eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiRe: BPH - czy warto ?Re: BPH - czy warto ?
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!feed.news.interia.pl!news.cyf-kr.edu
    .pl!not-for-mail
    From: Jacek Osiecki <j...@c...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: BPH - czy warto ?
    Date: Thu, 9 Jun 2005 08:10:28 +0000 (UTC)
    Organization: Academic Computer Center CYFRONET AGH
    Lines: 38
    Message-ID: <s...@p...ani>
    References: <d81hgr$9n0$1@node2.news.atman.pl> <d81i42$81j$1@inews.gazeta.pl>
    <s...@p...ani> <d8288l$im8$1@news.dialog.net.pl>
    <s...@p...ani> <42a5b12c$1@news.home.net.pl>
    <d87er7$i61$1@nemesis.news.tpi.pl> <d87g2l$2fa$1@inews.gazeta.pl>
    <d87hei$al8$1@inews.gazeta.pl> <s...@p...ani>
    <d88pqd$oci$1@inews.gazeta.pl>
    Reply-To: j...@c...pl
    NNTP-Posting-Host: mainframe.hybrid.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: srv.cyf-kr.edu.pl 1118304628 2992 62.121.130.26 (9 Jun 2005 08:10:28 GMT)
    X-Complaints-To: n...@c...edu.pl
    NNTP-Posting-Date: Thu, 9 Jun 2005 08:10:28 +0000 (UTC)
    User-Agent: slrn/0.9.8.0 (Linux)
    Xref: news-archive.icm.edu.pl pl.biznes.banki:352078
    [ ukryj nagłówki ]

    Dnia Thu, 9 Jun 2005 07:06:54 +0000 (UTC), Jurek Zielinski napisał(a):
    > W artykule <s...@p...ani> Jacek Osiecki napisal(a):
    >>> Co do karty kryptograficznej to aby była bezpieczna
    >>> - wyświetlaczyk na którym pokaże konto docelowe i kwotę
    >>> - klawiaturę na sobie wstukanie pinu podpisaną tą jedną transakcję
    >>> wtedy można powiedziec że to jest bezpieczne, a przynajmniej ja nie widzę
    >>> możliwości tego oszukać

    >> Spokojnie może do tego służyć token - jako potwierdzenie transakcji np.
    >> ostatnich 8 cyfr konta docelowego. Szkoda że osoby odpowiedzialne za
    >> tworzenie systemów bankowości elektronicznej są na tyle niekompetentne, że
    >> nie zrobią czegoś tak banalnego... :(

    > Słusznie - to mogło by zadziałać, a jest proste
    > z transakcji jest generowany skrót cyfrowy, wklepujesz w token,
    > odpowiedzią podpisujesz transakcję.

    Właśnie nie skrót cyfrowy! Kazać jawnie: "wpisz ostatnich 8 cyfr konta, na
    które przelewasz pieniądze". Jak będzie skrót cyfrowy, to klient banku nie
    będzie w stanie stwierdzić czy faktycznie dotyczy on tego przelewu, który
    chce dokonać. Jeśli zaś bank będzie na niego krzyczał: "wpisz 8 ostatnich
    cyfr konta" - to jeśli przelewa często pieniądze jest szansa że zauważy
    podmianę numeru konta.

    > Bank wykonuje identyczną operację po swojej stronie. Jeśli zostanie
    > podmieniony jakikolwiek element transakcji - kod nie zostanie
    > potwierdzony.

    Ale rzecz w tym, że można "podmienić" całą transakcję - przesłać do banku
    zlecenie zupełnie innego przelewu i wyświetlić klientowi "jego" przelew, ale
    ze "złodziejskim" skrótem. Dlatego właśnie jasne ustalenie że skrótem jest 8
    ostatnich cyfr konta jest zdecydowanie lepszym zabezpieczniem.

    Pozdrawiam,
    --
    Jacek Osiecki j...@c...pl GG:3828944
    "Poglądy polityczne mają takie znaczenie w sejmie jak upierzenie u krokodyla"
    (c) Tomasz Olbratowski 2004

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1