-
Data: 2007-12-18 18:27:00
Temat: Re: Ograniczyć phising...
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]scream <n...@p...pl> writes:
> Chciałbym podzielić się z Wami ciekawym rozwiązaniem dot. bezpieczeństwa.
> Otóż jeden z systemów płatności (coś jak Paypal, aczkolwiek troche inne) od
> jakiegoś czasu miewał problemy z nasilającym się zjawiskiem phisingu. Długo
> nie mogli sobie z tym poradzić, ale w końcu wymyślili rozwiązanie - wg mnie
> - genialne w swej prostocie.
>
> Użytkownik musi wybrać i podać odpowiedzi na dwa pytania, patent podobny
> jak przy odzyskiwaniu hasła z maila. Dodatkowo musi sam wymyśleć jedno
> swoje własne pytanie, i też podać odpowiedź. Ale to nie koniec. Użytkownik
> musi też wybrać (spośród wielu różnych zdefiniowanych w systemie)
> obrazek-avatar i podpisać go - czyli np. wybieramy z katalogu zdjęcie
> fajnego kociaka i podpisujemy je "mruczuś".
Glownym problemem w przypadku phishingu jest taki, ze uzytkownik mysli,
ze korzysta z innego serwera niz jest w istocie. Zadne obrazki ani
czytniki linii papilarnych tego nie zmienia.
To, ze akurat istniejacy system podatny jest takze na inne "ataki"
(jednoczesnie z "man in the middle") tylko ulatwia prace oszustom,
ale nie zmienia glownego problemu.
> Dotychczas logowanie odbywało się w mało bezpieczny sposób - SSL i wpisanie
> loginu oraz hasła. Teraz jest inaczej.
Problem w tym, by SSL nie byl wadliwie uzywany, a nie w braku obrazkow.
> Wg mnie taki system weryfikacji właściwie w 100% eliminuje wrażliwość na
> phising.
Niczego nie eliminuje, bo stara sie rozwiazac cos w innym miejscu niz to,
w ktorym problem sie znajduje.
> Nawet jeśli oszuści zdobyliby login i hasło do konta, nic im to
> nie daje. Nawet jeśli ktoś zainstaluje w systemie keyloggera, to musiałby
> długo zbierać dane i wyławiać stamtąd odpowiedzi na pytania (za każdym
> razem system losuje inne). A nawet jeśli idealnie spreparują stronę systemu
> płatności, to każdy głupi przy logowaniu pokapuje się, że nie ma fotki jego
> kociaka-"mruczusia" i będzie wiedzieć, że coś jest nie tak.
To nie sa rozsadne scenariusze ataku. Rozsadnym jest "MITM", wiadomo bylo
o tym na dlugo przed wynalezieniem komputera (i w ogole jakichkolwiek
elektrycznych urzadzen).
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 18.12.07 19:52 scream
- 18.12.07 21:11 mvoicem
- 18.12.07 21:16 mvoicem
- 18.12.07 22:12 scream
- 18.12.07 23:50 Robert Tomasik
- 19.12.07 00:10 mvoicem
- 19.12.07 00:34 Krzysztof Halasa
- 19.12.07 00:53 Krzysztof Halasa
- 19.12.07 09:54 blad
- 19.12.07 14:47 Robert Tomasik
- 19.12.07 14:59 Robert Tomasik
- 19.12.07 15:28 mvoicem
- 19.12.07 16:53 MarcinF
- 19.12.07 17:11 summ
- 19.12.07 17:31 summ
Najnowsze wątki z tej grupy
- Rozwód w Santanderze z prostokątną kobietą...
- PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- eksplozja cen i kosztów w Polsce
- Portfel bankiera -- dokąd przenieść?
- Czas to pieniądz...
- Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- przelew przychodzący Alior
- emerytura z USA
- citek i GP.
- Trzymacie pieniądze w bankach?
- Priority pass i fast track z visa platinum santandera.
- Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- logowanie VW
Najnowsze wątki
- 2026-01-06 Rozwód w Santanderze z prostokątną kobietą...
- 2025-12-28 PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- 2025-12-21 UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- 2025-12-20 eksplozja cen i kosztów w Polsce
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-15 Czas to pieniądz...
- 2025-12-09 Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- 2025-12-06 Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- 2025-12-02 przelew przychodzący Alior
- 2025-11-10 emerytura z USA
- 2025-11-06 citek i GP.
- 2025-11-02 Trzymacie pieniądze w bankach?
- 2025-10-27 Priority pass i fast track z visa platinum santandera.
- 2025-10-27 Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- 2025-10-27 logowanie VW




5 Najlepszych Programów do Księgowości w Chmurze - Ranking i Porównanie [2025]