eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiZmienny cvvRe: Zmienny cvv
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.chmurka.net!.POSTED.83.4.74.229.ne
    oplus.adsl.tpnet.pl!not-for-mail
    From: "J.F" <j...@p...onet.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Zmienny cvv
    Date: Fri, 18 Jul 2025 09:35:19 +0200
    Organization: news.chmurka.net
    Message-ID: <uvwthwd3g2f8$.1h8bffjzvbrx6.dlg@40tude.net>
    References: <10559pr$ots$1@news.chmurka.net>
    <1295im0j6xxtq.15lmje5gwvun0$.dlg@40tude.net>
    <8...@i...localdomain>
    <r...@4...net> <8...@a...kjonca>
    <13nb23d9oqdp3.p175ze2xrcqi$.dlg@40tude.net> <8...@a...kjonca>
    <1oze92r7zkr0e$.1l2ab8u3q11cm.dlg@40tude.net>
    <8...@a...kjonca> <rp81x7szaj8i$.9q9gycbdm5xh.dlg@40tude.net>
    <8...@a...kjonca>
    MIME-Version: 1.0
    Content-Type: text/plain; charset="utf-8"
    Content-Transfer-Encoding: 8bit
    Injection-Info: news.chmurka.net; posting-account="jfoxwr";
    posting-host="83.4.74.229.neoplus.adsl.tpnet.pl:83.4.74.229";
    logging-data="31074";
    mail-complaints-to="abuse-news.(at).chmurka.net"
    User-Agent: 40tude_Dialog/2.0.15.1
    Cancel-Lock: sha1:LRNl/Trek2HfZ/5JBo+I3Ex58pw=
    sha256:1O+F8PuJWL9kFd/3i23h32XLq9ntc+lFpQ8uhY5+q2M=
    sha1:Dr+HDOxk7Fi8wKNo6svOcNejs9A=
    sha256:IKtr+Ul8J5z8ZRqBdO3V1ki0Z8YphiGYvSRVvNU46NI=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:672830
    [ ukryj nagłówki ]

    On Wed, 16 Jul 2025 17:04:14 +0200, Kamil Jońca wrote:
    > "J.F" <j...@p...onet.pl> writes:
    >> On Wed, 16 Jul 2025 15:24:25 +0200, Kamil Jońca wrote:
    >>> "J.F" <j...@p...onet.pl> writes:
    >>>> On Wed, 16 Jul 2025 12:47:32 +0200, Kamil Jońca wrote:
    >>>>> "J.F" <j...@p...onet.pl> writes:
    >>>>>> On Wed, 16 Jul 2025 10:53:44 +0200, Kamil Jońca wrote:
    >>>>>>> "J.F" <j...@p...onet.pl> writes:
    >>>>>>> [...]
    >>>>>>>>
    >>>>>>>> To nie jest (pseudo) losowa liczba, tylko wynikła z innych cyferek na
    >>>>>>>> karcie. Więc żadne zabezpieczenie.
    >>>>>>>
    >>>>>>> A jakieś źródło tej rewelacji?
    >>>>>>
    >>>>>> np
    >>>>>>
    >>>>>> https://www.chargebackgurus.com/blog/cvv2
    >>>>>> https://docs.aws.amazon.com/payment-cryptography/lat
    est/userguide/use-cases-issuers.generalfunctions.cvv
    2.html
    >>>>>
    >>>>> Prr. Nawet tam jest wspomniane o kluczu ktorego używamy do przetwarzania
    >>>>> pozostalych wartości. Jeśli zmienimy klucz => otrzymamy inne cvv2. Więc
    >>>>> to nie jest tak, że zalezy tylko od innych cyferek na karcie.
    >>>>
    >>>> I myśliśz, że bank za każdą kartą zmienia?
    >>>> Czy raczej raz na parę lat, albo wcale?
    >>>
    >>> Ja myślę, że spokojnie może być inny klucz per transakcja.
    >>
    >> W zasadzie może, ale sensu w tym mało - czemu nie losowy klucz?
    >
    > Co to znaczy losoowy?

    losowy, czy pseudolosowy - tak czy inaczej na jedną transakcję.

    > [...]
    >>>> Czyli co - zakładamy, że te klucze CVK są przydzielane przez Visa/MC
    >>>> dla banku/innego wydawcy, są stałe, przynajmniej okresowo stałe,
    >>>
    >>> Gdzie ci wyszło, że są przydzielane przez Visa? Tam jest tylko napisane,
    >>
    >> To chyba było z jakiejs innej strony - że issuer dostaje od "payment"
    >>
    >>> ze są "known to issuer and Visa" czyli klucz generowany co minutę i
    >>> wysyłany do Visy - spełnia to.
    >>
    >> Tylko jaki miałoby to sens, przy zwykłych kartach?
    >> CVV2 jest jeden, się nie zmienia.
    >
    > Cała dyskusja zaczęła się od tego że SIĘ ZMIENIA.

    Się zmienia, i to jest nowa technologia, i nowe programy.

    Bo dyskusja w tej gałęzi zdryfowała na "stały CVV na karcie to żadne
    zabezpieczenie".

    >> Jeśli weryfikacja ma być przez sprzedawcę/agenta, na podstawie danych
    >> karty, algorytmu i klucza ... to i klucz powinien być w miarę stały.
    >
    > Nie. Visa jak rozumiem, ma i tak komplet danych do wyliczenia CVV2, poza
    > kluczem.

    Patrząc na "a key that is known only to the issuer and to Visa"
    to Visa chyba klucz zna.
    I na dobrą sprawę jest w stanie zweryfikować CVV2 z karty - jeśli bank
    się trzyma zadanego algorytmu.

    Oczywiscie dotyczy to stałego CVV2 na karcie - nie tych nowych,
    zmiennych, które muszą być jakoś inaczej sprawdzane.

    Aczkolwiek ... wątpię, aby Visa weryfikowała/autoryzowała,
    bo jak trzeba sprawdzić czy karta nie zastrzeżona, czy pieniądze są na
    koncie/limit nie przekroczony - to i tak trzeba spytać bank/wydawcę,
    i najprościej przekazać mu ten CVV2 do sprawdzenia.
    A jednak ... tak to jakoś wymyślili/opisali.

    >> Jeśli sprzedawca/agent tylko wysyła CVV2 do Visy celem sprawdzenia,
    >> to by Visa musiała sprawdzić losowy kod przydzielony przez
    >> bank/wydawcę, i nie pisaliby nic o algorytmie generacji CVV2 ...
    >
    > Chyba zaczynasz odlatywać. Robiłeś ty kiedykolwiek, cokolwiek
    > kryptograficznego?

    Ale co masz na myśli? Że ktoś po drodze mógłby ten CVV2
    podejrzeć/podsłuchać?
    Pewnie mógłby, podobnie jak inne dane - najsensowniej całą komunikację
    szyfrować.

    J.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1