-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.chmurka.net!.POSTED.83.4.74.229.ne
oplus.adsl.tpnet.pl!not-for-mail
From: "J.F" <j...@p...onet.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Zmienny cvv
Date: Fri, 18 Jul 2025 12:45:24 +0200
Organization: news.chmurka.net
Message-ID: <1...@4...net>
References: <10559pr$ots$1@news.chmurka.net>
<1295im0j6xxtq.15lmje5gwvun0$.dlg@40tude.net>
<8...@i...localdomain>
<r...@4...net> <8...@a...kjonca>
<13nb23d9oqdp3.p175ze2xrcqi$.dlg@40tude.net> <8...@a...kjonca>
<1oze92r7zkr0e$.1l2ab8u3q11cm.dlg@40tude.net>
<8...@a...kjonca> <rp81x7szaj8i$.9q9gycbdm5xh.dlg@40tude.net>
<8...@a...kjonca> <uvwthwd3g2f8$.1h8bffjzvbrx6.dlg@40tude.net>
<8...@a...kjonca> <qm7alae9tu5j.9xcqdnk2pom6$.dlg@40tude.net>
<8...@a...kjonca>
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 8bit
Injection-Info: news.chmurka.net; posting-account="jfoxwr";
posting-host="83.4.74.229.neoplus.adsl.tpnet.pl:83.4.74.229";
logging-data="13041";
mail-complaints-to="abuse-news.(at).chmurka.net"
User-Agent: 40tude_Dialog/2.0.15.1
Cancel-Lock: sha1:81IofUQm3aXfUs4anzg4sWc3AyY=
sha256:ZTSE1dc5dHSUxQY0rN2RKtTERMFl9rH7qA6I7aFq3zA=
sha1:YIif8kxbVWdmnc5u1FVtV1tLsgM=
sha256:/7WKw9T2NkNILirTbiE7A8oPNLHRmZ//FgtRwph2cLQ=
Xref: news-archive.icm.edu.pl pl.biznes.banki:672836
[ ukryj nagłówki ]On Fri, 18 Jul 2025 11:05:28 +0200, Kamil Jońca wrote:
> "J.F" <j...@p...onet.pl> writes:
> [...]
>>
>> No i tam, gdzie jest CVV2 zmienne, tam miałoby to jakiś sens.
> No wreszcie.
Tylko czy w ogóle jest taka potrzeba, czy się po prostu wysyłało dane
karty do wydawcy do weryfikacji ... i nadal się to robi,
nie przejmując się żadnymi kluczami, ani zmiennością kodu.
>>>>>> Jeśli weryfikacja ma być przez sprzedawcę/agenta, na podstawie danych
>>>>>> karty, algorytmu i klucza ... to i klucz powinien być w miarę stały.
>>>>>
>>>>> Nie. Visa jak rozumiem, ma i tak komplet danych do wyliczenia CVV2, poza
>>>>> kluczem.
>>>>
>>>> Patrząc na "a key that is known only to the issuer and to Visa"
>>>> to Visa chyba klucz zna.
>>> Nie zmieniaj tematu. Najpierw piszesz, że "klucz powinien być stały" a
>>> teraz że "visa go zna".
>>> Jedno z drugim ma niewiele wspólnego.
>>
>> Ok, możliwych rozwiązań jest kilka.
>> Pierwsze, prawie na pewno nieprawdziwe w tym przypadku -
>> sprzedawca/agent rozliczeniowy dostaje przy każdej transacji,
>> od Visy czy wydawcy karty klucz, nazwijmy go publicznym,
>> który w połączeniu z innymi danymi
>> umożliwia weryfikację podanego przez klienta CVV2.
>
> Litości. Z tego co widziałem to przy generowaniu CVV2 jest użyty jeden
> klucz (czy raczej 2 połówki)
No dobra, kod CVV2 klucz został wygenerowany, i wydrukowany na karcie,
i co dalej?
klient coś kupuje, i trzeba zweryfikować.
I jak to jest robione?
>> No ale ponieważ na plastikowej karcie jest ten CVV2 wydrukowany, i
>> jest stały - to najprosciej byłoby wysyłać dla danej karty
>> zawsze taki sam klucz weryfikacyjny. Znalezienie innych kluczy
>> dających pozytywną weryfikację może być trochę trudne, i jakies takie
>> mało celowe się wydaje.
>
> O czym ty bredzisz?
Że, gdyby naprawdę CVV2 był weryfikowany przez sprzedawcę/agenta,
za pomocą danych karty, algorytmu i jakiegoś klucza,
to pewnie musiałby ten klucz dostać od wystawcy przy każdej
transakcji.
I nawet przy stałym CVV2 klucz wcale nie musi być stały !
Skoro CVV2 to tylko 3 cyfry, to prawdopodobnie co tysięczny klucz
szyfrujący da pozytywną weryfikację prawdziwego CVV2.
Wystawca mógłby więc wysyłać sprzedawcy zmienne klucze za każdym razem
... w imię tzw bezpieczeństwa.
> [...]
>>>> Oczywiscie dotyczy to stałego CVV2 na karcie - nie tych nowych,
>>>> zmiennych, które muszą być jakoś inaczej sprawdzane.
>>>
>>> Nie muszą. Wystarczy, że będziemy generować nowe klucze.
>>
>> Ja mam wątpliwości, czy te stałe były/są sprawdzane w taki sposób
>> przez sprzedawcę/agenta.
>>
>> -źródła podają, że jest jakis klucz wystawcy używany do generacji
>> CVV2, zakładam że dla wszystkich jego kart, ewentualnie przez jakis
>> okres, np rok.
>
> A to założenie to skąd? Z poślinionego palca?
że zmieniają co rok, czy że są stałe?
https://developer.visa.com/capabilities/pav/docs-how
-to
"The CVV2 value is calculated using a secure cryptographic process and
a key that is known only to the issuer and to Visa. "
Różnie to można rozumieć, ale wiele z tych rozumień nie ma sensu :-)
>> -rozsyłanie tego klucza to była by głupota,
> Sam podałeś źródło gdzie jest napisane "only visa and issuer" - więc o
> czym znowu pobredzasz?
A jak chcesz weryfikować?
Jeśli sprzedawca/agent ma przesłać komplet danych do wydawcy karty,
to nie trzeba żadnych kluczy - wydawca może przydzielać CVV2 losowo.
Ale jeśli to sprzedawca/agent ma sprawdzać algorytmem ... to musi znac
odpowiedni klucz. I przestaje on być tajny.
Ogólnie rzecz biorąc, to nie musi być ten sam klucz, co użyty do
generacji, tylko algorytm musiałby być cwany.
> [...]
>> podawane dalej klucze ... nie są to klucze używane do szyfrowania
>> komunikacji na linii sprzedawca-Amazon(serwis AWS) ?
> Nie są.
A do czego?
Bo wychodzi mi na to, ze w AWS się tworzy klucze w miarę potrzeby
https://docs.aws.amazon.com/payment-cryptography/lat
est/userguide/create-keys.html
>> I nie maja nic wspólnego ustalaniem CVV2 przez Visa/wydawców kart?
> Tu obstawiam, że właśnie mają.
Wydaje mi się, że nie, ale może znajdziesz lepszy opis, jak się tego
AWS używa.
J.
Następne wpisy z tego wątku
- 18.07.25 12:57 Kamil Jońca
- 18.07.25 13:00 Kamil Jońca
- 18.07.25 13:43 J.F
- 18.07.25 13:57 J.F
- 18.07.25 14:01 J.F
- 18.07.25 14:06 J.F
- 20.07.25 10:04 ąćęłńóśźż
Najnowsze wątki z tej grupy
- "deficyt budżetowy [na 2026r. -przyp. JMJ] jest prognozowany na poziomie 271,7"Gzł, czyli 74.52G$
- Rozwód w Santanderze z prostokątną kobietą...
- PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- eksplozja cen i kosztów w Polsce
- Portfel bankiera -- dokąd przenieść?
- Czas to pieniądz...
- Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- przelew przychodzący Alior
- emerytura z USA
- citek i GP.
- Trzymacie pieniądze w bankach?
- Priority pass i fast track z visa platinum santandera.
- Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
Najnowsze wątki
- 2026-01-15 "deficyt budżetowy [na 2026r. -przyp. JMJ] jest prognozowany na poziomie 271,7"Gzł, czyli 74.52G$
- 2026-01-06 Rozwód w Santanderze z prostokątną kobietą...
- 2025-12-28 PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- 2025-12-21 UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- 2025-12-20 eksplozja cen i kosztów w Polsce
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-15 Czas to pieniądz...
- 2025-12-09 Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- 2025-12-06 Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- 2025-12-02 przelew przychodzący Alior
- 2025-11-10 emerytura z USA
- 2025-11-06 citek i GP.
- 2025-11-02 Trzymacie pieniądze w bankach?
- 2025-10-27 Priority pass i fast track z visa platinum santandera.
- 2025-10-27 Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym




5 Najlepszych Programów do Księgowości w Chmurze - Ranking i Porównanie [2025]