-
Data: 2020-06-04 22:43:24
Temat: Re: mBank - zablokowany dostęp
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Alf/red/ <a...@u...waw.pl> writes:
> To jest możliwe, jeśli te systemy by stosowały 2FA, czyli coś
> dodatkowego. Np. klucz sprzętowy (niebezpiecznik sprzedaje po 150zł)
> albo aplikację w smartfonie.
To w żadnym razie nie może być uznane za panaceum na takie problemy.
Poza tym, gdyby klienci powszechnie stosowaliby wspólne hasło dla
różnych systemów, to to hasło straciłoby swoją rolę, i równie dobrze
można byłoby je zlikwidować, co redukowałoby mechanizm do 1FA, tyle że
w innej postaci, i kompletnie poza kontrolą klienta (a często także
banku). Coś a la primary - backup reversion.
> Banki u nas poszły we własne apki, i
> chyba żeście o tym zapomnieli bo wszyscy dodali swoje komputery jako
> zaufane. Ale od czasu PSD2 (niecały rok) banki są zobowiązane do
> logowania dwuskładnikowego. Więc w zasadzie znajomość hasła nie
> wystarczy, żeby się zalogować do banku na cudze konto.
Chyba że mamy dostęp do tego "zaufanego urządzenia". Jeśli ktoś przejął
hasło np. ze sklepu internetowego (bo klient używał tego samego hasła)
to ok. Ale jeśli ktoś podsłuchał mu to hasło na jego osobistym pececie,
to jest problem.
> No i są apki do drugiego składnika firm trzecich - słowo kluczowe OTP.
One time password?
No pewnie są takie apki, kiedyś się drukowało listy takich haseł. Weźmy
np. takie S/Key, to już ma prawie (jak widzę) 40 lat.
Zasadniczo, jak już mamy w ogóle pozwalać na wykonywanie obcego kodu, to
lepiej to zrobić bezpieczniej. W szczególności, OTP nie zabezpiecza
przed atakiem MITM. Aplikacja bankowa powinna być w stanie zrobić
challenge/response podczas logowania, a każde zlecenie powinno być
podpisane kluczem klienta (niedostępnym dla banku, przynajmniej
teoretycznie).
Tylko co z przypadkiem, gdy ktoś straci telefon (np. z oczu na chwilę),
albo gdy ktoś mu się tam włamie itp.?
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 05.06.20 10:32 Dominik Ałaszewski
- 05.06.20 10:51 J.F.
- 05.06.20 11:07 J.F.
- 05.06.20 12:06 Piotr Gałka
- 05.06.20 12:23 Piotr Gałka
- 05.06.20 12:33 Piotr Gałka
- 05.06.20 12:36 Piotr Gałka
- 05.06.20 12:50 Piotr Gałka
- 05.06.20 13:13 J.F.
- 05.06.20 13:21 J.F.
- 05.06.20 13:40 Piotr Gałka
- 05.06.20 13:44 Piotr Gałka
- 05.06.20 13:53 Kamil Jońca
- 05.06.20 14:33 J.F.
- 05.06.20 14:37 J.F.
Najnowsze wątki z tej grupy
- "deficyt budżetowy [na 2026r. -przyp. JMJ] jest prognozowany na poziomie 271,7"Gzł, czyli 74.52G$
- Rozwód w Santanderze z prostokątną kobietą...
- PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- eksplozja cen i kosztów w Polsce
- Portfel bankiera -- dokąd przenieść?
- Czas to pieniądz...
- Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- przelew przychodzący Alior
- emerytura z USA
- citek i GP.
- Trzymacie pieniądze w bankach?
- Priority pass i fast track z visa platinum santandera.
- Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
Najnowsze wątki
- 2026-01-15 "deficyt budżetowy [na 2026r. -przyp. JMJ] jest prognozowany na poziomie 271,7"Gzł, czyli 74.52G$
- 2026-01-06 Rozwód w Santanderze z prostokątną kobietą...
- 2025-12-28 PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- 2025-12-21 UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- 2025-12-20 eksplozja cen i kosztów w Polsce
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-15 Czas to pieniądz...
- 2025-12-09 Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- 2025-12-06 Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- 2025-12-02 przelew przychodzący Alior
- 2025-11-10 emerytura z USA
- 2025-11-06 citek i GP.
- 2025-11-02 Trzymacie pieniądze w bankach?
- 2025-10-27 Priority pass i fast track z visa platinum santandera.
- 2025-10-27 Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym




Fakturzystka, fakturzysta