-
1. Data: 2004-07-19 07:35:17
Temat: Zmiana danych odbiorcy w volkswagen bank
Od: "Fajas" <f...@e...pl>
Wydaje mi sie, ze to nizbyt fajne rozwiazanie:
dane odbiorcy numer rachunku mozna zmienic bez potwierdzenia kluczem tokena.
tym samym dla osob nieostroznych, tych ktore nie sprawdzaja na jaki rachunek
dokonuja przelewu dla zdefioniowanego odbiorcy (ja do tej pory tak robilem)
transakacja ma tylko jedno zabezpieczenie (ulomne z oczywistych wzgledow
haslo dostepu do serwisu).
Wiem, ze aby wejsc do serwisu trzeba uzyc klucza tekenu, ale mimo wszystko
to rozwiazanie nie jest chyba calkiem oki.
Wydaje mi sie, ze to bardzo duzy blad funkcjonalny serwisu.
Fajas
-
2. Data: 2004-07-19 08:00:52
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "Dave" <d...@o...pl>
Użytkownik "Fajas" <f...@e...pl> napisał w wiadomości
news:cdftgo$dus$1@news.telbank.pl...
> Wydaje mi sie, ze to nizbyt fajne rozwiazanie:
> dane odbiorcy numer rachunku mozna zmienic bez potwierdzenia kluczem
tokena.
> tym samym dla osob nieostroznych, tych ktore nie sprawdzaja na jaki
rachunek
> dokonuja przelewu dla zdefioniowanego odbiorcy (ja do tej pory tak
robilem)
> transakacja ma tylko jedno zabezpieczenie (ulomne z oczywistych wzgledow
> haslo dostepu do serwisu).
> Wiem, ze aby wejsc do serwisu trzeba uzyc klucza tekenu, ale mimo wszystko
> to rozwiazanie nie jest chyba calkiem oki.
> Wydaje mi sie, ze to bardzo duzy blad funkcjonalny serwisu.
rozwiazanie oczywiscie powinno byc zmienione ale dla mnie wystarczajacym
bezpieczenstwem jest wchodzenie do systemu za pomoca tokena i zamykanie
nieaktywnej jakis czas sesji.
D.
-
3. Data: 2004-07-19 10:13:42
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "r...@a...net.pl" <r...@a...net.pl>
Mon, 19 Jul 2004 09:35:17 +0200, w <cdftgo$dus$1@news.telbank.pl>, "Fajas"
<f...@e...pl> napisał(-a):
> Wydaje mi sie, ze to bardzo duzy blad funkcjonalny serwisu.
Nie rób sobie jaj.
Najlpeiej jakby przejście do każdej następnej strony było zatokenowane :>
-
4. Data: 2004-07-19 14:18:06
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "Krzysztof" <o...@p...onet.pl>
Użytkownik "Fajas" <f...@e...pl> napisał w wiadomości
news:cdftgo$dus$1@news.telbank.pl...
> Wydaje mi sie, ze to nizbyt fajne rozwiazanie:
> dane odbiorcy numer rachunku mozna zmienic bez potwierdzenia kluczem
tokena.
> tym samym dla osob nieostroznych, tych ktore nie sprawdzaja na jaki
rachunek
> dokonuja przelewu dla zdefioniowanego odbiorcy (ja do tej pory tak
robilem)
> transakacja ma tylko jedno zabezpieczenie (ulomne z oczywistych wzgledow
> haslo dostepu do serwisu).
> Wiem, ze aby wejsc do serwisu trzeba uzyc klucza tekenu, ale mimo wszystko
> to rozwiazanie nie jest chyba calkiem oki.
> Wydaje mi sie, ze to bardzo duzy blad funkcjonalny serwisu.
Bez przesady, podobne rozwiazanie w Lukasie w wersji z tokenem, odbiorce
mozna zmieniac, ale kazda zmiane w przelewie stalym czy okresowym trzeba
podpisac tokenem i to w zupelnosci wystarczy. Popatrz sobie na mBank, tam
jak dodasz przelew zdefiniowany, to po wlamaniu, np przechwyceniu loginu i
hasla, gosc moze sobie pstrykac dowolna ilosc przelewow zdefiniowanych.
-
5. Data: 2004-07-19 21:14:02
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "Fajas" <f...@e...pl>
> Wydaje mi sie, ze to bardzo duzy blad funkcjonalny serwisu.
>
> Bez przesady, podobne rozwiazanie w Lukasie w wersji z tokenem, odbiorce
> mozna zmieniac, ale kazda zmiane w przelewie stalym czy okresowym trzeba
> podpisac tokenem i to w zupelnosci wystarczy. Popatrz sobie na mBank, tam
> jak dodasz przelew zdefiniowany, to po wlamaniu, np przechwyceniu loginu i
> hasla, gosc moze sobie pstrykac dowolna ilosc przelewow zdefiniowanych.
>
> Bez przesady, podobne rozwiazanie w Lukasie w wersji z tokenem, odbiorce
> mozna zmieniac, ale kazda zmiane w przelewie stalym czy okresowym trzeba
> podpisac tokenem i to w zupelnosci wystarczy. Popatrz sobie na mBank, tam
> jak dodasz przelew zdefiniowany, to po wlamaniu, np przechwyceniu loginu i
> hasla, gosc moze sobie pstrykac dowolna ilosc przelewow zdefiniowanych.
>
Ale nie moze zmienic konta na ktore jest realizowany przelew.
W tym caly problem, ze mozna podmienic numer konta dla zdefiniowanego
odbiorcy,
wiec jesli zalozyc, ze nie sprawdzasz na jaki rachunek idzie przelew sprawa
wyglada tak, ze masz tylko jeden poziom zabezpieczenia.
W takim rozumowaniu mozemy niepodpisywac przelewow, ale wtedy pozostaje
jeden poziom zabezpieczenia...
Fajas
-
6. Data: 2004-07-19 21:17:11
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "Fajas" <f...@e...pl>
> rozwiazanie oczywiscie powinno byc zmienione ale dla mnie wystarczajacym
> bezpieczenstwem jest wchodzenie do systemu za pomoca tokena i zamykanie
> nieaktywnej jakis czas sesji.
>
> D.
Problem w tym, ze to nie jest wystarczajace zabezpieczenie...
Fajas
-
7. Data: 2004-07-19 22:24:42
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: "Krzysztof" <o...@p...onet.pl>
> Ale nie moze zmienic konta na ktore jest realizowany przelew.
> W tym caly problem, ze mozna podmienic numer konta dla zdefiniowanego
> odbiorcy,
> wiec jesli zalozyc, ze nie sprawdzasz na jaki rachunek idzie przelew
sprawa
> wyglada tak, ze masz tylko jeden poziom zabezpieczenia.
> W takim rozumowaniu mozemy niepodpisywac przelewow, ale wtedy pozostaje
> jeden poziom zabezpieczenia...
Zakladajac ze ktos rozszyfruje token i wejdzie do banku, ktory wymaga
logowania przy uzyciu tokena, dalsze dywagacje nie maja sensu, gdyz omijajac
zabezpieczenia tokena moglby robic wszystko.
jezeli ktos zadalby sobie tyle trudu, zeby wlamac sie do banku z tokenem, to
nie po to zeby pozmieniac odbiorcow tylko wykonac przelew na wlasne konto.
Po drugie jezeli robie nowy przelew, wpisujac jakis np rachunek, patrze na
nr rach. orientacyjnie (chociazby cyfry kontrolne i koncowka rach.), ale tak
jak wspomnialem wyzej rozwazania sa czysto teoretyczne gdyz trzeba sobie
odpowiedziec na pytanie czy wejscie do banku z tokenem jest takie proste??
-
8. Data: 2004-07-20 05:07:39
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: Spider <...@...c>
> Bez przesady, podobne rozwiazanie w Lukasie w wersji z tokenem, odbiorce
> mozna zmieniac, ale kazda zmiane w przelewie stalym czy okresowym trzeba
> podpisac tokenem i to w zupelnosci wystarczy. Popatrz sobie na mBank, tam
> jak dodasz przelew zdefiniowany, to po wlamaniu, np przechwyceniu loginu i
> hasla, gosc moze sobie pstrykac dowolna ilosc przelewow zdefiniowanych.
>
to po co jeszcze potwierdzanie tokenem kazdego przelewu ... albo token
tylko do wejscia na strone, albo zabezpiecza wszystko, czyli wejscie,
zmiane numeru konta i sam przelew
spid
-
9. Data: 2004-07-20 05:11:00
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: Spider <...@...c>
> Zakladajac ze ktos rozszyfruje token i wejdzie do banku, ktory wymaga
> logowania przy uzyciu tokena, dalsze dywagacje nie maja sensu, gdyz omijajac
> zabezpieczenia tokena moglby robic wszystko.
> jezeli ktos zadalby sobie tyle trudu, zeby wlamac sie do banku z tokenem, to
> nie po to zeby pozmieniac odbiorcow tylko wykonac przelew na wlasne konto.
> Po drugie jezeli robie nowy przelew, wpisujac jakis np rachunek, patrze na
> nr rach. orientacyjnie (chociazby cyfry kontrolne i koncowka rach.), ale tak
> jak wspomnialem wyzej rozwazania sa czysto teoretyczne gdyz trzeba sobie
> odpowiedziec na pytanie czy wejscie do banku z tokenem jest takie proste??
>
>to po co jeszcze potwierdzanie tokenem kazdego przelewu ... albo token tylko do
wejscia na strone, albo zabezpiecza wszystko, czyli wejscie, zmiane numeru konta i
sam przelew
spid
-
10. Data: 2004-07-20 05:11:54
Temat: Re: Zmiana danych odbiorcy w volkswagen bank
Od: Spider <...@...c>
> Zakladajac ze ktos rozszyfruje token i wejdzie do banku, ktory wymaga
> logowania przy uzyciu tokena, dalsze dywagacje nie maja sensu, gdyz omijajac
> zabezpieczenia tokena moglby robic wszystko.
> jezeli ktos zadalby sobie tyle trudu, zeby wlamac sie do banku z tokenem, to
> nie po to zeby pozmieniac odbiorcow tylko wykonac przelew na wlasne konto.
> Po drugie jezeli robie nowy przelew, wpisujac jakis np rachunek, patrze na
> nr rach. orientacyjnie (chociazby cyfry kontrolne i koncowka rach.), ale tak
> jak wspomnialem wyzej rozwazania sa czysto teoretyczne gdyz trzeba sobie
> odpowiedziec na pytanie czy wejscie do banku z tokenem jest takie proste??
to po co jeszcze potwierdzanie tokenem kazdego przelewu ... albo token
tylko do wejscia na strone, albo zabezpiecza wszystko, czyli wejscie,
zmiane numeru konta i sam przelew
spid