-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.task.gda.pl!news.man.torun.pl!n
ot-for-mail
From: "Eneuel Leszek Ciszewski" <p...@c...fontem.lucida.console>
Newsgroups: pl.biznes.banki
Subject: Re: Bezpieczenstwo karty ze scalakiem
Date: Sun, 16 Mar 2008 16:55:56 +0100
Organization: Aleuania-Pueruania-Azalandia :)
Lines: 120
Message-ID: <frjgjo$iki$1@flis.man.torun.pl>
References: <1...@h...unknown> <friviu$td9$1@news.interia.pl>
<frj0lo$nji$1@kushnir.sileman> <frj1mn$pl$1@news.interia.pl>
<frj29c$nji$3@kushnir.sileman> <frj51a$5mo$1@news.interia.pl>
<frj89a$ktu$1@flis.man.torun.pl> <frj8pn$b8g$1@news.interia.pl>
Reply-To: "Eneuel Leszek Ciszewski" <e...@g...com>
NNTP-Posting-Host: 5-221.89-161.tel.tkb.net.pl
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: 8bit
X-Trace: flis.man.torun.pl 1205683640 19090 89.161.5.221 (16 Mar 2008 16:07:20 GMT)
X-Complaints-To: u...@m...torun.pl
NNTP-Posting-Date: Sun, 16 Mar 2008 16:07:20 +0000 (UTC)
X-Priority: 3
/pl.rec.ascii-art: Eneuel
C-Koordynaty: N 53°06'48", E 23°08'38", 1992 Arkedocja
X-MimeOLE: Numer mego telefonu '665 363835'='moj eneuel'
Xref: news-archive.icm.edu.pl pl.biznes.banki:441197
[ ukryj nagłówki ]
"kashmiri" frj8pn$b8g$...@n...interia.pl
> To by było mniej więcej tak ryzykowne, jak wydawanie reszty fałszywymi
> banknotami. Nie każdy jest głupi albo niespotrzegawczy - skąd wiadomo, co
> klient wie i gdzie pracuje?
> Nie wyobrażam sobie przyzwoitego sklepu wystawiającego taką fałszywkę. Może
> w taksówce, ale nie w supermarkecie.
A ja nie wyobrażam sobie człowieka, który zna absolutnie wszystkie typy
klawiatur PINowych. :) No... I szczerze wątpię w to, że elektronika ich
ulega nieodwracalnemu zniszczeniu w wypadku otwarcia obudowy czytnika.
Problem jest jednak inny -- co nas obchodzi, czy ta elektronika
padnie czy nie padnie? Wyrzucamy ją przecież do śmietnika.
Otwieramy obudowę czytnika (nawet łamiemy, oby nie za mocno, bo
poklejony taśmami czytnik wzbudzić może podejrzenia -- akurat
u mnie nie wzbudzają takie czytniki :) podejrzeń, bo nie do
jednego się przyzwyczaiłem w Polsce) podmieniamy prawdziwy
czytnik (wnętrze czytnika, czyli ,,elektronikę'') kawałkiem
kalkulatora czy telefonu i zamykamy tę obudowę. Z wierzchu
nie widać wnętrza. :)
Widziałem takie czytniki PINów, że nie mogłem się powstrzymywać
od śmiechu i śmiałem się tak, że trudno było ze mną rozmawiać. :)
Poklejone taśmami, poprzecierane na wylot klawisze
(cyfr niektórych klawiszy już dawno nie było, ale można było
wydedukować ;) który klawisz co oznaczał -- zwłaszcza maciupkie
płaszczaki tak wyglądały, i to w wielu sklepach, czasami bardzo
dużych, nie w jednym, na jakiejś zapadłej prowincji)
spod których wystawały kikuty :) mikrowyłączników, pokaleczone
wyświetlacze LCD, poprzecierane (?na wylot? -- do miedzi)
przewody połączeniowe...
-=-
Banki gustują natomiast w zaawansowaną myśl. :) Na przykład
'wiem, ale nie powiem'. :)
Czytnik czyta i decyduje o tym, czy PIN jest poprawny, ale
sam tego PINu nie poznaje!!!
-=-
Ale te wszystkie zapobiegliwości są dobre psu na budę w zetknięciu
z brutalnością niektórych rozwiązań typu podrobiony czytnik PINu.
Gdybyż to było tak:
-- klient wkłada kartę do czytnika kart
-- czytnik kart prosi kartę o jakiś kod
-- karta bezwzględnie kod podaje
-- czytnik kart sprawdza ten kod w jakiejś bazie (która
być może zmienia się jakoś (; dynDamicznie) i wysyła
do karty (chipowej oczywiście) stosowną odpowiedź
(różną w różnych okolicznościach)
-- karta (chipowa oczywiście) po otrzymaniu odpowiedzi
od czytnika kart podejmuje decyzję typu -- dobra
jest ta odpowiedź, czy zła
-- jeśli odpowiedź jest dobra, to karta kontynuuje rozmowę
z czytnikiem i informuje jakoś swego właściciela (zwanego
przez banki posiadaczem i niewłaścicielem zarazem), ale
jeśli odpowiedź jest zła, to karta zamyka się na pół dnia
lub nawet żąda wizyty w banku i złożenia wyjaśnień, celem
których jest namierzanie podejrzanych sprzedawców
-- klient nie ma prawa do podania PINu tak długo, jak
długo karta mu nie powie, że zbadała sklepowy czytnik
kart; czasami karta nie zezowali na podanie PINu, choć
dogada się z czytnikiem kart -- jeśli klient PIN poda
(o czym karta dowie się od sprawnego czytnika kart,
z którym jest w jawnej zmowie) mimo braku zgody karty,
to karta się zamknie :) przed sfinalizowaniem transakcji
i poprosi klienta o wizytę w banku, gdzie ów klient
zostanie (odpłatnie) poinformowany o tym, że nie wolno
mu podawać PINu bez zgody jego karty
Jeśli w tej sytuacji czytnik kart i czytnik PINu będą ZAWSZE w tej
samej obudowie (otworzenie której skutkować będzie zniszczeniem
elektroniki lub innym dezaktywowaniem czytnika kart/PINów) to
wykradanie PINów będzie utrudnione, ale nadal możliwe będzie
instalowanie ukrytych kamer, których zapisy pokażą wstukiwane PINy.
I na te kamery nie ma prostych sposobów: jeśli czytnik kart/PINów
nie prosi o podanie całego PINu, ale kolejno o którąś z jego cyfr,
to nie tylko klient wie, o które cyfry chodzi, ale i kamera czy
raczej kamerzysta... Rozwiązaniem by były karty rozmawiające
z klientem za pomocą czegoś na kształt alfabetu braila, lecz
to już scenariusz na SF z przewaga F. ;) Niby czytnik mógłby
prosić o podawanie cyfr PINu ,,poprawionych'' w jakiś prosty
sposób; na przykład tak: do każdej cyfry PINu dodaj pierwszą
(lub drugą czy trzecią itd.) cyfrę Twego numeru PESEL... Ale
wbrew pozorom takie podawanie PINu byłoby skutecznym
utrudnieniem dla klientów. :)
Łatwiej już w kartę wmontować czytnik linii papilarnych jej właściciela. :)
Ale nadal możliwe będzie płacenie taką kartą przez internet
i telefon oraz tam, gdzie nadal sztuka prasowania jest kultywowana.
-===-
Sprawna karta magnetyczna nie pogada z czytnikiem i zawsze poda mu
to, czego on zapragnie. :) Podobnie jest z człowiekiem -- poda PIN
i nie będzie sprawdzał (bo i gdzie?) autentyczności czytnika PIN.
--
.`'.-. ._. .-.
.'O`-' ., ; o.' leszekc@@alpha.net.pl '.O_'
`-:`-'.'. '`\.'`.' ~'~'~'~'~'~'~'~'~'~'~ o.`.,
o'\:/.d`|'.;. p \ ;'. . ;,,. ; . ,.. ; ;, .;. . .;\|/....
Następne wpisy z tego wątku
- 16.03.08 16:15 Eneuel Leszek Ciszewski
- 16.03.08 16:20 Eneuel Leszek Ciszewski
- 16.03.08 16:31 MK
- 16.03.08 17:18 Piotr Kubiak
- 16.03.08 17:31 Eneuel Leszek Ciszewski
- 16.03.08 17:40 Eneuel Leszek Ciszewski
- 16.03.08 17:51 krzysztofsf
- 16.03.08 17:35 Mithos
- 16.03.08 18:46 kashmiri
- 16.03.08 18:49 kashmiri
- 16.03.08 20:40 Krzysztof Halasa
- 16.03.08 20:47 Krzysztof Halasa
- 16.03.08 20:50 Krzysztof Halasa
- 16.03.08 21:05 Krzysztof Halasa
- 16.03.08 21:19 Krzysztof Halasa
Najnowsze wątki z tej grupy
- W jakim banku rachunek oszczędnościowy?
- Karty mBąka.
- Polskie złoto na uchodźstwie
- Citi -- rozwód
- limit 800zł z Euronetu
- Koniec swiata
- Allegro
- Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- silna zlotowka
- oszołomy paranoidalne
- Citi --> Velo
- Phishing obok nas.
- poznaj siłe swoich pieniędzy
- mBank i (nowe?) limity wypłat z bankomatów
Najnowsze wątki
- 2025-07-09 W jakim banku rachunek oszczędnościowy?
- 2025-06-26 Karty mBąka.
- 2025-06-25 Polskie złoto na uchodźstwie
- 2025-06-17 Citi -- rozwód
- 2025-06-13 limit 800zł z Euronetu
- 2025-06-10 Koniec swiata
- 2025-06-10 Allegro
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-03 Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- 2025-06-02 silna zlotowka
- 2025-05-29 oszołomy paranoidalne
- 2025-05-28 Citi --> Velo
- 2025-05-17 Phishing obok nas.
- 2025-05-17 poznaj siłe swoich pieniędzy