eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiBezpieczenstwo karty ze scalakiemRe: Bezpieczenstwo karty ze scalakiem
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!wsisiz.edu.pl!newsfeed.tpinternet.pl
    !newsfeed.neostrada.pl!nemesis.news.neostrada.pl!atlantis.news.neostrada.pl!new
    s.neostrada.pl!news.tpi.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Bezpieczenstwo karty ze scalakiem
    Date: Sun, 16 Mar 2008 23:30:26 +0100
    Organization: TP - http://www.tp.pl/
    Lines: 40
    Message-ID: <m...@m...localdomain>
    References: <1...@h...unknown> <friviu$td9$1@news.interia.pl>
    <frj3d0$mv$1@flis.man.torun.pl> <frj54v$5rl$1@news.interia.pl>
    <frj6u3$h2q$1@flis.man.torun.pl> <m...@m...localdomain>
    <frk524$omh$1@news.interia.pl>
    NNTP-Posting-Host: cqj187.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: atlantis.news.neostrada.pl 1205706703 27032 83.31.241.187 (16 Mar 2008
    22:31:43 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Sun, 16 Mar 2008 22:31:43 +0000 (UTC)
    Cancel-Lock: sha1:VFfo3EVBcnwWYc5oly/JxnRnsDQ=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:441237
    [ ukryj nagłówki ]

    "kashmiri" <k...@i...pl> writes:

    > Dalej uważam jednak, że fałszywy czytnik *musi* działać i autoryzować
    > karty - podstawianie atrapy urządzenia byłoby zbyt ryzykowne.

    Raczej zupelnie niepraktyczne.

    Jak by to mialo wygladac? Wszyscy po kolei mieliby wadliwe karty,
    ktore magicznie zaczynalyby dzialac w drugim czytniku? I tak
    codziennie, tydzien w tydzien i rok w rok? :-)

    > I tutaj
    > tkwi słabość systemu: jest możliwe (1) przechwycenie danych pomiędzy
    > chipem a czytnikiem,

    Bez wiekszego znaczenia, to nie sa specjalnie wazne dane w przyjetych
    zalozeniach. Oczywiscie, nieco lepiej byloby gdyby nie dalo sie ich
    podsluchac ale to niewielka roznica.

    > (2) odczytanie PINu, gdyż dane zwykle nie są
    > szyfrowane (a nawet gdy są szyfrowane, wystarczy podmienić jeden bit i
    > zostaną przesłane bez szyfrowania),

    Albo podmienic klawiature itp. Zalozenie jest takie, ze PIN to tylko
    pomocnicze zabezpieczenie.

    > (3) użycie PINu ze zeskimmowanym
    > paskiem.

    Ale wtedy nie placi klient ani jego bank, tylko sklep/bank gdzies na
    koncu swiata, co nikogo nie obchodzi. A jesli sie sklepowi nie podoba,
    to niech sobie kupi terminal z czytnikiem kart procesorowych.

    > Ryzyko, że sprzedawca będzie oszustem, jest wg mnie mało realne:
    > raczej czytniki będą podrabiane, a dane odczytywane zdalnie.

    Samo odczytanie danych wiele nikomu nie da, one nie sa tajne - tak jak
    dane o nadawcy i odbiorcy przelewu nie sa tajne.
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1