-
Path: news-archive.icm.edu.pl!news.rmf.pl!news.ipartners.pl!newsfeed.gazeta.pl!news.g
azeta.pl!not-for-mail
From: "Robert Tomasik" <r...@g...pl>
Newsgroups: pl.biznes.banki
Subject: Re: Chwała PIN-owi
Date: Thu, 4 Sep 2003 00:09:18 +0200
Organization: Portal Gazeta.pl -> http://www.gazeta.pl
Lines: 45
Message-ID: <bj5qs0$shd$18@inews.gazeta.pl>
References: <bj27oa$l5n$1@inews.gazeta.pl> <1...@n...onet.pl>
NNTP-Posting-Host: pc49.nowysacz.cvx.ppp.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: 8bit
X-Trace: inews.gazeta.pl 1062629057 29229 217.99.219.49 (3 Sep 2003 22:44:17 GMT)
X-Complaints-To: u...@a...pl
NNTP-Posting-Date: Wed, 3 Sep 2003 22:44:17 +0000 (UTC)
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
X-Priority: 3
X-Newsreader: Microsoft Outlook Express 6.00.2600.0000
X-User: robert.tomasik
User-Agent: Hamster/2.0.0.1
X-MSMail-Priority: Normal
Xref: news-archive.icm.edu.pl pl.biznes.banki:258140
[ ukryj nagłówki ]W Polsce była jedna taka sprawa i to ją pokazują od czasu do czasu. Ale to
wyglądało w ten sposób, że montowano na bankomacie takie coś zczytujące
pasek oraz małą kamerkę, która rejestrowała palce wpisujące PIN. Sygnały
odbierano do laptopa radiowo. A laptop był dla tego, że zasięg nadajnika był
niewielki, więc gość siedział w samochodzie nieopodal. Potem robili wtórnik
karty na legalnie zakupionej maszynie do robienia kart kredytowych. W Polsce
każdy może coś takiego kupić bez pytania po co mu to. I wcale nie kosztuje
dużo. Reszty można się już domyślić.
Kilka tygodni temu było głośno, że ktoś tam ujawnił, że PIN-y nie są
przechowywane w żadnej bazie danych, tylko generowane z numeru karty.
Osobiście w to wątpię. Po pierwsze za duże ryzyko w wypadku ujawnienia
procedury przez jakiegoś kretyna w Internecie. Zanim by zdołali opanować
sytuację i pozabierać ludziom karty albo zmienić PIN-y, to już wszyscy by
podnieśli, że jemu ktoś ukradł kartę i wybrał ten 1.000.000 zł. Po drugie
bez sensu, bo można zastosować niesymetryczne kodowanie, które umożliwi na
przykład obliczenie numeru karty z kodu, ale w drugą stronę już nie działa.
Coś na wzór podpisu elektronicznego. Przecież to o wiele prostsze, a metoda
znana jest od dawna.
Osobiście podejrzewam, że ta kaczka dziennikarska wynikła najpewniej z braku
wiedzy merytorycznej u jakiegoś pismaka. Pewnie ktoś komuś powiedział, że
PIN-y nie są przechowywane w bazie danych tylko za każdym razem obliczane w
jakiejś procedurze. No to ten drugi wymyślił, że musi istnieć więc wzór
matematyczny łączący numer karty i PIN. Jeśli nie interesował się
kryptografią, to nawet do głowy mu nie przyszło, że może istnieć taka
sytuacja, że to wzór tylko w jedną stronę. Czyli z PIN-u można wyliczyć
numer karty, ale w odwrotny sposób tego się zrobić nie da. Przy czym w
odwrotny sposób to nie zadziała. Z tym, że osobiście nie wiem dokładnie, jak
to wygląda i mogę się co najwyżej domyślać.
Spodziewam się, że pewnie z PIN-u uzyskuje się tylko niektóre części numeru
karty, które się porównuje. Moje spostrzeżenie wynika z faktu, że PIN-ów
może być co najwyżej 10000, zaś numerów kart o wiele więcej. Stąd też może
się a nawet musi zdarzyć, że niektóre karty będą miały ten sam PIN przy
zupełnie innych numerach. Ale to jest stosunkowo proste do zrobienia.
Zakładamy, że na przykład pierwsza cyfra PIN jest elektronicznym podpisem
dla sumy cyfr nieparzystych, druga dla sumy cyfr parzystych, trzecia dla
iloczynów liczb parzystych a czwarta dla iloczynu liczb nieparzystych.
Algorytm ten jest przypadkowy i wymyślony przeze mnie. Bankomat, czy POS
wysyła do centrum numer karty i PIN. Centrum oblicza te cztery działania a
następnie sprawdza, czy PIN jest prawidłowym podpisem. W ten sposób nie ma
możliwości ustalenia PIN-u na podstawie numeru karty, choć zależy on od tego
numeru.
Następne wpisy z tego wątku
- 04.09.03 08:14 SławekM
- 04.09.03 08:16 Rafał Ślubowski
- 04.09.03 09:04 Artur Czeczko
- 04.09.03 10:42 Adam Płaszczyca
- 04.09.03 15:18 Rafał Ślubowski
- 04.09.03 21:13 Adam Płaszczyca
- 04.09.03 21:17 Krzysztof Halasa
- 05.09.03 05:58 Tomek
- 05.09.03 06:12 Andrzej Kłos
- 05.09.03 14:23 Rafał Ślubowski
- 05.09.03 18:00 Robert Tomasik
- 05.09.03 17:30 Robert Tomasik
- 05.09.03 18:03 Robert Tomasik
- 05.09.03 22:21 Krzysztof Halasa
- 05.09.03 22:22 Krzysztof Halasa
Najnowsze wątki z tej grupy
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
- że co?
- I po co było się tak ZAPIERAĆ? Mówiłem żeby proponować wcześniej UGODY FRANKOWE?
Najnowsze wątki
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...
- 2024-09-22 że co?
- 2024-09-22 I po co było się tak ZAPIERAĆ? Mówiłem żeby proponować wcześniej UGODY FRANKOWE?