-
Data: 2016-03-28 23:02:18
Temat: Re: Ciekawe orzeczenie - bank ma oddać kasę
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Rafal Jankowski <j...@o...wsisiz.edu.pl> writes:
> Inna sprawa, że w wersji z tokenem, który ma kamerkę i tą kamerką
> zczytuje kod QR z zawirusowanego systemu też mamy problem tego typu,
> że na tym tokenie musi być aplikacja zaufana, więc jak bank nie jest
> zaufany to mamy dokładnie ten sam problem. Pewnie i to da się jakoś
> rozwiązać, ale mi się już chyba nie chce kombinować, bo ja tu miałem
> być od czepiania się a nie od podawania rozwiązań.
Jeśli nie ufamy bankowi, to niestety problem jest nierozwiązywalny -
przynajmniej do momentu, w którym sami jesteśmy w stanie zbudować sobie
system do podpisywania zleceń. Ale to nie jest nasz aktualny problem.
Zakładamy, że bankowi możemy jednak ufać. To m.in. dlatego nie wymagamy
od klienta bezpiecznego podpisu cyfrowego, a jedynie jakieś tam kody
autoryzujące.
Bank może dać nam (klientowi) bezpieczne urządzenie (token), który
będzie wyświetlał nam na ekranie szczegóły zlecanej właśnie operacji,
oraz (w przypadku akceptacji) będzie informował bank, np. wyświetlając
kod jednorazowy, który wklepiemy w przeglądarkę. To jest rozwiązanie
bezpieczne (wystarczająco).
Jeśli coś takiego będziemy mieć w np. telefonie, albo w ogóle w pececie,
to niestety nie będzie to bezpieczne, ponieważ na tych urządzeniach
instalujemy nie wiadomo jaki soft, i nie możemy mieć do nich żadnego
zaufania. TPM ani nic podobnego też nam go nie zapewni. Musimy mieć
urządzenie, na którym w praktyce nie można nic zainstalować, najlepiej
odporne na zanurzanie w wodzie, na upadki na podłogę itd.
Stąd (często wykorzystywana) koncepcja kamery z kodem QR, trzeba jedynie
zadbać by program czytający QR przypadkiem nie wykonał tego, co
przeczyta (a tylko wyświetlał to, liczył odpowiednie m.in. hashe
i generował odpowiedź).
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 28.03.16 23:30 Krzysztof Halasa
- 29.03.16 00:06 Krzysztof Halasa
- 29.03.16 00:24 Krzysztof Halasa
- 29.03.16 00:24 Rafal Jankowski
- 29.03.16 00:39 Krzysztof Halasa
- 29.03.16 00:44 Krzysztof Halasa
- 29.03.16 00:45 Krzysztof Halasa
- 29.03.16 13:35 Krzysztof Halasa
- 29.03.16 15:39 Rafal Jankowski
- 29.03.16 20:36 Sebastian Biały
- 29.03.16 20:42 Sebastian Biały
- 29.03.16 20:46 Sebastian Biały
- 29.03.16 21:00 Sebastian Biały
- 31.03.16 20:27 Krzysztof Halasa
- 31.03.16 21:08 Krzysztof Halasa
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...