-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
atman.pl!wsisiz.edu.pl!.POSTED!oceanic.wsisiz.edu.pl!jankowsr
From: Rafal Jankowski <j...@o...wsisiz.edu.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Ciekawe orzeczenie - bank ma oddać kasę
Date: Tue, 29 Mar 2016 15:39:15 +0200
Organization: Mafia Pruszkowska
Lines: 36
Message-ID: <a...@o...wsisiz.edu.pl>
References: <a...@n...neostrada.pl>
<a...@o...wsisiz.edu.pl>
<ncm7sf$8rn$1@node2.news.atman.pl>
<a...@o...wsisiz.edu.pl>
<ncmagg$glt$1@node1.news.atman.pl>
<a...@o...wsisiz.edu.pl>
<ncmr5m$2ib$1@node1.news.atman.pl>
<a...@o...wsisiz.edu.pl>
<ncmvcr$b5$1@node2.news.atman.pl>
<a...@o...wsisiz.edu.pl>
<ncn3mn$b79$1@node1.news.atman.pl>
<a...@o...wsisiz.edu.pl>
<m...@p...waw.pl>
<a...@o...wsisiz.edu.pl>
<m...@p...waw.pl>
<a...@o...wsisiz.edu.pl>
<a...@o...wsisiz.edu.pl>
<m...@p...waw.pl>
<a...@o...wsisiz.edu.pl>
<m...@p...waw.pl>
NNTP-Posting-Host: oceanic.wsisiz.edu.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8; format=flowed
Content-Transfer-Encoding: 8BIT
X-Trace: portraits.wsisiz.edu.pl 1459258755 30740 2001:1a68:a::33 (29 Mar 2016
13:39:15 GMT)
X-Complaints-To: a...@w...edu.pl
NNTP-Posting-Date: Tue, 29 Mar 2016 13:39:15 +0000 (UTC)
User-Agent: Alpine 2.20 (LFD 67 2015-01-07)
In-Reply-To: <m...@p...waw.pl>
Xref: news-archive.icm.edu.pl pl.biznes.banki:621662
[ ukryj nagłówki ]On Tue, 29 Mar 2016, Krzysztof Halasa wrote:
> To nie wystarczy. Przede wszystkim, nie wiadomo czy potrzebujemy w ogóle
> kluczy asymetrycznych. Po drugie, "wgrywanie aplikacji" do tokena (bez
> jego destrukcji) nie powinno być specjalnie łatwe, gdyż w przeciwnym
> razie ktoś mający przez chwilę dostęp do tokena (niekoniecznie po
> stronie klienta, może to być pracownik banku) mógłby go przeprogramować.
> Jasne jest chyba, że 99%+ klientów nie będzie tam nic instalować.
Ktoś mający przez chwilę dostęp do tokena jest w posiadaniu znajdującego
się w nim klucza (w sensie: może go użyć) jeśli nie mamy dodatkowych
zabezpieczeń które powiązują token z osobą. Jeżeli aplikację wgrywa bank
to:
- po pierwsze w dalszym ciągu można postawić mu zarzut "daliście mi token
z kluczem i aplikacją, a teraz mówicie, że transakcja była
uwierzytelniona bo tak wskazuje wasz system informatyczny". W przypadku
gdy klient sam generuje klucz i wgrywa aplikację taki zarzut pod adresem
banku już jest niemożliwy
- po drugie wyobrażam sobie że można wtedy dość skutecznie przeprowadzić
od strony banku atak ukierunkowany na konkretną osobę wysyłając coś co w
rzeczywistości bezpiecznym tokenem nie jest a klucz prywatny ma
atakujący. Jak dyrektor banku przeczyta, że ktoś go zwyzywał na niusach
od debili to ma pokusę aby to zrobić. Jeśli w token każdy zaopatruje się
indywidualnie i anonimowo tudzież w podobny sposób wgrywa aplikację to
taki atak jest właściwie wykluczony.
Piszesz, że nie koniecznie potrzebujemy kluczy asymetrycznych. Możesz
wyjaśnić jak to się odbywa bez takich kluczy? Wyobrażam sobiem, że taki
sam klucz symetryczny musiałby powstać jednocześnie w tokenie użytkownika
i infrastrukturze banku. Ale zakładając, że wogóle on nie powinien
opuszczać chipa jest to jakieś wyzwanie technologiczne. Rozumiem, że coś
na kształt takiej technologii istnieje? Chodzi o provisionowanie klucza na
zasadzie jakiegoś DRMa? Możesz podać jakieś hasło albo wyjaśnienie o co
chodzi?
Następne wpisy z tego wątku
- 29.03.16 20:36 Sebastian Biały
- 29.03.16 20:42 Sebastian Biały
- 29.03.16 20:46 Sebastian Biały
- 29.03.16 21:00 Sebastian Biały
- 31.03.16 20:27 Krzysztof Halasa
- 31.03.16 21:08 Krzysztof Halasa
- 31.03.16 21:32 Sebastian Biały
- 01.04.16 16:28 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
Najnowsze wątki
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...