eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiCiekawe orzeczenie - bank ma oddać kasęRe: Ciekawe orzeczenie - bank ma oddać kasę
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!wsisiz.edu.pl!.POSTED!oceanic.wsisiz.edu.pl!jankowsr
    From: Rafal Jankowski <j...@o...wsisiz.edu.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Ciekawe orzeczenie - bank ma oddać kasę
    Date: Tue, 29 Mar 2016 15:39:15 +0200
    Organization: Mafia Pruszkowska
    Lines: 36
    Message-ID: <a...@o...wsisiz.edu.pl>
    References: <a...@n...neostrada.pl>
    <a...@o...wsisiz.edu.pl>
    <ncm7sf$8rn$1@node2.news.atman.pl>
    <a...@o...wsisiz.edu.pl>
    <ncmagg$glt$1@node1.news.atman.pl>
    <a...@o...wsisiz.edu.pl>
    <ncmr5m$2ib$1@node1.news.atman.pl>
    <a...@o...wsisiz.edu.pl>
    <ncmvcr$b5$1@node2.news.atman.pl>
    <a...@o...wsisiz.edu.pl>
    <ncn3mn$b79$1@node1.news.atman.pl>
    <a...@o...wsisiz.edu.pl>
    <m...@p...waw.pl>
    <a...@o...wsisiz.edu.pl>
    <m...@p...waw.pl>
    <a...@o...wsisiz.edu.pl>
    <a...@o...wsisiz.edu.pl>
    <m...@p...waw.pl>
    <a...@o...wsisiz.edu.pl>
    <m...@p...waw.pl>
    NNTP-Posting-Host: oceanic.wsisiz.edu.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8; format=flowed
    Content-Transfer-Encoding: 8BIT
    X-Trace: portraits.wsisiz.edu.pl 1459258755 30740 2001:1a68:a::33 (29 Mar 2016
    13:39:15 GMT)
    X-Complaints-To: a...@w...edu.pl
    NNTP-Posting-Date: Tue, 29 Mar 2016 13:39:15 +0000 (UTC)
    User-Agent: Alpine 2.20 (LFD 67 2015-01-07)
    In-Reply-To: <m...@p...waw.pl>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:621662
    [ ukryj nagłówki ]

    On Tue, 29 Mar 2016, Krzysztof Halasa wrote:

    > To nie wystarczy. Przede wszystkim, nie wiadomo czy potrzebujemy w ogóle
    > kluczy asymetrycznych. Po drugie, "wgrywanie aplikacji" do tokena (bez
    > jego destrukcji) nie powinno być specjalnie łatwe, gdyż w przeciwnym
    > razie ktoś mający przez chwilę dostęp do tokena (niekoniecznie po
    > stronie klienta, może to być pracownik banku) mógłby go przeprogramować.
    > Jasne jest chyba, że 99%+ klientów nie będzie tam nic instalować.

    Ktoś mający przez chwilę dostęp do tokena jest w posiadaniu znajdującego
    się w nim klucza (w sensie: może go użyć) jeśli nie mamy dodatkowych
    zabezpieczeń które powiązują token z osobą. Jeżeli aplikację wgrywa bank
    to:

    - po pierwsze w dalszym ciągu można postawić mu zarzut "daliście mi token
    z kluczem i aplikacją, a teraz mówicie, że transakcja była
    uwierzytelniona bo tak wskazuje wasz system informatyczny". W przypadku
    gdy klient sam generuje klucz i wgrywa aplikację taki zarzut pod adresem
    banku już jest niemożliwy

    - po drugie wyobrażam sobie że można wtedy dość skutecznie przeprowadzić
    od strony banku atak ukierunkowany na konkretną osobę wysyłając coś co w
    rzeczywistości bezpiecznym tokenem nie jest a klucz prywatny ma
    atakujący. Jak dyrektor banku przeczyta, że ktoś go zwyzywał na niusach
    od debili to ma pokusę aby to zrobić. Jeśli w token każdy zaopatruje się
    indywidualnie i anonimowo tudzież w podobny sposób wgrywa aplikację to
    taki atak jest właściwie wykluczony.

    Piszesz, że nie koniecznie potrzebujemy kluczy asymetrycznych. Możesz
    wyjaśnić jak to się odbywa bez takich kluczy? Wyobrażam sobiem, że taki
    sam klucz symetryczny musiałby powstać jednocześnie w tokenie użytkownika
    i infrastrukturze banku. Ale zakładając, że wogóle on nie powinien
    opuszczać chipa jest to jakieś wyzwanie technologiczne. Rozumiem, że coś
    na kształt takiej technologii istnieje? Chodzi o provisionowanie klucza na
    zasadzie jakiegoś DRMa? Możesz podać jakieś hasło albo wyjaśnienie o co
    chodzi?

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1