eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiGoogle Pay inny nr karty na potwierdzeniuRe: Google Pay inny nr karty na potwierdzeniu
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!news.samoylyk.n
    et!weretis.net!feeder8.news.weretis.net!2.eu.feeder.erje.net!feeder.erje.net!fe
    eder1.feed.usenet.farm!feed.usenet.farm!peer03.ams4!peer.am4.highwinds-media.co
    m!news.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!u
    nt-spo-a-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Google Pay inny nr karty na potwierdzeniu
    References: <64161c56$0$9605$65785112@news.neostrada.pl>
    <1...@g...com>
    <8...@a...kjonca>
    <0...@g...com>
    <8...@a...kjonca>
    <6...@g...com>
    <8...@a...kjonca>
    <5...@g...com>
    <9...@g...com>
    <nudn0jer8xx8$.1gxxfb53hx61a.dlg@40tude.net>
    <7...@g...com>
    <d47jmnsuo8fo$.1n5gwc2zqpf9n.dlg@40tude.net>
    <c...@g...com>
    <p4nz06wxfeot$.13r0ve094ribu$.dlg@40tude.net>
    <d...@g...com>
    Date: Thu, 23 Mar 2023 19:02:49 +0100
    Message-ID: <m...@i...localdomain>
    Cancel-Lock: sha1:aohEhYma0hJ3O8ZTdsoGScjdnAo=
    MIME-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    Lines: 28
    Organization: Telekomunikacja Polska
    NNTP-Posting-Host: 195.187.100.13
    X-Trace: 1679594574 unt-rea-a-02.news.neostrada.pl 19623 195.187.100.13:46333
    X-Complaints-To: a...@n...neostrada.pl
    X-Received-Bytes: 2848
    Xref: news-archive.icm.edu.pl pl.biznes.banki:667146
    [ ukryj nagłówki ]

    Dawid Rutkowski <d...@w...pl> writes:

    > CVC2 wylicza się tajnym algorytmem z daty ważności i numeru karty.

    Oczywiście każdy bank może to robić inaczej, ale generalnie CVC2,
    podobnie jak wszelkie inne tego typu kody, powinny być po prostu
    losowane.

    Teoretycznie można np. tajnym kluczem zaszyfrować numer karty i datę
    ważności, i część wyniku potraktować jako CVC2 - nie powinno się tego
    jednak robić, ponieważ istnienie takiego klucza jest bardziej
    niebezpieczne niż wersji z losowanymi kodami:
    - np. pracownik banku z odpowiednimi uprawnieniami może go ukraść (całą
    bazę kart wraz z kodami nieco trudniej jednak ukraść, nie wystarczy do
    tego kartka i długopis)
    - po "kompromitacji" klucza musimy unieważnić wszystkie karty, które
    z niego korzystały - oznacza to konieczność częstej zmiany klucza
    (np. codziennej), pamiętania wszystkich kluczy "dziennych", itd.
    - zaletą takiego klucza mogłaby być możliwość trzymania go w bezpiecznej
    czarnej skrzynce (a la Trusted Platform Module). Aczkolwiek
    szyfrowanie całej bazy danych (wszystkich dostępów) przez taką czarną
    skrzynkę rozwiązuje więcej problemów (jest jednak trudniejsze
    sprzętowo).

    Oczywiście "tajny algorytm" w literalnym rozumieniu nie wchodzi
    w rachubę - nie istnieją algorytmy wystarczająco tajne.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1