-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.chmurka.net!.POSTED.213.192.88.238
!not-for-mail
From: Piotr Gałka <p...@c...pl>
Newsgroups: pl.biznes.banki
Subject: Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
Date: Sat, 16 Dec 2017 13:18:38 +0100
Organization: news.chmurka.net
Message-ID: <p132up$4a9$1$PiotrGalka@news.chmurka.net>
References: <p0lvo8$rj9$1@news.icm.edu.pl>
<5a2eaf75$0$655$65785112@news.neostrada.pl>
<p0mraa$jgj$1@news.icm.edu.pl> <p0o47d$t4i$1$PiotrGalka@news.chmurka.net>
<m...@p...waw.pl> <p11a9i$dl8$1$PiotrGalka@news.chmurka.net>
<m...@p...waw.pl>
NNTP-Posting-Host: 213.192.88.238
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8; format=flowed
Content-Transfer-Encoding: 8bit
Injection-Date: Sat, 16 Dec 2017 12:18:33 +0000 (UTC)
Injection-Info: news.chmurka.net; posting-account="PiotrGalka";
posting-host="213.192.88.238"; logging-data="4425";
mail-complaints-to="abuse-news.(at).chmurka.net"
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:52.0) Gecko/20100101
Thunderbird/52.5.0
In-Reply-To: <m...@p...waw.pl>
Content-Language: pl
Xref: news-archive.icm.edu.pl pl.biznes.banki:634691
[ ukryj nagłówki ]W dniu 2017-12-15 o 23:51, Krzysztof Halasa pisze:
>> Komunikację karty wyobrażałem sobie analogicznie. Czyli karta powinna
>> jawnie podać jakiś adres, który pozwoli znaleźć odpowiednią "stronę" i
>> ustanowić z nią tajną sesję.
>
> To wymaga przede wszystkim połączenia z bankiem, wtedy "klucze" to nie
> problem. Ale miało być szybko, natychmiast.
Generalnie to zawsze ma być natychmiast :)
Ale odezwałeś, się, gdy napisałem, że karta powinna ujawniać tylko jakiś
jeden adres kogoś (banku/organizacji płatniczej) z kim należy się
połączyć - czyli według mnie dyskusja jest poza kontekstem "szybko,
natychmiast".
> Chce się mieścić i mieści się. Przynajmniej w części kart.
W stykowych, czy zbliżeniowych?
Spośród kart, które stosujemy (do kontroli dostępu) za najbardziej
zaawansowane uważam DesFire - ale to jest poziom AES i CMAC.
Scalaczek, który liczy ECC wymaga kilkunastu mA podczas tych obliczeń.
Nie bardzo go sobie wyobrażam w karcie _zbliżeniowej_.
>> Jakby ktoś ukradł kartę to można założyć, że będzie mógł wyszlifować
>> jej klucz. Dlatego PIN nie powinien być w żaden sposób zapisany na
>> karcie. Powinien być znany tylko serwerowi banku.
>
> To drugi problem.
> Kryptografia asymetryczna rozwiązuje te problemy, i właściwie nie ma
> obecnie przeszkód technicznych w korzystaniu z niej.
Podejrzewam, że w przypadku kart zbliżeniowych są jeszcze przeszkody w
jej stosowaniu.
> Kryptografia symetryczna wymaga połączenia z bankiem (ma też inne wady)
> i nie powinna być podstawą nowych rozwiązań.
Mógłbyś wymienić wady kryptografii symetrycznej, których nie ma
asymetryczna?
Chodzi mi głównie o sytuację, gdy strony mogą się ze sobą spotkać (jak
karta i bank) aby wymienić się kluczami.
Nie widzę powodów, aby w rozwiązaniu które ma takie założenie (o
spotkaniu się) rozwiązanie musiało bazować na asymetrycznej.
Nie ogarnąłem jeszcze stosowania asymetrycznej więc nie mam praktycznego
wyczucia. Wynika to między innymi z mojej ograniczoności informatycznej.
Jestem w tej materii samoukiem i nie za bardzo mam na to czas. Na
przykład nigdy się nie nauczyłem korzystać z gotowych bibliotek. Więc
ogarniam tylko to co sobie sam napisałem. Taki AES (do przodu) to tylko
100 linijek kodu, a SHA256 to 65 linijek (sam kod, bez deklaracji z
pliku .h) - w sumie malutkie programiki.
Jeśli za wadę uznać konieczność przechowywania tajnego klucza to według
mnie asymetryczna nie ma tu żadnej przewagi.
Przeglądarka może się upewnić łańcuszkiem certyfikatów, że połączyła się
z drugą stroną i jedynie serwer banku musi przechowywać tajny klucz
prywatny. Ale serwer też musi się jakoś upewnić z kim rozmawia.
Na razie użytkownik identyfikuje się za pomocą hasła (zazwyczaj dość
słabego). Gdyby użytkownikiem miało być urządzenie (karta) to pojawia
się konieczność przechowania tego hasła (lub lepiej klucza prywatnego).
Problem z przechowaniem jest taki sam jak z kluczem symetrycznym.
Dlatego w tym aspekcie nie widzę zalet asymetrycznej.
P.G.
Następne wpisy z tego wątku
- 16.12.17 13:42 Dawid Rutkowski
- 19.12.17 17:14 Krzysztof Halasa
- 19.12.17 21:42 Piotr Gałka
- 21.12.17 16:59 Krzysztof Halasa
- 21.12.17 21:33 Piotr Gałka
- 22.12.17 17:00 J.F.
- 22.12.17 17:12 J.F.
- 23.12.17 01:38 Krzysztof Halasa
- 27.12.17 17:06 Piotr Gałka
- 01.01.18 21:58 Krzysztof Halasa
- 02.01.18 13:58 Piotr Gałka
Najnowsze wątki z tej grupy
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
Najnowsze wątki
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...