-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!opal.futuro.pl!news.internetia.pl!ne
wsfeed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Ograniczyć phising...
Date: Fri, 21 Dec 2007 23:52:45 +0100
Organization: tp.internet - http://www.tpi.pl/
Lines: 74
Message-ID: <m...@m...localdomain>
References: <j...@4...net>
<m...@m...localdomain>
<1...@4...net>
<m...@m...localdomain> <4...@i...pl>
<m...@m...localdomain> <4...@i...pl>
<m...@m...localdomain> <4...@i...pl>
<m...@m...localdomain> <4...@i...pl>
<m...@m...localdomain> <4...@i...pl>
NNTP-Posting-Host: cpp216.neoplus.adsl.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=us-ascii
X-Trace: atlantis.news.tpi.pl 1198277633 20560 83.31.221.216 (21 Dec 2007 22:53:53
GMT)
X-Complaints-To: u...@t...pl
NNTP-Posting-Date: Fri, 21 Dec 2007 22:53:53 +0000 (UTC)
Cancel-Lock: sha1:kEryf8KESZ/u7fHZcTe6JbFZdLo=
Xref: news-archive.icm.edu.pl pl.biznes.banki:433142
[ ukryj nagłówki ]MarcinF <m...@i...pl> writes:
>> W ten sposob mozna wykazac wszystko? Jakis przyklad "wszystkiego"
>> moze?
>
> np. to ze haslo stale typowo jest bardzo proste bo inaczej byloby
> za trudne do zapamietania,
Jak ktos ma nieco wiecej pieniedzy na koncie to moze miec lepsza
pamiec. Tak czy owak, wybor klienta, a nie "za klienta".
> a zlozonosc jednorazowego ograniczona
> jest jedynie trudnoscia w przepisaniu zbyt dlugiego ciagu znakow
Dlugosc hasla jednorazowego w ogole nie zalezy od jego uzytkownika
(= klienta), wiec jest ograniczona zarowno od gory jak i od dolu
stosowana przez bank wielkoscia.
>> W jaki sposob zwiekszasz sile hasel jednorazowych otrzymanych
>> z banku (tak zeby przestal to byc trywialny PIN i by zrobilo sie z tego
>> normalne, mocne haslo)? ]
>
> np. generuje je tokenem lub w bankowym systemie autentykacji i wysylam
> nastepnie sms'em
Nie zartuj, zwlaszcza z tymi SMSami, ktore stanowia dodatkowy
(nie jeden zreszta) wektor ataku.
Token to nie sa hasla jednorazowe. BTW: sa takie wady tokenow,
ktorych nie maja ani normalne hasla, ani jednorazowe, np. chwilowy
dostep do bazy "seedow" tokenow daje mozliwosc przewidzenia
pozniejszych wynikow (tokena nie wyrzuca sie tak jak sie zmienia
hasla i wykorzystuje kody).
> dobre stale moze istniec tylko w hipotetycznym swiecie,
Jak dla kogo - nie wszyscy sa "frajerami".
> w tym
> prawdziwym mamy phishing, pharming, man in the middle, man in the
> browser...
Tyle ze tylko niektorzy sa podatni na takie ataki.
>> Przyklad: mBank IIRC uzywa 5-znakowych hasel jednorazowych. Pisza
>> o sobie, ze maja 5,9 mld zl. depozytow. Teraz wyobrazmy sobie
>> hipotetyczna sytuacje, ze w mBanku nie ma "pierwszego" logowania
>> (podobno najslabszego), i ze wszystko zalezy od hasel jednorazowych.
>
> wg. mnie podawanie za przyklad sutuacji ktore nie istnieja
> nie jest za bardzo przekonujace
Jesli ktos z gory zaklada ze nie mozna go przekonac to nie mam
w zwyczaju probowac. Jesli nie, to raczej nietrudno dostrzec, ze
rzekomo silniejszy mechanizm musi byc chroniony slabszym zeby
w ogole mogl dzialac.
> za to szansa na trafienie stalego hasla gdy sie je udalo
> przechwycic wynosi 1/1, i to jest wlasnie powod dla
> ktorego uzywa sie jednorazowych
A myslisz ze jesli sie uda przechwycic jednorazowe (w najbardziej
sensownym scenariuszu, tj. z MITMem na skutek np. phishingu
i automatycznym "poprawianiu" przelewu), to jaka jest szansa?
Stad wymaganie SSLa, takiego rzeczywiscie dzialajacego, gdy klient
uzywa bezpiecznego browsera i gdy wie, ze rzeczywiscie polaczony
jest ze swoim bankiem.
Bezpieczenstwo to jest prosta matematyka: szanse, mozliwe straty
i koszty. To nie jest nauka spoleczna ani nie jest tak, ze zasady
powstaja tam bo spodobaly sie prezesowi i akcjonariuszom.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 22.12.07 00:42 MarcinF
- 22.12.07 14:42 blad
- 22.12.07 22:01 Krzysztof Halasa
- 23.12.07 00:17 MarcinF
- 23.12.07 01:27 Krzysztof Halasa
- 23.12.07 11:10 MarcinF
- 23.12.07 17:47 Krzysztof Halasa
- 23.12.07 23:14 MarcinF
- 25.12.07 14:52 Krzysztof Halasa
- 25.12.07 21:29 WAM
Najnowsze wątki z tej grupy
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
Najnowsze wątki
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...