-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
atman.pl!news.supermedia.pl!news.nask.pl!news.nask.org.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: PIN do karty - przechowywany przez bank?
Date: Thu, 22 Nov 2012 19:53:18 +0100
Organization: NASK - www.nask.pl
Lines: 37
Message-ID: <m...@i...localdomain>
References: <50a3f8ea$1@news.home.net.pl> <k80tj1$bgj$1@node1.news.atman.pl>
<50a40289$1@news.home.net.pl> <k810jg$1t06$1@adenine.netfront.net>
<k81a84$d6f$2@dont-email.me> <m...@i...localdomain>
<d...@g...com>
NNTP-Posting-Host: nat.piap.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
X-Trace: pippin.nask.net.pl 1353610402 27758 195.187.100.13 (22 Nov 2012 18:53:22
GMT)
X-Complaints-To: abuse ATSIGN nask.pl
NNTP-Posting-Date: Thu, 22 Nov 2012 18:53:22 +0000 (UTC)
Cancel-Lock: sha1:CRCPYw7n0H7YWB9ha/IyqXZ7CII=
Xref: news-archive.icm.edu.pl pl.biznes.banki:583206
[ ukryj nagłówki ]Zibo <z...@g...com> writes:
> A nie można przyjąć założenie że kluczem szyfrującym nie jest PIN
> tylko jakiś wielobitowy klucz inny a pin jest częścią wiadomości
> szyfrującej?
Tzn. rozumiem że PIN ma być częścią wiadomości szyfrowanej. Oczywiście,
można tak zrobić, tyle że bank w dalszym ciągu będzie znał PINy -
zaszyfrowane, ale będzie je mógł (i musiał) sobie odszyfrowywać swoim
kluczem, który przecież musi znać.
Problem leży w wielkości przestrzeni PINów (kluczy). W tym przypadku
tylko PIN jest tajny i potencjalnie nieznany bankowi, a brutalny atak na
niego jest dziecinnie łatwy. Nie ma żadnej innej informacji, nieznanej
bankowi, która byłaby znana właścicielowi terminala (bankomatu), i która
mogłaby służyć jako część klucza.
Gdyby np. było tak, że na podstawie odcisków palców dałoby się
wygenerować część klucza, i gdyby te odciski palców były przynajmniej
tak tajne jak PIN, _oraz_gdyby_bank_ich_nie_znał_, oraz gdyby bankomaty
i inne terminale mogły ich używać (wraz z PINem) do obliczenia całego
klucza, to to miałoby teoretyczny sens. Oczywiście w praktyce tak by to
nie działało.
Istnieje metoda bezpiecznej dla obu stron weryfikacji zleceń bankowych,
i jest zresztą dość szeroko wykorzystywana - tyle, że nie w bankowości
detalicznej. Klient po prostu podpisuje zlecenie swoim asymetrycznym
kluczem prywatnym, bank to sprawdza i wystawia potwierdzenie (podpisane
kluczem banku). W takim układzie żadna ze stron nie zna klucza
prywatnego drugiej strony ani żadna ze stron nie może się wyprzeć
wystawienia zlecenia (ani jego treści, w tym np. czasu wystawienia).
Jednak takie rozwiązanie zastosowane dla "Kowalskiego" miałoby pewnie
zasadnicze wady, związane z niewielką świadomością i możliwościami
"Kowalskiego".
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 23.11.12 10:34 Jarek Andrzejewski
- 23.11.12 22:09 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Wysokie ceny nieruchomości... ;)
- Dlaczego takie preferencje banków?
- Awaria BNP Paribas
- Citi Handlowy promocja na kartę kredytową
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
Najnowsze wątki
- 2025-02-13 Wysokie ceny nieruchomości... ;)
- 2025-02-10 Dlaczego takie preferencje banków?
- 2025-02-03 Awaria BNP Paribas
- 2025-01-23 Citi Handlowy promocja na kartę kredytową
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys