eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPIN do karty - przechowywany przez bank?Re: PIN do karty - przechowywany przez bank?
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!news.supermedia.pl!news.nask.pl!news.nask.org.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: PIN do karty - przechowywany przez bank?
    Date: Thu, 22 Nov 2012 19:53:18 +0100
    Organization: NASK - www.nask.pl
    Lines: 37
    Message-ID: <m...@i...localdomain>
    References: <50a3f8ea$1@news.home.net.pl> <k80tj1$bgj$1@node1.news.atman.pl>
    <50a40289$1@news.home.net.pl> <k810jg$1t06$1@adenine.netfront.net>
    <k81a84$d6f$2@dont-email.me> <m...@i...localdomain>
    <d...@g...com>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1353610402 27758 195.187.100.13 (22 Nov 2012 18:53:22
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Thu, 22 Nov 2012 18:53:22 +0000 (UTC)
    Cancel-Lock: sha1:CRCPYw7n0H7YWB9ha/IyqXZ7CII=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:583206
    [ ukryj nagłówki ]

    Zibo <z...@g...com> writes:

    > A nie można przyjąć założenie że kluczem szyfrującym nie jest PIN
    > tylko jakiś wielobitowy klucz inny a pin jest częścią wiadomości
    > szyfrującej?

    Tzn. rozumiem że PIN ma być częścią wiadomości szyfrowanej. Oczywiście,
    można tak zrobić, tyle że bank w dalszym ciągu będzie znał PINy -
    zaszyfrowane, ale będzie je mógł (i musiał) sobie odszyfrowywać swoim
    kluczem, który przecież musi znać.

    Problem leży w wielkości przestrzeni PINów (kluczy). W tym przypadku
    tylko PIN jest tajny i potencjalnie nieznany bankowi, a brutalny atak na
    niego jest dziecinnie łatwy. Nie ma żadnej innej informacji, nieznanej
    bankowi, która byłaby znana właścicielowi terminala (bankomatu), i która
    mogłaby służyć jako część klucza.

    Gdyby np. było tak, że na podstawie odcisków palców dałoby się
    wygenerować część klucza, i gdyby te odciski palców były przynajmniej
    tak tajne jak PIN, _oraz_gdyby_bank_ich_nie_znał_, oraz gdyby bankomaty
    i inne terminale mogły ich używać (wraz z PINem) do obliczenia całego
    klucza, to to miałoby teoretyczny sens. Oczywiście w praktyce tak by to
    nie działało.


    Istnieje metoda bezpiecznej dla obu stron weryfikacji zleceń bankowych,
    i jest zresztą dość szeroko wykorzystywana - tyle, że nie w bankowości
    detalicznej. Klient po prostu podpisuje zlecenie swoim asymetrycznym
    kluczem prywatnym, bank to sprawdza i wystawia potwierdzenie (podpisane
    kluczem banku). W takim układzie żadna ze stron nie zna klucza
    prywatnego drugiej strony ani żadna ze stron nie może się wyprzeć
    wystawienia zlecenia (ani jego treści, w tym np. czasu wystawienia).
    Jednak takie rozwiązanie zastosowane dla "Kowalskiego" miałoby pewnie
    zasadnicze wady, związane z niewielką świadomością i możliwościami
    "Kowalskiego".
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1