eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPKO Inteligo i radosne złego początkiRe: PKO Inteligo i radosne złego początki
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.internetia.pl!newsfeed.tpintern
    et.pl!nemesis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: XYrl <x...@u...wp.to.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: PKO Inteligo i radosne złego początki
    Date: Wed, 16 Mar 2005 22:51:19 +0100
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 36
    Message-ID: <d1a9q6$2qh$1@nemesis.news.tpi.pl>
    References: <d18kvc$mbb$1@news.elsat.net.pl>
    <6...@n...onet.pl>
    <s...@n...tkb.pl> <42385895$1@news.vogel.pl>
    <d19n5t$pit$1@news.elsat.net.pl> <d19n84$nll$1@inews.gazeta.pl>
    <d19nde$pjo$1@news.elsat.net.pl> <d19nhm$oou$1@inews.gazeta.pl>
    <d19qck$prs$2@news.elsat.net.pl> <4238879b$1@news.vogel.pl>
    NNTP-Posting-Host: ag42.internetdsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: nemesis.news.tpi.pl 1111009926 2897 80.53.164.42 (16 Mar 2005 21:52:06 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Wed, 16 Mar 2005 21:52:06 +0000 (UTC)
    User-Agent: Mozilla Thunderbird 1.0 (Windows/20041206)
    X-Accept-Language: pl, en-us, en
    In-Reply-To: <4238879b$1@news.vogel.pl>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:340639
    [ ukryj nagłówki ]

    Łukasz Cielecki napisał(a):

    > Czy takie coś zwiększyło by bezpieczeństwo? Któż to wie... :) Mam
    > wrażenie, że w pewnych momentach mogłoby nawet zmniejszyć. Dla
    > przykładu: mamy sesję z bankiem, a jakiś wredny typ urządza atak typu
    > man in the middle. Po wpisaniu kodu wysyła on do naszej przeglądarki
    > jakąś informację o błędzie po czym sam realizuje własną transakcję na
    > tym kodzie jednorazowym. Teraz:

    Mylisz się.
    Jeśli udałoby się komuś przeprowadzić atak typu man in the middle to nie
    ma znaczenia czy bank pyta 2 razy o ten sam kod czy nie. I tak będziesz
    na straconej pozycji - dostanie poprawny kod a tobie wyświetli cokolwiek ;-)

    Bardziej prawdopodobny scenariusz - trojan !

    > Scenariusz 1: bank pyta o ten sam kod 2 razy - przy próbie powtórzenia
    > operacji od razu widać, że coś jest nie tak bo jeśli nasz kod został
    > wykorzystany to pytanie o kolejny będzie dla nas sygnałem, że jednak
    > jakaś operacja została wykonana.
    >

    No i już wiesz, że zostałeś okradziony - kod został przechwycony i może
    być użyty bo następnym bank się o niego spyta.

    > Scenariusz 2: bank nie pyta 2 razy o ten sam kod - przy próbie
    > powtórzenia dostajemy pytanie o kolejny. A co się stało z poprzednim?
    > Nie wiadomo i może byc problem z ustaleniem (bo działalność wrednego
    > typa wcale nie musi być tożsama z jakąś operacją w historii rachunku -
    > może to być np. odblokowanie kanału dostępu, który później będzie użyty
    > do niecnych celów).

    A jaki został wysłany do banku przy twojej operacji ? Nie ma znaczenia -
    kolejnego atakujący jeszcze nie zna.

    Pozdrawiam

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1