-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!goblin1!goblin.
stu.neva.ru!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-spo-a-01.new
s.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
Newsgroups: pl.biznes.banki
From: Wojciech Bancer <w...@g...com>
Subject: Re: PSD2 mBank i pewnie nie tylko...
References: <5d3ef4e4$0$500$65785112@news.neostrada.pl>
<1i0qecnezy9fs$.11c22ha63epml$.dlg@40tude.net>
<s...@p...org>
<1imnhcquzcrbm$.1h35x2abrxg2e.dlg@40tude.net>
<s...@p...org>
<5d4801c3$0$523$65785112@news.neostrada.pl> <qi91at$rcb$1@gioia.aioe.org>
<m...@p...waw.pl> <s...@p...org>
<1mvvw3w1kuzav.1dsiax92tm9je$.dlg@40tude.net>
<s...@p...org>
<1gkf4g2ois52f$.nsh497f2760r$.dlg@40tude.net>
<s...@p...org>
<1phjj2x7j7rsc$.1peaov92j865g$.dlg@40tude.net>
<s...@p...org>
<n2nbfe50blcu.5xtoji1tjuxm$.dlg@40tude.net>
Organization: None
Date: Tue, 6 Aug 2019 20:15:43 +0200
User-Agent: slrn/1.0.3 (Darwin)
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
Message-ID: <s...@p...org>
Lines: 95
NNTP-Posting-Host: 46.227.242.29
X-Trace: 1565115344 unt-rea-a-02.news.neostrada.pl 523 46.227.242.29:61641
X-Complaints-To: a...@n...neostrada.pl
Xref: news-archive.icm.edu.pl pl.biznes.banki:644733
[ ukryj nagłówki ]On 2019-08-06, J.F. <j...@p...onet.pl> wrote:
[...]
>>>>> i to sa te dane z twarzy, czy jakies losowe klucze identyfikujace
>>>>> telefon ?
>>>> To są te dane z twarzy.
>>> A jakis nr seryjny telefonu tam jest, haslo uzytkownika itp?
>>
>> "Face ID is based on a facial recognition sensor that consists
>> of two parts: a dot projector module that projects more than
>> 30,000 infrared dots onto the user's face, and an infrared camera
>> module that reads the pattern.[4] The pattern is encrypted and sent
>> to a local "Secure Enclave" in the device's CPU to confirm a match
>> with the registered face.[5][6] The stored facial data is
>> a mathematical representation of key details of the face,
>> and it is inaccessible to Apple or other parties."
>
> Czyli wystarzczy maska :-)
Wystarczy, jak pokazał eksperyment wietnamski.
Ale musi być bardzo precyzyjna, a więc nie jest to tak
łatwe do zrobienia (trzbe amieć sporą wiedzę).
>>> Bo moze wystarczy dowolny iphone i maska, zrobiona np na podstawie
>>> zdjec z facebooka :-)
>> Zdjęcia z facebooka nie zawierają informacji potrzebnych od odtworzenia
>> takiej twarzy. Nawet kilka zdjęć nie odtworzy z nich precyzyjnie głębii
>
> Twarz nie jest znow taka precyzyjna, wiec pewne tolerancje musza byc.
FaceID się uczy Twojego wyglądu, więc po prostu z czasem
pozwala na więcej nietolerancji niż wcześniej. Ale trudno
komuś obcemu się akurat "wstrzelić" w te właściwe.
A jak się nie wstrzeli (na co masz 4 próby), to urządzenie prosi
o PIN.
>> Mniej więcej:
>>
>> let reason = "Log in to your account"
>> context.evaluatePolicy(.deviceOwnerAuthentication, localizedReason: reason ) {
success, error in
>>
>> if success {
>> ///... tu uzytkownik jest autoryzowany
>> }
>> }
>
> No to kilka innych metod ataku sie rysuje.
Napieraj :)
> Np zapuscic apke pod symulatorem i podmienic API systemu :-)
Znowu idziesz w meandry SF. Nie wgrasz symulatora iPhone na
urządzenie iPhone. A jak sobie wgrasz aplikację mBanku do
symulatora na macu, to musisz ją normalnie powiązać z
kontem, do czego FaceID Ci się nie przyda.
A skoro już możesz zrobić powyższe, to użytkownik
ma o wiele większy problem. :)
>>>> Nie masz dostępu do danych, tylko wynik autoryzacji.
>>>> A wirusa jak chcesz zainstalować na iPhone? Bo procesu
>>>> review nie przejdzie. :)
>>>
>>> Dlaczego mialoby nie przejsc?
>>> Przeciez nie bedzie pisalo, ze to wirus :-)
>>
>> Wykorzystanie funkcji systemowych spoza SDK jest wykrywane
>> automatycznie na etapie skanowania kodu. Więc będzie coś
>> w stylu "Twoja aplikacja używa prywatnego API i będzie
>> odrzucona". A z tymi publicznie dostępnymi to krzywdy
>> systemowi nie zrobisz. :)
>
> Spodziewalem sie czegos innego, ale czy funkcje FaceID to jakies
> prywatne API, czy wlasnie ogolne ?
Poza tą funkcją którą Ci rzuciłem, reszta jest prywatna.
> Przeciez kazdy chce wygodnej autoryzacji - banki, facebook, instagram,
> gadu-gadu ...
No i? Funkcja odpowiada na pytanie "czy przy telefonie jest
osoba autoryzowana przez faceid. W swojej aplikacji najpierw
musisz się zalogować normalnie, np. pinem/hasłem, posiadać
już jakieś (własne) dane identyfikujące, zapisane w urządzeniu
i ew. pozwolić użytkownikowi na użycie autoryzacji faceid,
zamiast tego pinu/hasła/cokolwiek.
To nie jest tak, że byle ściągnięta aplikacja będzie wiedzieć
że Ty to Ty, bo użyjesz FaceID :-)
--
Wojciech Bańcer
w...@g...com
Następne wpisy z tego wątku
- 06.08.19 22:30 Krzysztof Halasa
- 06.08.19 22:38 Krzysztof Halasa
- 06.08.19 22:44 Wojciech Bancer
- 06.08.19 22:46 Wojciech Bancer
- 06.08.19 23:14 Kamil Jońca
- 07.08.19 12:18 jureq
- 07.08.19 12:47 Piotr Gałka
- 07.08.19 12:54 Wojciech Bancer
- 07.08.19 13:02 Wojciech Bancer
- 07.08.19 13:25 J.F.
- 07.08.19 13:37 J.F.
- 07.08.19 13:43 Michał Jankowski
- 07.08.19 13:50 Piotr Gałka
- 07.08.19 14:52 Wojciech Bancer
- 07.08.19 15:12 J.F.
Najnowsze wątki z tej grupy
- cinkciarz.pl
- cashback
- Zmienny cvv
- Aktualizacja daty ważności kart?
- W jakim banku rachunek oszczędnościowy?
- Karty mBąka.
- Polskie złoto na uchodźstwie
- Citi -- rozwód
- limit 800zł z Euronetu
- Koniec swiata
- Allegro
- Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- silna zlotowka
- oszołomy paranoidalne
Najnowsze wątki
- 2025-07-28 cinkciarz.pl
- 2025-07-21 cashback
- 2025-07-15 Zmienny cvv
- 2025-07-14 Aktualizacja daty ważności kart?
- 2025-07-09 W jakim banku rachunek oszczędnościowy?
- 2025-06-26 Karty mBąka.
- 2025-06-25 Polskie złoto na uchodźstwie
- 2025-06-17 Citi -- rozwód
- 2025-06-13 limit 800zł z Euronetu
- 2025-06-10 Koniec swiata
- 2025-06-10 Allegro
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-03 Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- 2025-06-02 silna zlotowka