-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.cyf-kr.edu.pl!not-for-mail
From: "witrak()" <w...@h...com>
Newsgroups: pl.biznes.banki
Subject: Re: Pekao - próba włamu czy pomyłka?
Date: Wed, 02 Mar 2011 10:03:32 +0100
Organization: Academic Computer Center CYFRONET AGH
Lines: 88
Message-ID: <ikkvut$a2v$1@srv.cyf-kr.edu.pl>
References: <4...@m...miroo.pl> <ik8qr9$c0b$1@inews.gazeta.pl>
<ik8rj9$fdf$1@srv.cyf-kr.edu.pl> <ik8vbf$c0b$2@inews.gazeta.pl>
<ikfngb$nm3$2@inews.gazeta.pl> <ikgee8$5dm$5@inews.gazeta.pl>
<ikgdqs$4ut$1@srv.cyf-kr.edu.pl> <ikgf6o$5dm$6@inews.gazeta.pl>
<ikghgq$h9j$1@news.net.icm.edu.pl> <8...@a...kjonca>
<iki8e6$hn3$2@inews.gazeta.pl> <8...@a...kjonca>
<ikic8g$b5c$1@srv.cyf-kr.edu.pl> <ikj19n$56d$2@inews.gazeta.pl>
<ikj0fm$3fk$1@srv.cyf-kr.edu.pl> <ikj4eg$8p9$2@inews.gazeta.pl>
<ikk0fu$nph$1@srv.cyf-kr.edu.pl> <ikk4c5$b4s$1@inews.gazeta.pl>
NNTP-Posting-Host: dorsay.interkom.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: srv.cyf-kr.edu.pl 1299055389 10335 194.8.46.11 (2 Mar 2011 08:43:09 GMT)
X-Complaints-To: n...@c...edu.pl
NNTP-Posting-Date: Wed, 2 Mar 2011 08:43:09 +0000 (UTC)
User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.13)
Gecko/20101207 Lightning/1.0b2 Thunderbird/3.1.7
In-Reply-To: <ikk4c5$b4s$1@inews.gazeta.pl>
Xref: news-archive.icm.edu.pl pl.biznes.banki:548186
[ ukryj nagłówki ]witek wrote:
> On 3/1/2011 6:06 PM, witrak() wrote:
>> witek wrote:
>>> On 3/1/2011 9:00 AM, witrak() wrote:
>>>> witek wrote:
...
>>>>>> wypełnienie numerami kont przestrzeni numerów jest na początku
>>>>>> bardzo niskie (w najlepszym razie parę procent) - w pratyce
>>>>>> oznacza, że trzeba wystukać tysiące jeśli nie dziesiątki
>>>>>> tysięcy
>>>>>> numerków, żeby trafić parę kont.
>>>>>
>>>>> no
>>>>> parę sekund.
>>>>>
>>>>
>>>> no
>>>> na hamerykańskich filmach
>>>>
>>>> zejdź na ziemię
>>>
>>> no właśnie zejdź na ziemie.
>>> sądzisz, że pekao nie jest w stanie obsłużyć kilkudziesieciu
>>> tysiecy zapytań jednocześnie?
>>> prostym skryptem ci to jestem w stanie zrobić.
>>>
>> Policz. Kto stawiałby tak nadmiarowy serwer autentykacji ??? :))))
>>
>>
>
> Chyba wszystkie banki.
> Bo kilkadziesiąt tysięcy na liczbe użytkowników to w zasadzie
> niewielki procent.
> Po za tym nie musi obsłużyć wszystkich na raz. A kilka tysięcy
> obsługuje na pewno.
Pleciesz. Powiedziałeś "parę sekund" (max. 2-3 ?) na moje
"dziesiątki tysięcy" (min. 5-7 ?).
Będę litościwy - załóżmy, że to oznacza dwadzieścia tysięcy na
sekundę.
A teraz weźmy spory bank - powiedzmy Millennium - z liczbą kont
rzędu 700 tysięcy, i niech to będą wyłącznie klienci internetowi
(co jest bzdurą, ale co tam). Przyjmijmy, że przeciętny klient
wykonuje piętnaście operacji miesięcznie (to jest znacznie
zawyżone szacowanie, ale niech będzie) i że w związku z tym łączy
się z bankiem 15 razy: każda operacja osobno.
Ponadto przyjmijmy, że oni wszyscy robią to wyłącznie w ciągu dnia
(w ciągu 12 godzin), bo nocne marki nas nie obchodzą.
Mamy zatem średnio nieco mniej niż 250 logowań na sekundę.
Ponieważ są pory, kiedy ludzie lubią logować się do banków i
takie, które im mniej leżą, załóżmy, że bank spodziewa się
proporcji 1:10 i przyjmuje, iż będzie miewał w szczycie 2500
logowań na sekundę, a żeby mieć absolutną pewność (nasze banki
olewają klienta, ale może nie wszystkie) bierze sobie współczynnik
bezpieczeństwa równy 2.
Mamy więc summa summarum 5000 logowań na sekundę jako wartość
graniczną, na którą może być projektowany serwer logowań (serwer
aplikacyjny na pewno nie, bo koszt tam rośnie znacznie szybciej,
ale jak się klient zaloguje to zobaczy planszę "proszę czekać", a
poza tym mówimy o blokowaniu kont - serwer aplikacyjny do tego nie
jest potrzebny).
(Oczywiście dobry bank powinien mieć mechanizmy zabezpieczające i
seria prób logowania z jednego numeru IP musi wywołać alarm i
spowodować zablokowanie dostępu lub spowolnienie obsługi (typu:
kilka-kilkanaście sekund opóźnienia reakcji na kolejne POSTy lub
coś analogicznego), albo zwyczajna sygnalizacja błędnego
loginu/hasła na każdą próbę po iluś tam nieudanych. Ale pomińmy
to...)
Porównaj teraz te liczby: co najmniej 20 tys. i maks. 5 tys.
Przy najbardziej niekorzystnych dla mojej oceny szacowaniach
(najbardziej korzystnych dla Ciebie szacowaniach) "przestrzeliłeś"
kilka razy. I jeszcze się upierasz.
Jeżeli doczytałeś do tego miejsca i nie jesteś w stanie przyznać
się do tego, że rzuciłeś sobie stwierdzenie ot, tak po prostu, aby
coś napisać - to po prostu nie znasz się na tym.
Na wszelki wypadek proszę - nie odpowiadaj, bo ja już nie
zamierzam kontynuować tej idiotycznej, wynikającej tylko z Twojego
uporu i zadufania w sobie, dyskusji. Bo zwyczajnie nie mam na to
czasu - uczę takich, co chcą coś zrozumieć.
EOT
witrak()
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...