-
Path: news-archive.icm.edu.pl!news.gazeta.pl!newsfeed.pionier.net.pl!news.nask.pl!new
s.nask.org.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Sposoby logowania się .
Date: Sat, 18 Sep 2010 20:19:29 +0200
Organization: NASK - www.nask.pl
Lines: 71
Message-ID: <m...@i...localdomain>
References: <i68ujj$fmm$1@news.task.gda.pl> <i6nbhd$fsk$1@inews.gazeta.pl>
<4c8f37e2$1@news.home.net.pl> <m...@i...localdomain>
<i6oota$735$3@inews.gazeta.pl> <m...@i...localdomain>
<4c908574$1@news.home.net.pl> <m...@i...localdomain>
<4c91e223$1@news.home.net.pl> <m...@i...localdomain>
<4c947ed7$1@news.home.net.pl>
NNTP-Posting-Host: khc.piap.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
X-Trace: pippin.nask.net.pl 1284833970 29923 195.187.100.11 (18 Sep 2010 18:19:30
GMT)
X-Complaints-To: abuse ATSIGN nask.pl
NNTP-Posting-Date: Sat, 18 Sep 2010 18:19:30 +0000 (UTC)
Cancel-Lock: sha1:EiexpJTrowkgPIrUN5fE97YnNa8=
Xref: news-archive.icm.edu.pl pl.biznes.banki:536410
[ ukryj nagłówki ]Piotr Gałka <p...@C...pl> writes:
> Ja myślałem, że kryptografia asymetryczna jest stosowana do tworzenia
> sesji na łączu i że to jakoś uniemożliwia bankowi spreparowanie
> operacji. Już w innym odgałęzieniu wątku dotarło do mnie, w jakim
> sensie była ta wypowiedź o kryptografii asymetrycznej.
Po prostu samo zlecenie operacji (tresc zlecenia, a dokladniej jego
skrot) jest "podpisywane" kluczem uzytkownika. Bank (i inni) moga tylko
zweryfikowac podpis, ale nie znaja klucza prywatnego i nie moga takiego
np. polecenia przelewu spreparowac.
> Są różne problemy, każde zabezpieczenia ma rozwiązywać inne z nich. To
> o czym pisałem ma zwiększyć nakład pracy atakującego, który nie ma
> dostępu do wyniku wydłużania, ale ma możliwość weryfikacji kolejnych
> haseł.
Ale to nie jest praktyczny atak. Zabezpieczac sie nalezy raczej przed
praktycznie mozliwymi atakami. Obecnie prawdopodobne ataki to takie
a) zwiazane z trojanami na komputerze klienta, b) wynikajace z tego, ze
bank musi posiadac haslo klienta (lub cos, co jest tak samo dobre -
"password equivalent") i moze spreparowac operacje w jego imieniu.
Oczywiscie a) jest zdecydowanie bardziej prawdopodobnym zagrozeniem,
przypuszczalnie dlatego schematy asymetryczne nie sa powszechnie
stosowane, bo przed tym jakos specjalnie nie chronia (bo nic nie chroni,
no moze poza kodami SMS zawierajacymi dane o transakcji, ktore daja
czesciowa ochrone).
> Koncepcja nieuczciwego banku pojawiła się w dyskusji później niż
> "wydłużanie".
To nie zmienia spektrum zagrozen. Walczyc nalezy przede wszystkim
z najbardziej prawdopodobnymi zagrozeniami, i zreszta to jest robione -
listy hasel jednorazowych, tokeny, SMSy z haslami sluza wlasnie do tego.
Oczywiscie nie jest to calkiem pewne zabezpieczenie, ale zmniejsza
szanse na udany atak bardzo silnie, zwlaszcza w przypadku klienta, ktory
czasem mysli przed kliknieciem "OK".
> Kryptografia to nie jest moja dziedzina. Nie wiem, co dokładnie
> rozumiesz przez słownik. Jeśli np. słownik języka polskiego to
> oczywiście, że tych bitów będzie mało.
Slowniki zawieraja slowa z roznych jezykow, aczkolwiek mozna sobie
wybrac jakies bardziej prawdopodobne podzbiory. Uzywane sa takze rozne
typowe triki. Druga mozliwosc to wszystkie kombinacje znakow o okreslonej
dlugosci, z okreslonego zestawu. Ale zrobienie w taki sposob 12 znakow
moze byc niepraktyczne. 8 znakow z duzymi i malymi literami oraz cyframi
jest duzo bardziej praktyczne.
Tak czy owak nie ma wtedy znaczenia ilosc bitow entropii na znak, tylko
po prostu ilosc kombinacji.
Cos takiego ma sens tylko wtedy, gdy system nie blokuje itp. dostepu po
kilku probach, czyli nie w typowym przypadku "bankowym".
> Tak, czy siak uważam, że największym zagrożeniem (przy, być może
> błędnym, założeniu o uczciwości banków) są key-loggery, a jedyne
> skuteczne zabezpieczenie jakie przed tym sobie wyobrażam (poza jak
> rozumiem kryptografią asymetryczną) to taka klawiaturka (opisałem
> wcześniej) sama realizująca wydłużenie i tworząca bezpieczny kanał z
> bankiem, w której żaden obcy program nie mógłby się zainstalować, bo
> po prostu sprzęt by tego nie umożliwiał.
Zalozenie o uczciwosci bankow jest tylko minimalnie bledne (ale jest).
Kryptografia asymetryczna nie chroni calkowicie przed trojanami, choc
oczywiscie chroni przed keyloggerami (ktore nic wiecej nie robia).
Klawiaturka (sprzetowa) jest niepraktyczna - koszty oraz to, ze nie
rozwiazuje podstawowego problemu - przechwycenie "przedluzonego" hasla
daje dokladnie taki sam efekt jak normalnego.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 20.09.10 09:44 Piotr Gałka
- 20.09.10 19:30 Krzysztof Halasa
- 21.09.10 06:58 Piotr Gałka
- 21.09.10 13:54 kashmiri
- 21.09.10 13:57 kashmiri
- 21.09.10 14:46 Piotr Gałka
- 21.09.10 19:10 Krzysztof Halasa
- 21.09.10 19:15 Krzysztof Halasa
- 22.09.10 07:17 Piotr Gałka
Najnowsze wątki z tej grupy
- KREDYTY - JAK NA CHŁOPSKI ROZUM CENY MIESZKAŃ MAJĄ SIĘ DO ZDOLNOŚCI KREDYTOWEJ |GOSPODARCZE ZERO #23
- po niemiecku
- Cel rachunku
- CA -- problem z logowaniem
- "Ale my nie mamy ślubu. Tak też można dostać kredyt" Rozczulający marketing banksterki ;))
- Promocje w żubrze - i reklamacje.
- Kantor spolecznosciowy w banku
- Rozładowanie karty wirtualnej w mBanku i stan salda rachunku
- Oszustwa z Blikiem
- scam na bankomat?
- Płatności pasywną obraczką NFC
- a to mi lotto
- pokolenie Z
- złoty słaby
- Okresowa weryfikacja klienta w mBanku
Najnowsze wątki
- 2024-07-05 KREDYTY - JAK NA CHŁOPSKI ROZUM CENY MIESZKAŃ MAJĄ SIĘ DO ZDOLNOŚCI KREDYTOWEJ |GOSPODARCZE ZERO #23
- 2024-07-05 po niemiecku
- 2024-07-02 Cel rachunku
- 2024-07-01 CA -- problem z logowaniem
- 2024-06-29 "Ale my nie mamy ślubu. Tak też można dostać kredyt" Rozczulający marketing banksterki ;))
- 2024-06-26 Promocje w żubrze - i reklamacje.
- 2024-06-26 Kantor spolecznosciowy w banku
- 2024-06-24 Rozładowanie karty wirtualnej w mBanku i stan salda rachunku
- 2024-06-21 Oszustwa z Blikiem
- 2024-06-20 scam na bankomat?
- 2024-06-19 Płatności pasywną obraczką NFC
- 2024-06-18 a to mi lotto
- 2024-06-17 pokolenie Z
- 2024-06-13 złoty słaby
- 2024-06-11 Okresowa weryfikacja klienta w mBanku