-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!not-for-m
ail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Sposoby logowania się .
Date: Tue, 21 Sep 2010 21:10:17 +0200
Organization: NASK - www.nask.pl
Lines: 74
Message-ID: <m...@i...localdomain>
References: <i68ujj$fmm$1@news.task.gda.pl> <i6nbhd$fsk$1@inews.gazeta.pl>
<4c8f37e2$1@news.home.net.pl> <m...@i...localdomain>
<i6oota$735$3@inews.gazeta.pl> <m...@i...localdomain>
<4c908574$1@news.home.net.pl> <m...@i...localdomain>
<4c91e223$1@news.home.net.pl> <m...@i...localdomain>
<4c947ed7$1@news.home.net.pl> <m...@i...localdomain>
<4c972d29$1@news.home.net.pl> <m...@i...localdomain>
<4c985790$1@news.home.net.pl>
NNTP-Posting-Host: khc.piap.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
X-Trace: pippin.nask.net.pl 1285096219 22809 195.187.100.11 (21 Sep 2010 19:10:19
GMT)
X-Complaints-To: abuse ATSIGN nask.pl
NNTP-Posting-Date: Tue, 21 Sep 2010 19:10:19 +0000 (UTC)
Cancel-Lock: sha1:HPFB03etb4OkaIMOupMn5ZVlLNg=
Xref: news-archive.icm.edu.pl pl.biznes.banki:536572
[ ukryj nagłówki ]Piotr Gałka <p...@C...pl> writes:
> Nie za bardzo rozumiem o co chodzi. A skąd teraz człowiek wie z kim
> się łączy.
Przegladarka wie, ma certyfikat urzedu certyfikujacego i po lancuchu
certyfikatow potrafi sobie dojsc, ze dane z serwera banku pochodza
rzeczywiscie od serwera o takiej nazwie domenowej (a przynajmniej ze
certyfikaty to stwierdzaja).
> Ja nie sugeruję, że ona ma nie mieć żadnej pamięci ma tylko nie mieć
> możliwości uruchamiania w niej załadowanych programów.
> Gdyby można było wpisać jej klucz publiczny tego (tych) z kim ma się
> łączyć to powinno chyba wystarczyć do stwierdzenia z kim się łączy.
A jak chcesz ten klucz tam wpisac?
> Mnie się wydaje (podkreślam wydaje, bo wiem, że za mało wiem), że taka
> klawiaturka+zwykły PeCet wystarczy.
Nie, w ogole haslo nie rozwiazuje problemu, ktorego rozwiazanie samo sie
narzuca - tj. tego, ze ktos inny niz klient moze spreparowac operacje
"w imieniu" klienta. Podpis cyfrowy eliminuje taka mozliwosc, a tak
naprawde zadnych dodatkowych srodkow nie wymaga.
BTW moze nie w bankowosci detalicznej, ale w firmowej cos takiego od
dawna funkcjonuje. Na wydzielonym komputerze, odpietym od normalnej
sieci, wprowadza sie przelewy, sa podpisywane kluczem prywatnym,
i transmitowane do banku (kiedys w ogole robilo sie to osobnym modemem).
Limit kwoty przelewu = 1 Mzl nie jest problemem.
> Nie sądzę aby informacje potrzebne
> do ewentualnego włamywania się do konta było trzeba wyświetlać więc
> połączenie do monitora mogłoby zostać jak jest - narażone na
> podglądanie.
> Tak samo komputer, gdyby bezpieczny kanał był klawiatura-bank to
> penetracja PC nie byłaby groźna.
Nic z tych rzeczy - co z tego ze wiemy komu podajemy haslo, jesli nie
wiemy, jaka operacje wlasnie zlecamy? Trojany zmieniajace zawartosc
polecenia przelewu pojawily sie juz jakis czas temu.
Na trojany nie ma skutecznej rady, poza oczywiscie taka, zeby ich nie
miec na urzadzeniu, ktore sluzy do zlecania operacji. Mozna przenosic
funkcjonalnosc owego urzadzenia z peceta do czegos mniejszego, ale to
generalnie nie zmienia niczego fundamentalnego - wciaz musi to byc
bezpieczny komputer z wyswietlaczem i klawiatura itd.
Dodatkowo mozna rozmnozyc ta urzadzenie (kody SMS), wtedy intruz
musialby miec kontrole nad wszystkimi (byc moze) czesciami. Ale
oczywiscie to wciaz nie zmienia zadnej generalnej zasady.
> Być może nadużywam słowa klawiatura, faktycznie byłby to tak jak
> piszesz dedykowany komputer skoro ona (ta klawiaturka) miałaby
> decydować co trzeba wyświetlić. Mi się po prostu wydaje, że obecnie
> istniejącą sytuację najłatwiej byłoby poprawić wprowadzając taki
> powszechnie dostępny dedykowany komputer w formie klawiatury
> współpracującej z każdym PC. Chyba taniej niż dedykowany komputer
> wyposażony we wszystko to, co typowy komputer ma.
Potrzebna jest klawiatura (przynajmniej 1 klawisz do zatwierdzania,
przypuszczalnie trzeba wprowadzac np. PIN albo w ogole haslo -> uklad
QWERTY) oraz wyswietlacz.
>> Poza tym bezpieczny kanal nie jest potrzebny do ochrony przed
>> fraudami itp. - potrzebny jest tylko do zachowania tajemnicy.
>>
> Tylko, a może aż.
> Tematem wątku jest logowanie, a nie fraudy.
Samo logowanie jest nieistotnym epizodem w tym kontekscie. Istotne sa
a) bezpieczenstwo zlecanych operacji, b) zachowanie ich w tajemnicy.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 21.09.10 19:15 Krzysztof Halasa
- 22.09.10 07:17 Piotr Gałka
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...