-
Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
From: Michal <s...@j...be>
Newsgroups: pl.biznes.banki
Subject: Re: Stanowisko banku
Date: Fri, 30 Jun 2006 22:20:43 +0200
Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
Lines: 32
Message-ID: <14rjsgbn9l080.19b3ni0hdcohm$.dlg@40tude.net>
References: <e...@r...thg> <7...@n...onet.pl>
<e7us47$70h$1@inews.gazeta.pl> <4...@i...pl>
<e814u0$509$1@inews.gazeta.pl> <m...@d...localdomain>
<1fahz4ws2oojs.e02lgtsnb93a$.dlg@40tude.net>
<m...@d...localdomain>
NNTP-Posting-Host: chello087207107129.chello.pl
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: 8bit
X-Trace: inews.gazeta.pl 1151698849 5828 87.207.107.129 (30 Jun 2006 20:20:49 GMT)
X-Complaints-To: u...@a...pl
NNTP-Posting-Date: Fri, 30 Jun 2006 20:20:49 +0000 (UTC)
X-User: herrnews
User-Agent: 40tude_Dialog/2.0.15.1
Xref: news-archive.icm.edu.pl pl.biznes.banki:389728
[ ukryj nagłówki ]On Fri, 30 Jun 2006 11:47:34 +0200, Krzysztof Halasa wrote:
> Michal <s...@j...be> writes:
>
>> Akurat przechwycenie SMS-a nie stanowi żadnego zagrożenia. Jedyne, co ktoś
>> może z takim SMS-em zrobić to zatwierdzenie tej jednej operacji, którą sam
>> przed chwilą zleciłeś i dla której kod został wygenerowany.
>
> Problem w tym, ze nie wiadomo kto ta operacje zlecil. Jesli mam liste
> hasel jednorazowych albo inny token, to pracownikowi operatora GSM
> moze byc trudno wymyslic kod.
>
> Sensem istnienia dodatkowych potwierdzen (poza haslem sluzacym do
> logowania) jest to, by nikt poza wlascicielem konta nie mogl ich
> wykonac. W przypadku SMS to dziala dosc slabo.
Kiedy dostaję kod, od razu widzę, z jaką operacją jest on skojarzony (jest
to zawarte w treści sms). Jeżeli taki pracownik GSM przechwyci ten
konkretny kod, to co najwyżej potwierdzi operację, którą chwilę temu
zleciłem (dlatego te kody nie są "tajne" i np w BZWBK, kiedy wpisuje się
sms-kod na ekranie, nawet nie jest on "wygwiazdkowany").
Jeżeli zaszłaby podmiana kodu i w okienko logowania wpiszę kod innej
operacji (cudzej), to co najwyżej dostanę komunikat "błędny kod" i nic się
nie stanie.
Ponadto, aby pracownik GSM mógł komuś zrobić kuku, musi znać numer klienta
+ PIN ewentualnej ofiary. Chyba, że to właśnie o taki przypadek Ci chodzi,
wtedy zgodzę się, że można pieniądze łatwo wyprowadzić.
Ale IMO w podobny sposób można rozważać to, że jakiś inżynier gdzieś zna
algorytm, jakim generowane są kody przez token, albo pracownik drukarni ma
na którymś etapie wgląd w listy haseł (ew. może spreparować własne listy).
Michał
Następne wpisy z tego wątku
- 01.07.06 11:17 Krzysztof Halasa
- 01.07.06 12:03 Krzysztof
- 01.07.06 12:09 Krzysztof Halasa
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...