eGospodarka.pl
eGospodarka.pl poleca

  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: Michal <s...@j...be>
    Newsgroups: pl.biznes.banki
    Subject: Re: Stanowisko banku
    Date: Fri, 30 Jun 2006 22:20:43 +0200
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 32
    Message-ID: <14rjsgbn9l080.19b3ni0hdcohm$.dlg@40tude.net>
    References: <e...@r...thg> <7...@n...onet.pl>
    <e7us47$70h$1@inews.gazeta.pl> <4...@i...pl>
    <e814u0$509$1@inews.gazeta.pl> <m...@d...localdomain>
    <1fahz4ws2oojs.e02lgtsnb93a$.dlg@40tude.net>
    <m...@d...localdomain>
    NNTP-Posting-Host: chello087207107129.chello.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset="iso-8859-2"
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1151698849 5828 87.207.107.129 (30 Jun 2006 20:20:49 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Fri, 30 Jun 2006 20:20:49 +0000 (UTC)
    X-User: herrnews
    User-Agent: 40tude_Dialog/2.0.15.1
    Xref: news-archive.icm.edu.pl pl.biznes.banki:389728
    [ ukryj nagłówki ]

    On Fri, 30 Jun 2006 11:47:34 +0200, Krzysztof Halasa wrote:

    > Michal <s...@j...be> writes:
    >
    >> Akurat przechwycenie SMS-a nie stanowi żadnego zagrożenia. Jedyne, co ktoś
    >> może z takim SMS-em zrobić to zatwierdzenie tej jednej operacji, którą sam
    >> przed chwilą zleciłeś i dla której kod został wygenerowany.
    >
    > Problem w tym, ze nie wiadomo kto ta operacje zlecil. Jesli mam liste
    > hasel jednorazowych albo inny token, to pracownikowi operatora GSM
    > moze byc trudno wymyslic kod.
    >
    > Sensem istnienia dodatkowych potwierdzen (poza haslem sluzacym do
    > logowania) jest to, by nikt poza wlascicielem konta nie mogl ich
    > wykonac. W przypadku SMS to dziala dosc slabo.

    Kiedy dostaję kod, od razu widzę, z jaką operacją jest on skojarzony (jest
    to zawarte w treści sms). Jeżeli taki pracownik GSM przechwyci ten
    konkretny kod, to co najwyżej potwierdzi operację, którą chwilę temu
    zleciłem (dlatego te kody nie są "tajne" i np w BZWBK, kiedy wpisuje się
    sms-kod na ekranie, nawet nie jest on "wygwiazdkowany").
    Jeżeli zaszłaby podmiana kodu i w okienko logowania wpiszę kod innej
    operacji (cudzej), to co najwyżej dostanę komunikat "błędny kod" i nic się
    nie stanie.
    Ponadto, aby pracownik GSM mógł komuś zrobić kuku, musi znać numer klienta
    + PIN ewentualnej ofiary. Chyba, że to właśnie o taki przypadek Ci chodzi,
    wtedy zgodzę się, że można pieniądze łatwo wyprowadzić.
    Ale IMO w podobny sposób można rozważać to, że jakiś inżynier gdzieś zna
    algorytm, jakim generowane są kody przez token, albo pracownik drukarni ma
    na którymś etapie wgląd w listy haseł (ew. może spreparować własne listy).

    Michał

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1