-
From: Piotr Gałka <p...@C...pl>
Newsgroups: pl.biznes.banki
References: <i3p16c$al5$1@inews.gazeta.pl> <i3qt7i$6cs$2@inews.gazeta.pl>
Subject: Re: Zablokowanie dostępu przez www do konta w banku
Date: Tue, 10 Aug 2010 15:14:29 +0200
Lines: 38
MIME-Version: 1.0
Content-Type: text/plain; format=flowed; charset="utf-8"; reply-type=original
Content-Transfer-Encoding: 8bit
X-Priority: 3
X-MSMail-Priority: Normal
X-Newsreader: Microsoft Outlook Express 6.00.2900.5931
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.5931
NNTP-Posting-Host: 213.192.88.238
Message-ID: <4c6150b8$1@news.home.net.pl>
X-Trace: news.home.net.pl 1281446072 213.192.88.238 (10 Aug 2010 15:14:32 +0200)
Organization: home.pl news server
X-Authenticated-User: piotr.galka.micromade
Path: news-archive.icm.edu.pl!news.rmf.pl!nf1.ipartners.pl!ipartners.pl!news.home.net
.pl!not-for-mail
Xref: news-archive.icm.edu.pl pl.biznes.banki:533743
[ ukryj nagłówki ]
Użytkownik "xbartx" <b...@h...net> napisał w wiadomości
news:i3qt7i$6cs$2@inews.gazeta.pl...
>
> Co do banków, które na pierwszej stronie mają login i jak podamy go
> poprawnie, to wtedy pokazuje się następna strona z hasłem. Tutaj jest
> chyba nawet łatwiej, bo jeżeli zgadniemy login, to wtedy mamy pewność, że
> uda nam się zablokować konto. Próbowałem właśnie na stronie nordeasolo
> zgadnąć jakiś login i po bodajże 7 próbach nie zostałem zablokowany.
Logując się do banku po długiej przerwie (loginu nie pamiętam) musiałem coś
pomylić przepisując go bo zażądał ode mnie kodu z tokena, a takiego nie
posiadam. Stąd wniosek, że trafiłem za pierwszym razem w jakiś prawidłowy
login (login to 8 cyfr - czyli zaledwie nieco ponad 26 bitów, w czasach, gdy
kryptografia 64 bitowa przechodzi do przeszłości).
Według mnie system nie powinien ujawniać żadnych pośrednich informacji.
Strona logowania powinna pozwolić jedynie sprawdzić, czy podany zestaw
login/hasło jest prawidłowe, ale żadnej innej informacji nie powinno dać się
uzyskać - czyli nawet czas reakcji systemu nie powinien ujawniać, czy błąd
wykryto w loginie, czy haśle.
Wolę nie sprawdzać, czy po 3 próbach zablokuje mi się dostęp, ale w
przypadku, gdy login/hasło ma zbyt mało entropii elementem skutecznie
broniącym system przed włamaniami jest ograniczenie pasma (sądząc po
szybkości działania systemów niektórych banków wzięły one to poważnie pod
uwagę).
Moim zdaniem pasmo powinno być ograniczone na przykład w ten sposób, że po
3-ciej błędnej próbie następuje blokada na minutę (każde logowanie (nawet
prawidłowe) na ten login zostanie odrzucone). Po tej minucie każda błędna
próba przedłuża ten czas o kolejną minutę, a prawidłowa działa.
Można to zrobić nie ujawniając czy login prawidłowy, czy nie.
Sądzę, że taki system byłoby trudno skutecznie zablokować dla dużej liczby
loginów, z których większość i tak byłaby nieprawidłowa bo nie byłoby jak
sprawdzić, które prawidłowe.
P.G.
Następne wpisy z tego wątku
- 10.08.10 14:18 Michal Tyrala
- 10.08.10 14:20 Michal Tyrala
- 10.08.10 14:59 Liwiusz
- 10.08.10 16:28 mx
- 10.08.10 19:17 xbartx
- 11.08.10 09:07 Piotr Gałka
- 11.08.10 10:32 xbartx
- 11.08.10 11:23 Jan Strybyszewski
- 11.08.10 11:10 Liwiusz
- 11.08.10 11:18 Piotr Gałka
- 11.08.10 11:47 Michal Tyrala
- 11.08.10 12:20 Jan Strybyszewski
- 11.08.10 15:32 xbartx
- 11.08.10 19:21 Rafał
- 12.08.10 00:50 Animka
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku