eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiZablokowanie dostępu przez www do konta w bankuRe: Zablokowanie dostępu przez www do konta w banku
  • From: Piotr Gałka <p...@C...pl>
    Newsgroups: pl.biznes.banki
    References: <i3p16c$al5$1@inews.gazeta.pl>
    <i3qt7i$6cs$2@inews.gazeta.pl><4c6150b8$1@news.home.net.pl>
    <i3s8kc$564$1@news.net.icm.edu.pl>
    Subject: Re: Zablokowanie dostępu przez www do konta w banku
    Date: Wed, 11 Aug 2010 11:07:15 +0200
    Lines: 41
    MIME-Version: 1.0
    Content-Type: text/plain; format=flowed; charset="utf-8"; reply-type=original
    Content-Transfer-Encoding: 8bit
    X-Priority: 3
    X-MSMail-Priority: Normal
    X-Newsreader: Microsoft Outlook Express 6.00.2900.5931
    X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.5931
    NNTP-Posting-Host: 213.192.88.238
    Message-ID: <4c626847$1@news.home.net.pl>
    X-Trace: news.home.net.pl 1281517639 213.192.88.238 (11 Aug 2010 11:07:19 +0200)
    Organization: home.pl news server
    X-Authenticated-User: piotr.galka.micromade
    Path: news-archive.icm.edu.pl!news.rmf.pl!nf1.ipartners.pl!ipartners.pl!news.home.net
    .pl!not-for-mail
    Xref: news-archive.icm.edu.pl pl.biznes.banki:533867
    [ ukryj nagłówki ]


    Użytkownik "xbartx" <b...@h...net> napisał w wiadomości
    news:i3s8kc$564$1@news.net.icm.edu.pl...
    >
    >> Moim zdaniem pasmo powinno być ograniczone na przykład w ten sposób, że
    >> po 3-ciej błędnej próbie następuje blokada na minutę (każde logowanie
    >> (nawet prawidłowe) na ten login zostanie odrzucone). Po tej minucie
    >> każda błędna próba przedłuża ten czas o kolejną minutę, a prawidłowa
    >> działa. Można to zrobić nie ujawniając czy login prawidłowy, czy nie.
    >> Sądzę, że taki system byłoby trudno skutecznie zablokować dla dużej
    >> liczby loginów, z których większość i tak byłaby nieprawidłowa bo nie
    >> byłoby jak sprawdzić, które prawidłowe.
    >
    > Nie wiem dlaczego każdy rozpatruje to w kwestiach próby zalogowania się
    > do danego konta.

    Nie wiem jak to wyczytałeś z tego co napisałem.

    > Tutaj zupełnie o to nie chodzi. Co z tego, że po 3
    > próbach będzie zablokowany dostęp na minutę czy tam XX minut. To jest
    > mało istotne.

    Właśnie to, że na minutę (czy XX minut) a nie na stałe jest bardzo istotne.

    > Każdy nazwijmy to "atakujący" komputer wykona jedną prostą
    > czynność typu na login 12345678 poda hasło X i zrobi to 3 razy i nic
    > więcej.

    Jakie jest prawdopodobieństwo, że akurat w minutę po tym prawdziwy posiadacz
    loginu 12345678 będzie się próbował zalogować ?

    > Jeżeli uda mu się znowu logować, to zaloguje się na login
    > 98765432 z hasłem X także 3 razy itd itd. Chodzi o zablokowanie jak
    > największej ilości kont.

    Właśnie wspomniany przez mnie brak informacji, czy konto prawidłowe, czy
    nie, wpłynie na zmniejszenie liczby zablokowanych takim atakiem
    _istniejących_ kont. Można tak zrobić, że tylko co setny (albo co tysięczny)
    losowo wybrany login będzie prawdziwym loginem jakiegoś konta.
    P.G.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1