eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankibezpieczeństwo a' la Inteligo - tp mit :-(Re: bezpieczeństwo a' la Inteligo - tp mit :-(
  • Path: news-archive.icm.edu.pl!pingwin.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!n
    ews.man.poznan.pl!news.ipartners.pl!newsfeed.tpinternet.pl!news.tpi.pl!not-for-
    mail
    From: "Darek R." <d...@...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: bezpieczeństwo a' la Inteligo - tp mit :-(
    Date: Mon, 8 Apr 2002 01:23:48 +0200
    Organization: none
    Lines: 27
    Message-ID: <a8qkg2$q99$1@news.tpi.pl>
    References: <a8i0a4$s46$1@news.tpi.pl> <a8jn6f$n4b$1@flis.man.torun.pl>
    <2...@d...pingwin.waw.pl> <a8kpov$4q3$1@news.tpi.pl>
    <2...@d...pingwin.waw.pl>
    Reply-To: "Darek R." <d...@...pl>
    NNTP-Posting-Host: pb48.rzeszow.cvx.ppp.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset="iso-8859-2"
    Content-Transfer-Encoding: 8bit
    X-Trace: news.tpi.pl 1018221891 26921 213.77.227.48 (7 Apr 2002 23:24:51 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Sun, 7 Apr 2002 23:24:51 +0000 (UTC)
    X-Priority: 3
    X-MimeOLE: Produced By Microsoft MimeOLE V5.50.4133.2400
    X-Newsreader: Microsoft Outlook Express 5.50.4133.2400
    X-MSMail-Priority: Normal
    Xref: news-archive.icm.edu.pl pl.biznes.banki:174857
    [ ukryj nagłówki ]

    Wojtek Piecek wrote:
    > Ale w systemach bankowych wystarczy ze md5 bedzie liczone od jakis
    > fajnych rzeczy (a nie tylko od klucza) i juz nasz riper wysiada.

    Zauważ, że potem prawdziwość hasła musi być werfikowalna, więc albo te
    "fajne rzeczy" też są gdzieś zapisane (i jeśli mam dostęp do bazy ze
    "skrótami haseł" to do bazy z "fajnymi rzeczami" pewnie też), albo są jakoś
    generowane - czyli wystarczy że poznam ten tajny algorytm generujący "fajne
    rzeczy". Czyli tak jak pisałem - jeśli informatyk (czy ktokolwiek inny) ma
    dostęp do bazy czy to z gotowymi "hasłami", czy ze "skrótami" (i wie jak są
    tworzone) to taki poziom zabezpieczeń nadaje się do wyrzucenia. Jedyna
    informacja jaką powinno się dać wydrzeć z systemu to to czy dane hasło
    wpisaliśmy poprawnie (i blokada po trzecim błędnym wpisaniu) (no i dodatkowo
    zabezpieczenie przed sprawdzaniem hasła na wielu kontach - wybieramy jakieś
    hasło i lecimy przez wszystkie konta - przy takich hasłach (6 cyferek)
    trafimy dość szybko). Takie coś jak możliwość stworzenia duplikatu listy
    całkowicie dyskwalifikuje poziom bezpieczeństwa. Jak banki nie są w stanie
    tego zapewnić, to niech chociaż stosują bardziej skomplikowane hasła
    jednorazowe (powiedzmy małe, duże litery i cyfry, długość 12-14 znaków) i
    wtedy zapisują jedynie skróty - to trochę urealni te zabezpieczenia.

    --
    Pozdrowienia
    Darek Rzońca
    http://drzonca.republika.pl - Zagadki lateralne, dowcipy, warcaby,
    kostka Rubika a nawet sposób na nieśmiertelność!

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1