eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiRe: czy karta jest na podpisRe: czy karta jest na podpis
  • Path: news-archive.icm.edu.pl!news2.icm.edu.pl!news.onet.pl!news.nask.pl!news.nask.or
    g.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: czy karta jest na podpis
    Date: Sun, 31 Jan 2010 17:42:45 +0100
    Organization: NASK - www.nask.pl
    Lines: 36
    Message-ID: <m...@i...localdomain>
    References: <hjpe93$jqt$1@inews.gazeta.pl>
    <2...@k...googlegroups.com>
    <hjpfab$nc6$1@inews.gazeta.pl>
    <e...@j...googlegroups.com>
    <p...@l...org.pl>
    <9...@2...googlegroups.com>
    <hjpmor$1lm$1@atlantis.news.neostrada.pl>
    <m...@i...localdomain> <hjrbdj$3dq$1@news.interia.pl>
    <m...@i...localdomain> <hjsqmn$hri$1@news.interia.pl>
    <m...@i...localdomain> <hjt1q2$q69$1@news.interia.pl>
    <m...@i...localdomain> <hk3qdl$cul$1@news.interia.pl>
    NNTP-Posting-Host: khc.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1264956165 3440 195.187.100.11 (31 Jan 2010 16:42:45 GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Sun, 31 Jan 2010 16:42:45 +0000 (UTC)
    Cancel-Lock: sha1:USw7ah2kMpYBc3O7hFg4eUvLaZ0=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:516880
    [ ukryj nagłówki ]

    "MG" <n...@s...com> writes:

    > Może i zabezpieczenie nie jest bardzo silne, jako takie, ale
    > pamiętajmy, że ataki wyczerpujące na PIN nie zawsze są w ogóle
    > wykonalne i z reguły nie są łatwe.

    Wystarczy chocby ze pojedynczy atak jest mozliwy z prawdopodobienstwem
    1/10000 (+ liczba mozliwych prob). W przypadku skopiowania pojedynczej
    karty, jesli mamy ich wiecej, szansa odpowiednio rosnie.

    > Poza tym, weryfikacja PINu
    > realizuje jedną część dwuskładnikowego uwierzytelnienia klienta - żeby
    > wykonać transakcję musisz coś mieć (kartę) i coś wiedzieć (PIN).
    > Dlatego o poufność PIN jednak warto chyba zadbać.

    Warto byloby zadbac, ale niestety klient nie ma na to zadnego wplywu
    (tzn. pozytywnego, bo negatywny moze latwo miec). Nie ma zadnej
    mozliwosci stwierdzenia przez klienta, ze np. wpisywany wlasnie PIN jest
    podsluchiwany (jesli jest to zrobione dobrze).

    > PIN może mieć 4-12 cyfr. Szkoda, że wiele instytucji sztucznie
    > ogranicza jego długość.

    Praktycznie wszystkie, przynajmniej u nas.

    Inna sprawa ze moze wydluzanie PINu nie jest sensowne ze wzgledu na brak
    mozliwosci ochrony przed podsluchem - a wiec funkcja PINu jest
    zredukowana do tego, ze chroni przed fraudem tylko skopiowaną kartą
    (jesli przestepca nie zna PINu, bo np. transakcja w sklepie, w czasie
    kopiowania, nie wymagala PINu).

    IOW, slabe dodatkowe zabezpieczenie, i banki nie powinny traktowac tego
    jako niczego wiecej (a jak staraja sie to traktowac to wszyscy chyba
    wiemy).
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1