eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankidziura w EMV - chip & PIN to porazka?Re: dziura w EMV - chip & PIN to porazka?
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    s.nask.pl!news.nask.org.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: dziura w EMV - chip & PIN to porazka?
    Date: Sun, 14 Feb 2010 04:06:17 +0100
    Organization: NASK - www.nask.pl
    Lines: 42
    Message-ID: <m...@i...localdomain>
    References: <9...@i...googlegroups.com>
    <hl65h4$i4f$1@news.interia.pl> <m...@i...localdomain>
    <hl7gsf$96g$1@news.interia.pl>
    NNTP-Posting-Host: khc.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1266116778 25384 195.187.100.11 (14 Feb 2010 03:06:18
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Sun, 14 Feb 2010 03:06:18 +0000 (UTC)
    Cancel-Lock: sha1:gEmfiGV7ygkVoKbg++o9CyG5C/0=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:518346
    [ ukryj nagłówki ]

    "MG" <n...@s...com> writes:

    > Można np. przeprowadzać analizę CVR zawartego w IAD. Z różnymi
    > implikacjami może robić to zarówno karta, jak i wydawca w transakcjach
    > online. Są również inne rozwiązania zależne od implementacji służące
    > zarządzaniu ryzykiem w karcie.

    Ale konkretnie. Po czym karta ma to poznac?

    > Autorzy twierdzili, że wydawca nie ma dostępu do informacji, jaka
    > metoda uwierzytelnienia została wybrana przez terminal. Jest to
    > nieprawda, gdyż jest ona przesyłana.

    Przy offline nic nie jest przesylane, wiec maja racje. Nie ma sensu
    zastanawiac sie tu nad online, bo to zupelnie inna sytuacja.

    > Debetówki wydawane były z PINem offline, tylko zablokowanym. Z punktu
    > widzenia atakującego nie stanowiłoby to problemu, bo PIN try counter
    > można też przecież podmienić.

    Ale terminalowi, karta chyba nie ma schizofrenii przy tym ataku.

    > Niestety, konkretniej mogę jedynie wskazać istnienie szczegółowych
    > zapisów w specyfikacjach, które nie są publicznie dostępne i nie będę
    > ich przytaczał.

    To przynajmniej napisz o ktore konkretnie zapisy (nie ich tresc)
    w jakich specyfikacjach chodzi, bo inaczej taki "argument" nie ma
    zadnego sensu.

    > Wypowiadam się z własnego doświadczenia, nie na podstawie cudzych
    > informacji prasowych. Sytuacja, o której napisałem jest jak
    > najbardziej możliwa. Pewne mechanizmy są stworzone, ale ponieważ
    > zależą od platformy i różnią się choćby pomiędzy organizacjami, nie
    > można uogólnić.

    W pewnych szczegolnych przypadkach zapewne tak jest, wystarczy karta
    PIN-only i ten atak nie zadziala. To jest ogolny atak na typowe karty
    (i to raczej taki dosc akademicki, choc moze miec ciekawe konsekwencje
    pozatechniczne).
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1