-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!3.eu.feeder.erj
e.net!feeder.erje.net!news.uzoreto.com!aioe.org!peer03.ams4!peer.am4.highwinds-
media.com!news.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-02.news.neostr
ada.pl!unt-spo-b-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: karta wielowalutowa
References: <5f7ddd18$0$512$65785112@news.neostrada.pl>
<2...@g...com>
<5f7ed202$0$551$65785112@news.neostrada.pl>
<4...@g...com>
<5f7edf98$0$537$65785112@news.neostrada.pl>
<6...@g...com>
<6...@g...com>
<5fa3c086$0$518$65785112@news.neostrada.pl>
<1...@g...com>
<5fa5571c$0$508$65785112@news.neostrada.pl>
<f...@g...com>
<5fa697cc$1$518$65785112@news.neostrada.pl>
<a...@g...com>
<m...@p...waw.pl>
<a...@g...com>
<m...@p...waw.pl>
<e...@g...com>
Date: Mon, 09 Nov 2020 22:58:49 +0100
Message-ID: <m...@p...waw.pl>
Cancel-Lock: sha1:rMhrkiiUiI5j6qLrQddGmREs3TM=
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
Lines: 76
Organization: Telekomunikacja Polska
NNTP-Posting-Host: 195.187.100.13
X-Trace: 1604959135 unt-rea-a-01.news.neostrada.pl 6339 195.187.100.13:9039
X-Complaints-To: a...@n...neostrada.pl
X-Received-Bytes: 5098
X-Received-Body-CRC: 1060490264
Xref: news-archive.icm.edu.pl pl.biznes.banki:653919
[ ukryj nagłówki ]Dawid Rutkowski <d...@w...pl> writes:
>> > Kiedyś czytałem gdzieś, że CVV generowane jest na podstawie numeru
>> > karty i daty ważności. W sumie byłaby to oczywista głupota, taki
>> > algorytm byłby złamany, jeśliby wcześniej nie wyciekł.
>>
>> Ktoś to wyssał z palca. Wystarczyłoby przecież wydobyć to z byle
>> terminala. Ale niczego takiego nie ma.
>
> Na końcu piszesz, że terminal nie analizuje CVV2.
> Nic z terminala nie wyciągniesz.
> Z CVV2 tylko on-line.
No ale to jest argumentacja kołowa. Tzn. tak jest, ale zakładając
(nieprawdziwą) wersję, że kod CVV2 ma cyfrę kontrolną, terminal
(taki, który potrafi użyć CVV2) musiałby to sprawdzać, a więc dałoby się
to z niego wyciągnąć. No bo przecież nie myślisz chyba, że algorytm
miałby być tak tajny, że nikt nie mógłby go używać.
Przecież cyfra kontrolna nie byłaby tylko dla banku, żeby nie musiał
sprawdzać w bazie kart. To byłoby całkiem niedorzeczne.
> Wiki twierdzi, że generowane DES na podstawie numeru karty i daty
> ważności, klucze oczywiście zna tylko bank (klucze oczywiście różne
> dla CVV1 i CVV2).
Link? To nie jest prawda i to byłoby kompletnie bez sensu.
Może chodzi o dynamiczne CVV? Wtedy coś zbliżonego mogłoby być używane,
aczkolwiek raczej nie w ten sposób, klucze byłyby różne dla różnych
kart.
> Więc w sumie póki klucze nie wyciekną, to można uznać za losowe.
> Bo nie wiem, ile trzeba by mieć przykładów, żeby odtworzyć klucz.
Bardzo niewiele. W obecnych czasach, gdy ludzie mają po 200 konsoli
w domu :-) - no, to było już ładnych parę lat temu - nie byłoby to
dobrym pomysłem. Ani nie służyłoby niczemu sensownemu.
Z tym, że to jest wewnętrzna sprawa banku (tak samo jak z PINami), więc
teoretycznie bank mógłby użyć dowolnego rozwiązania. Nawet
np. (numer karty * data ważności) modulo 1000. No ale jednak zakładam, że
zajmują się tym ludzie z głową.
> To po co w numerach kont czy kart czy PESELach, ISBNach czy numerach
> dowodów osobistych (tu jest śmiesznie, numery zwiększają się tak,
> jakby były pisane z prawej do lewej) wprowadzono liczby (czasem
> 1-cyfrowe, ale czasem np. w systemie 11-stkowym, jak w ISBN)
> kontrolne, jeśli nie po to, żeby się ludzie nie mylili, przepisując
> je? Komputery się nie mylą (jedynie te z "Misia")?
Właśnie po to, by się nie mylili. I właśnie dlatego w żadnych hasłach,
PINach, CVV itd. nie ma potrzeby stosowania cyfr kontrolnych - bo
sprawdzany jest cały ciąg.
Swoją drogą, nie pamiętam komputera w Misiu. Ale nieważne.
Najbliżej "cyfry kontrolnej" w hasłach jest skrót kryptograficzny, ale
wtedy nie przechowuje się całego hasła. Z PINem ani CVV* tak się nie da.
>> Wyjdzie - z prawdopodobieństwem 99% (czy jakoś tak, zależnie od tego,
>> w jaki sposób ktoś ma się pomylić).
>
> Lepszym, algorytm eliminuje najbardziej prawdopodobne błędy, np.
> wszystkie pomyłki jednej cyfry.
Dlatego napisałem "czy jakoś tak", bardziej myślałem nie o prawdziwej
pomyłce (skomplikowana sprawa, wymagająca analizy możliwych błędów i ich
prawdopodobieństwa), a raczej o wymyślaniu numeru z sufitu.
>> W przypadku kart cyfra kontrolna jest jedna, szansa na "przejście" jest
>> nieco większa.
>
> Ale też sporo niższa niż 10%.
No nie, właśnie ok. 10%. Tzn. jest 10% szans, że cyfra kontrolna została
wymyślona dobrze. Uwaga co do możliwych błędów j.w.
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 09.11.20 23:21 Dawid Rutkowski
- 10.11.20 00:39 Krzysztof Halasa
- 10.11.20 10:45 Dawid Rutkowski
- 10.11.20 11:20 Dawid Rutkowski
- 10.11.20 19:56 Krzysztof Halasa
- 10.11.20 20:46 Krzysztof Halasa
- 23.11.20 15:13 ąćęłńóśźż
Najnowsze wątki z tej grupy
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
Najnowsze wątki
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...