eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankikarty indukcyjneRe: karty indukcyjne
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
    .pl!news.nask.org.pl!news.unit0.net!eternal-september.org!feeder.eternal-septem
    ber.org!news.eternal-september.org!.POSTED!not-for-mail
    From: osa <w...@p...fm>
    Newsgroups: pl.biznes.banki
    Subject: Re: karty indukcyjne
    Date: Mon, 08 Jul 2013 19:54:16 +0200
    Organization: A noiseless patient Spider
    Lines: 27
    Message-ID: <kreu02$a49$2@dont-email.me>
    References: <1xfi7jlj5vh0e.tmllf1akdd8y$.dlg@40tude.net>
    <j...@4...com>
    <a...@n...neostrada.pl>
    <krbdlu$ch3$1@node1.news.atman.pl> <s...@p...org>
    <51dae6c2$0$1214$65785112@news.neostrada.pl>
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    Injection-Date: Mon, 8 Jul 2013 17:47:46 +0000 (UTC)
    Injection-Info: mx05.eternal-september.org;
    posting-host="a4a54f8d848e9b1fe6c505b2f3902b94";
    logging-data="10377";
    mail-complaints-to="a...@e...org";
    posting-account="U2FsdGVkX190LeiYcwrYXhN7yru2qSDV"
    User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:17.0) Gecko/20130620
    Thunderbird/17.0.7
    In-Reply-To: <51dae6c2$0$1214$65785112@news.neostrada.pl>
    Cancel-Lock: sha1:s1ec4VnJp5vH3eAPIGWJp2Spxuw=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:593650
    [ ukryj nagłówki ]

    W dniu 2013-07-08 18:20, m pisze:
    > A jednak przykłady obronienia karty zupełnie offline się zdarzały i
    > limit 3 transakcji bez PINu okazał się być nie zasadą działania systemu
    > a "zasadniczo tak być powinno ale nie zawsze".


    Mieli zapisać limity ale miejsca na karcie brakło, bo musieli
    zarezerwować na listę ostatnich transakcji ;) Fakt, że na karcie jest
    też lista ostatnich X transakcji to takie moje wczorajsze odkrycie przy
    zabawie z kartami EMV. Trochę dziwi, że karty chętnie dzielą się z
    każdym zainteresowanym różnymi danymi dot. użytkownika - oczywiście dane
    te są jawne i można je odczytać każdym czytnikiem kart chipowych. Wszak
    zapisanie szczegółów ostatnich 10 (i więcej) transakcji czemuś służy
    (ktoś wie czemu?). A co do limitów ilościowych to bywa że są ustawione 3
    szt. dla terminali online, ale jak terminal jest offline to 5 sztuk
    karta chętnie obsłuży bez marudzenia.

    Zgłębiam jeszcze tajniki negocjacji sposobu autoryzacji transakcji i
    wnioski też nie są zbyt optymistyczne: mimo, że można wymusić aby PIN
    między terminalem i kartą był szyfrowany to banki z jakiegoś powodu
    'proponują' terminalowi przesłanie go w sposób jawny, nawet jeśli
    obsługuję on metodę szyfrowaną. A fakt, że taką transmisję można
    stosunkowo łatwo podsłuchać... no ale przecież to użytkownik odpowiada
    za transakcje z użyciem PINu.

    No ale to na razie początek mojej analizy danych z kart emv więc na
    razie nie będę siał (większej) paniki ;)

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1