-
Data: 2013-07-12 21:52:45
Temat: Re: karty indukcyjne
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Wojciech Bancer <p...@p...pl> writes:
>> Nie, jedno i drugie jest zagrożeniem. Tyle że transakcje off-line mają
>> swoje pozytywne strony, natomiast transakcje bezstykowe - tak średnio.
>
> Jedno i drugie ma dokładnie tą samą zaletę. Jest wygodne.
Transakcje stykowe także są wygodne. Dodatkowo, są (podobno) minimalnie
szybsze. No chyba że piszesz o potrzebie lub braku potrzeby podawania
PINu - ale to nie jest różnica wynikająca z warunków technicznych.
> To jaki wg Ciebie to jest zasięg? Bo wg mnie taki, żeby conajmniej pokracznie
> wyglądać i zwracać na siebie uwagę "szurając" po ludziach. To wcale nie jest
> podejrzane. Nic a nic.
Jasne że nie. Bez najmniejszego problemu można mieć czytnik, który
przeczyta kartę w promieniu 50 cm. Wiem, bo takiego rutynowo używam
(nie, to nie jest czytnik EMV). To oczywiście nie oznacza, że nie można
mieć większego zasięgu, jasne że można (aczkolwiek trzeba pojechać
z mocą dość brutalnie).
> I czy na pewno dane uzyskane przez taki odczyt wystarczą do wykonania transakcji
> bezstykowej?
Jasne. Dodatkowo, praktycznie nie ma możliwości obrony przed takim
atakiem. Największe zagrożenie dla atakującego to monitoring - możesz
chyba ocenić skalę tego zagrożenia i ochrony przed nim.
> Masz gdzieś opis faktycznego sklonowania i wykorzystania takiego
> klona, czy tylko się jarają wszyscy tym że można sobie jakieś dane z karty
> odczytać bezstykowo? Co zrobisz z tym swoim scalakiem skoro terminal działa
> na zasadzie challenge-response?
Najgroźniejszym atakiem jest przetunelowanie całego ruchu. Wtedy nawet
reklamacja w banku nic nie da, ofiara będzie mieć na karcie ślad po tej
transakcji :-( Coś takiego IMHO podpada pod definicję "narzędzia
niebezpiecznego dla użytkownika".
Jeśli chodzi o klonowanie, to możliwe że sklonowanie karty Paywave może
być problemem, ze względu na podpisywanie danych kluczem asymetrycznym
(przez kartę). Paypass tego nie robi (stąd m.in. brak możliwości podania
PINu przy wyższej kwocie - bo mógłby zostać przechwycony).
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 12.07.13 22:17 Kamil Jońca
- 12.07.13 22:29 Krzysztof Halasa
- 12.07.13 22:38 Krzysztof Halasa
- 12.07.13 22:46 Krzysztof Halasa
- 12.07.13 23:10 J.F.
- 12.07.13 23:57 Krzysztof Halasa
- 13.07.13 00:01 Chris94
- 13.07.13 00:11 Chris94
- 13.07.13 00:18 Wojciech Bancer
- 13.07.13 00:24 Chris94
- 13.07.13 10:27 Wojciech Bancer
- 13.07.13 10:59 Piotrek
- 13.07.13 11:23 Wojciech Bancer
- 13.07.13 14:05 sqlwiel
- 13.07.13 15:07 Chris94
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...