eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankikarty indukcyjneRe: karty indukcyjne
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!news.supermedia.pl!news.nask.pl!news.nask.org.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: karty indukcyjne
    Date: Fri, 12 Jul 2013 21:52:45 +0200
    Organization: NASK - www.nask.pl
    Lines: 44
    Message-ID: <m...@i...localdomain>
    References: <1xfi7jlj5vh0e.tmllf1akdd8y$.dlg@40tude.net>
    <51dbee2f$0$1211$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc1777$0$1252$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc1aa8$0$1251$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc2fa7$0$1268$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc3f5e$0$1211$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc925a$0$1215$65785112@news.neostrada.pl>
    <s...@p...org>
    <51ddccc4$0$1248$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dde60d$0$1267$65785112@news.neostrada.pl>
    <s...@p...org> <krmavs$7q1$1@somewhere.invalid>
    <s...@p...org>
    <m...@i...localdomain>
    <s...@p...org>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1373658769 22471 195.187.100.13 (12 Jul 2013 19:52:49
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Fri, 12 Jul 2013 19:52:49 +0000 (UTC)
    Cancel-Lock: sha1:tWK/1eRzi0f7Y69wvl7363BexRg=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:593928
    [ ukryj nagłówki ]

    Wojciech Bancer <p...@p...pl> writes:

    >> Nie, jedno i drugie jest zagrożeniem. Tyle że transakcje off-line mają
    >> swoje pozytywne strony, natomiast transakcje bezstykowe - tak średnio.
    >
    > Jedno i drugie ma dokładnie tą samą zaletę. Jest wygodne.

    Transakcje stykowe także są wygodne. Dodatkowo, są (podobno) minimalnie
    szybsze. No chyba że piszesz o potrzebie lub braku potrzeby podawania
    PINu - ale to nie jest różnica wynikająca z warunków technicznych.

    > To jaki wg Ciebie to jest zasięg? Bo wg mnie taki, żeby conajmniej pokracznie
    > wyglądać i zwracać na siebie uwagę "szurając" po ludziach. To wcale nie jest
    > podejrzane. Nic a nic.

    Jasne że nie. Bez najmniejszego problemu można mieć czytnik, który
    przeczyta kartę w promieniu 50 cm. Wiem, bo takiego rutynowo używam
    (nie, to nie jest czytnik EMV). To oczywiście nie oznacza, że nie można
    mieć większego zasięgu, jasne że można (aczkolwiek trzeba pojechać
    z mocą dość brutalnie).

    > I czy na pewno dane uzyskane przez taki odczyt wystarczą do wykonania transakcji
    > bezstykowej?

    Jasne. Dodatkowo, praktycznie nie ma możliwości obrony przed takim
    atakiem. Największe zagrożenie dla atakującego to monitoring - możesz
    chyba ocenić skalę tego zagrożenia i ochrony przed nim.

    > Masz gdzieś opis faktycznego sklonowania i wykorzystania takiego
    > klona, czy tylko się jarają wszyscy tym że można sobie jakieś dane z karty
    > odczytać bezstykowo? Co zrobisz z tym swoim scalakiem skoro terminal działa
    > na zasadzie challenge-response?

    Najgroźniejszym atakiem jest przetunelowanie całego ruchu. Wtedy nawet
    reklamacja w banku nic nie da, ofiara będzie mieć na karcie ślad po tej
    transakcji :-( Coś takiego IMHO podpada pod definicję "narzędzia
    niebezpiecznego dla użytkownika".

    Jeśli chodzi o klonowanie, to możliwe że sklonowanie karty Paywave może
    być problemem, ze względu na podpisywanie danych kluczem asymetrycznym
    (przez kartę). Paypass tego nie robi (stąd m.in. brak możliwości podania
    PINu przy wyższej kwocie - bo mógłby zostać przechwycony).
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1