eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankikradzież kartyRe: kradzież karty
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!mimuw.edu.pl!news.mimuw.edu.pl!newsfeed
    .tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: Łukasz Stawicki <g...@i...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: kradzież karty
    Date: Fri, 04 Jul 2003 10:31:50 +0200
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 43
    Message-ID: <be3e3c$hrj$1@nemesis.news.tpi.pl>
    References: <bdu4qe$o68$1@nemesis.news.tpi.pl>
    <2...@n...onet.pl>
    NNTP-Posting-Host: rq2.internetdsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: nemesis.news.tpi.pl 1057307565 18291 80.55.68.2 (4 Jul 2003 08:32:45 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Fri, 4 Jul 2003 08:32:45 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.0; pl-PL; rv:1.4b) Gecko/20030507
    X-Accept-Language: pl, en-us, en
    In-Reply-To: <2...@n...onet.pl>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:249509
    [ ukryj nagłówki ]

    Użytkownik j...@p...onet.pl napisał:

    >>Nie magia. Głupi traf.
    >>
    >>PIN wpisany przez Ciebie jest w bankomacie szyfrowany. I może się tak
    >>zdarzyć że wartość funkcji szyfrującej na dwóch różnych PINach jest
    >>identyczna. Naprawde głupi traf ale się zdarza. I - żeby było śmieszniej
    >>- to wcale nie znaczy że w innym bankomacie ten 'drugi' PIN zadziała.
    >>
    >>Napisać szczegółowiej?
    >
    >
    > Napisz, napisz, bo nie wydaje mi się, żeby w tak poważnych zastosowaniach
    > funkcja szyfrująca nie była różnowartościowa.
    >
    > Jacek

    Podpytałem, sprawdziłem, pomyślałem.

    1. Wklepujemy do bankomatu PIN.
    2. On jest szyfrowany DESem - szyfrowanie symetryczne!
    3. Taki pakiet DES(PIN) wędruje do banku.
    4. Tam jest odszyfrowywany : DES-1(DES(PIN)) -> PIN.
    5. I jest porównywany z tym, co jest zapisane w komputerze w banku.

    A to oznacza, że w komputerze jest zapisany __goły__ PIN. Z punktu
    widzenia bezpieczeństwa jest to bez sensu.

    Stąd mój wniosek że między punktami 1 i 2 dokonywane jest obliczenie
    jednokierunkowej funkcji skrótu z PINu i nr karty czyli obliczamy
    HASH(PIN,karta) i dopiero to szyfrujemy. I w banku w komputerze nie jet
    trzymany goły PIN ale również wartość HASH(PIN,karta) - tak po prostu
    jest dużo bezpieczniej.

    A skoro tak, to może się zdarzyć, że HASH(PIN1,karta) = HASH(PIN2,karta)
    - funkcja skrótu po prostu tak ma i dobrze. Gdyby nie to, to wówczas
    nie byłaby jednokierunkowa, czyli dałoby się prosto (w sensie złożoności
    obliczeniowej) obliczyć PIN znając HASH(PIN,karta) i nr karty. A tak się
    nie da - jakiekolwiek liczenie PINu polega tak naprawdę na zgadywaniu
    (tzn jest równoważne obliczeniowo ze zgadywaniem).

    Łukasz

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1