-
Data: 2004-01-31 22:35:40
Temat: Re: mBank balansuje na granicy ryzyka
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Jarek Andrzejewski <j...@d...com.pl> writes:
> jak chcesz skopiować token np. Vasco? Prześwietlić? :-)
Sa rozmaite metody. Mozna skopiowac duzo ciekawsze rzeczy. Naturalnie
nie twierdze ze moze to zrobic majsterkowicz uzywajac narzedzi
kupionych w OBI (choc glowy nie dam ze nie moze).
>>Ale porownaj to z mozliwoscia poznania (np. przez pracownika banku)
^^^^^^^^^^^^^^^^^^^^^^^^^^
>>wszystkich, takze przyszlych wskazan tokena, i ta mozliwosc nie konczy
>>sie wraz z rozwiazaniem umowy o prace. Pracownik nie moze poznac list,
>>ktore nie zostaly jeszcze wygenerowane.
>
> a niby jak ma poznać nie pracując w banku odpowiedź tokena na
> zapytanie, które wynika z treści przyszłego zlecenia i do tego zależy
> od czasu?
Token to prosty kalkulator, wynik otrzymywany na wyjsciu jest funkcja
kilku parametrow wejsciowych - zwykle czasu oraz znanej obu stronom
- komputerowi banku i tokenowi - tajnej wartosci (seed, shared secret).
Czasem moze to byc challenge-response, gdzie dochodzi dodatkowy parametr
- zapytanie generowane przez bank.
Jesli ktos ma dostep do komputera autoryzujacego operacje z tokenami,
to po prostu moze skopiowac baze seedow (albo w ogole caly program,
ktory sie tym zajmuje). Pozostale rzeczy bedzie znal: zna aktualny
czas (dryft czasu tokena da sie latwo zbadac podsluchujac _jedna_
oryginalna odpowiedz tokena lub metoda brute-force), ew. podslucha
challenge jesli jest to uzywane.
> A co do list: nie ma pewności, że listy są losowe, a jeśli nie są, to
> kryptoanalityk już ma większe szanse.
Dokladnie tak samo jak seedy tokenow, wiec tu nie ma roznic. Ale
zaklada sie, ze jednak obie te rzeczy sa wystarczajaco losowe, inaczej
lamie to podstawowe zalozenia.
> Ależ tokeny używają kryptografię. Może nie jakąś super, bo np.
> DES/3DES, ale jednak kryptografię...
Jasne ze tak. Tyle ze to jest wciaz kryptografia z shared secred,
dokladnie tak samo jak w przypadku list kodow.
--
Krzysztof Halasa, B*FH
Najnowsze wątki z tej grupy
- cinkciarz.pl
- cashback
- Zmienny cvv
- Aktualizacja daty ważności kart?
- W jakim banku rachunek oszczędnościowy?
- Karty mBąka.
- Polskie złoto na uchodźstwie
- Citi -- rozwód
- limit 800zł z Euronetu
- Koniec swiata
- Allegro
- Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- silna zlotowka
- oszołomy paranoidalne
Najnowsze wątki
- 2025-07-28 cinkciarz.pl
- 2025-07-21 cashback
- 2025-07-15 Zmienny cvv
- 2025-07-14 Aktualizacja daty ważności kart?
- 2025-07-09 W jakim banku rachunek oszczędnościowy?
- 2025-06-26 Karty mBąka.
- 2025-06-25 Polskie złoto na uchodźstwie
- 2025-06-17 Citi -- rozwód
- 2025-06-13 limit 800zł z Euronetu
- 2025-06-10 Koniec swiata
- 2025-06-10 Allegro
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-03 Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- 2025-06-02 silna zlotowka