-
Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news2.icm.edu.pl
!pm.waw.pl!defiant.pm.waw.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: mBank balansuje na granicy ryzyka
Date: Sat, 31 Jan 2004 23:35:40 +0100
Organization: The Palace of Youth in Warsaw
Lines: 44
Message-ID: <m...@d...pm.waw.pl>
References: <0...@p...pl> <bv5jr7$slh$1@atlantis.news.tpi.pl>
<f...@4...com>
<m...@d...pm.waw.pl>
<c...@4...com>
NNTP-Posting-Host: defiant.pm.waw.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: defiant.pm.waw.pl 1075588540 1103 195.116.170.36 (31 Jan 2004 22:35:40 GMT)
X-Complaints-To: n...@d...pm.waw.pl
NNTP-Posting-Date: Sat, 31 Jan 2004 22:35:40 +0000 (UTC)
Cancel-Lock: sha1:mFrymesyk3F1Jr2LRUXgE31ZuHg=
Xref: news-archive.icm.edu.pl pl.biznes.banki:282206
[ ukryj nagłówki ]Jarek Andrzejewski <j...@d...com.pl> writes:
> jak chcesz skopiować token np. Vasco? Prześwietlić? :-)
Sa rozmaite metody. Mozna skopiowac duzo ciekawsze rzeczy. Naturalnie
nie twierdze ze moze to zrobic majsterkowicz uzywajac narzedzi
kupionych w OBI (choc glowy nie dam ze nie moze).
>>Ale porownaj to z mozliwoscia poznania (np. przez pracownika banku)
^^^^^^^^^^^^^^^^^^^^^^^^^^
>>wszystkich, takze przyszlych wskazan tokena, i ta mozliwosc nie konczy
>>sie wraz z rozwiazaniem umowy o prace. Pracownik nie moze poznac list,
>>ktore nie zostaly jeszcze wygenerowane.
>
> a niby jak ma poznać nie pracując w banku odpowiedź tokena na
> zapytanie, które wynika z treści przyszłego zlecenia i do tego zależy
> od czasu?
Token to prosty kalkulator, wynik otrzymywany na wyjsciu jest funkcja
kilku parametrow wejsciowych - zwykle czasu oraz znanej obu stronom
- komputerowi banku i tokenowi - tajnej wartosci (seed, shared secret).
Czasem moze to byc challenge-response, gdzie dochodzi dodatkowy parametr
- zapytanie generowane przez bank.
Jesli ktos ma dostep do komputera autoryzujacego operacje z tokenami,
to po prostu moze skopiowac baze seedow (albo w ogole caly program,
ktory sie tym zajmuje). Pozostale rzeczy bedzie znal: zna aktualny
czas (dryft czasu tokena da sie latwo zbadac podsluchujac _jedna_
oryginalna odpowiedz tokena lub metoda brute-force), ew. podslucha
challenge jesli jest to uzywane.
> A co do list: nie ma pewności, że listy są losowe, a jeśli nie są, to
> kryptoanalityk już ma większe szanse.
Dokladnie tak samo jak seedy tokenow, wiec tu nie ma roznic. Ale
zaklada sie, ze jednak obie te rzeczy sa wystarczajaco losowe, inaczej
lamie to podstawowe zalozenia.
> Ależ tokeny używają kryptografię. Może nie jakąś super, bo np.
> DES/3DES, ale jednak kryptografię...
Jasne ze tak. Tyle ze to jest wciaz kryptografia z shared secred,
dokladnie tak samo jak w przypadku list kodow.
--
Krzysztof Halasa, B*FH
Najnowsze wątki z tej grupy
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
Najnowsze wątki
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...