eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank balansuje na granicy ryzykaRe: mBank balansuje na granicy ryzyka
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news2.icm.edu.pl
    !pm.waw.pl!defiant.pm.waw.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank balansuje na granicy ryzyka
    Date: Sat, 31 Jan 2004 23:35:40 +0100
    Organization: The Palace of Youth in Warsaw
    Lines: 44
    Message-ID: <m...@d...pm.waw.pl>
    References: <0...@p...pl> <bv5jr7$slh$1@atlantis.news.tpi.pl>
    <f...@4...com>
    <m...@d...pm.waw.pl>
    <c...@4...com>
    NNTP-Posting-Host: defiant.pm.waw.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: defiant.pm.waw.pl 1075588540 1103 195.116.170.36 (31 Jan 2004 22:35:40 GMT)
    X-Complaints-To: n...@d...pm.waw.pl
    NNTP-Posting-Date: Sat, 31 Jan 2004 22:35:40 +0000 (UTC)
    Cancel-Lock: sha1:mFrymesyk3F1Jr2LRUXgE31ZuHg=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:282206
    [ ukryj nagłówki ]

    Jarek Andrzejewski <j...@d...com.pl> writes:

    > jak chcesz skopiować token np. Vasco? Prześwietlić? :-)

    Sa rozmaite metody. Mozna skopiowac duzo ciekawsze rzeczy. Naturalnie
    nie twierdze ze moze to zrobic majsterkowicz uzywajac narzedzi
    kupionych w OBI (choc glowy nie dam ze nie moze).

    >>Ale porownaj to z mozliwoscia poznania (np. przez pracownika banku)
    ^^^^^^^^^^^^^^^^^^^^^^^^^^
    >>wszystkich, takze przyszlych wskazan tokena, i ta mozliwosc nie konczy
    >>sie wraz z rozwiazaniem umowy o prace. Pracownik nie moze poznac list,
    >>ktore nie zostaly jeszcze wygenerowane.
    >
    > a niby jak ma poznać nie pracując w banku odpowiedź tokena na
    > zapytanie, które wynika z treści przyszłego zlecenia i do tego zależy
    > od czasu?

    Token to prosty kalkulator, wynik otrzymywany na wyjsciu jest funkcja
    kilku parametrow wejsciowych - zwykle czasu oraz znanej obu stronom
    - komputerowi banku i tokenowi - tajnej wartosci (seed, shared secret).
    Czasem moze to byc challenge-response, gdzie dochodzi dodatkowy parametr
    - zapytanie generowane przez bank.
    Jesli ktos ma dostep do komputera autoryzujacego operacje z tokenami,
    to po prostu moze skopiowac baze seedow (albo w ogole caly program,
    ktory sie tym zajmuje). Pozostale rzeczy bedzie znal: zna aktualny
    czas (dryft czasu tokena da sie latwo zbadac podsluchujac _jedna_
    oryginalna odpowiedz tokena lub metoda brute-force), ew. podslucha
    challenge jesli jest to uzywane.

    > A co do list: nie ma pewności, że listy są losowe, a jeśli nie są, to
    > kryptoanalityk już ma większe szanse.

    Dokladnie tak samo jak seedy tokenow, wiec tu nie ma roznic. Ale
    zaklada sie, ze jednak obie te rzeczy sa wystarczajaco losowe, inaczej
    lamie to podstawowe zalozenia.

    > Ależ tokeny używają kryptografię. Może nie jakąś super, bo np.
    > DES/3DES, ale jednak kryptografię...

    Jasne ze tak. Tyle ze to jest wciaz kryptografia z shared secred,
    dokladnie tak samo jak w przypadku list kodow.
    --
    Krzysztof Halasa, B*FH

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1