-
X-Received: by 2002:a9d:654f:: with SMTP id q15mr30377otl.6.1550082468139; Wed, 13
Feb 2019 10:27:48 -0800 (PST)
X-Received: by 2002:a9d:654f:: with SMTP id q15mr30377otl.6.1550082468139; Wed, 13
Feb 2019 10:27:48 -0800 (PST)
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed2.atman.pl!newsfeed.atman.pl!go
blin3!goblin.stu.neva.ru!news.misty.com!border2.nntp.dca1.giganews.com!nntp.gig
anews.com!u127no1446ita.0!news-out.google.com!t137ni66ita.0!nntp.google.com!u65
no47ita.0!postnews.google.com!glegroupsg2000goo.googlegroups.com!not-for-mail
Newsgroups: pl.biznes.banki
Date: Wed, 13 Feb 2019 10:27:47 -0800 (PST)
In-Reply-To: <m...@p...waw.pl>
Complaints-To: g...@g...com
Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=62.122.235.143;
posting-account=jnRHMAoAAACB5EawItMhNTZMy_yOF2XE
NNTP-Posting-Host: 62.122.235.143
References: <5...@4...net>
<5...@g...com>
<m...@p...waw.pl>
<a...@n...neostrada.pl>
<5c5db61f$0$500$65785112@news.neostrada.pl>
<b...@g...com>
<m...@p...waw.pl>
<2...@g...com>
<m...@p...waw.pl>
User-Agent: G2/1.0
MIME-Version: 1.0
Message-ID: <1...@g...com>
Subject: Re: mBank wycofuje listy haseł jednorazowych
From: s...@g...com
Injection-Date: Wed, 13 Feb 2019 18:27:48 +0000
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
Lines: 84
Xref: news-archive.icm.edu.pl pl.biznes.banki:641029
[ ukryj nagłówki ]W dniu środa, 13 lutego 2019 11:10:22 UTC-6 użytkownik Krzysztof Halasa napisał:
> s...@g...com writes:
>
> >> > Niekoniecznie.
> >> > Sms niech przychodzi z informacja za co sie placi.
> >> > kod niech sie wpisuje z tokena.
> >>
> >> To samo można zrobić z listą papierową.
> > No nie. Bo wpisujesz koda z listy w stronke a stronka cie oklamuje.
> > A w sms widzisz za co placisz.
>
> Ale tak samo można wpisać kod z listy jak i kod z tokena. SMS można
> wykorzystać tak samo w obu przypadkach. Tyle że (w obu przypadkach) to
> zwiększa komplikację.
>
Oczywiscei ze zwieksza. Bo taka natura utrudniania zlodziejom zycia.
Tyle ze przy kodzie z kartki nie masz informacji zwrotnej za co placisz bo bank sie z
toba komunikuje tylko stronka a ta moze byc podstawiona.
A podstawic stronke i oszukac sms trudniej niz sama stronke podstawic.
> > Oczywiscie ze moze. Ale mozna miec osobny fon do banku. taki bez androida/iosa.
> > Trudno bedzie go shackowac i trudno bedzie aby zlodziej znal jego
> > numer jak do czego innego nie uzywamy.
> >
> > BA! Mozna miec tradycyjny telefon z apka javoska robiaca za token.
> > Biorac pod uwage ponizsze koszt bylby na poziomie tokena rsa.
>
> Owszem. Ale ilu klientów robiłoby coś takiego? Klient nie może "wybrać"
> bezpieczeństwa, jego trzeba zmusić do bezpiecznych zachowań (co
> udowodniono w ciągu przynajmniej ostatnich kilkudziesięciu lat).
>
To juz inna sprawa. Rownie dobrze mozesz zapytac ilu ludzi zgodzi sie nosic pek
kluczy wazacy pol kilo. Albo te pol kilo miec rozlazone na 3-5 pekow kluczy (auto,
garaz, dom, praca, piwnica, furtka).
Gdzies granica upierdliwosci jest.
Przy dodatkowym fonie zamiast listy jednorazowej nie jest to masakryczne.
> Typowy klient użyje telefonu z Androidem oraz przeglądarki/aplikacji na
> tym samym telefonie, a o bezpieczeństwie ew. będzie myślał "po
> szkodzie". Nie żeby to nie dotyczyło specjalistów - tak samo dotyczy
> zarówno speców od bezpieczeństwa, jak i np. od statystyki :-)
>
No nie, Bank nie napisze wersji na smartfona. W etapie przejsciowym bedzie to apka na
"stara jave" ze starego fona. Potem na nowszy model ale nadal "dumbphone"
Zanadto komplikujesz temat. Klientowi nie dajemy wyboru. Dajemy rozwiazanie. Dobre.
Nieco upierdliwe ale dobre. Tak jak z noszeniem kluczy.
> >> Zrobili już tak, by włamywacze (albo "włamywacze", nie wiem) nie mogli
> >> od nich dostać listy seedów nowych tokenów?
> >>
> >
> > Jesli zakladasz az taki sceptyczny scenariusz to nic nie poradzisz.
>
> Tzn. jaki "sceptyczny"? Przecież to się wydarzyło. W zaufaniu nie ma
> "do trzech razy sztuka". Inna sprawa, że wiele osób (ja zresztą także)
> przewidywało, że coś takiego zapewne działa - nie myślałem tylko, że
> dostęp do takich informacji uzyskają tak łatwo ludzie spoza 3-literowych
> firm (pamiętam, że często powtarzanym argumentem było to, że przecież
> używają tego banki oraz inne "pentagony").
Sceptyczny bo jak zakladamy ze wlamywacze wejda w posiadanie bazy danych banku czy
tokenow to zadne rozwiazanie nie pomoze (w zaleznosci od tego co ukradna ale
zakladamy ze ukradna to po czym bank rozpoznaje klienta).
Następne wpisy z tego wątku
- 13.02.19 19:31 s...@g...com
- 14.02.19 21:43 Krzysztof Halasa
- 14.02.19 21:55 Krzysztof Halasa
- 15.02.19 09:30 J.F.
- 15.02.19 09:36 J.F.
- 15.02.19 15:49 s...@g...com
- 16.02.19 12:43 Krzysztof Halasa
- 16.02.19 13:05 Krzysztof Halasa
- 17.02.19 22:11 J.F.
- 17.02.19 23:19 Krzysztof Halasa
- 17.02.19 23:27 J.F.
- 18.02.19 21:33 Krzysztof Halasa
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...