eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank wycofuje listy haseł jednorazowychRe: mBank wycofuje listy haseł jednorazowych
  • X-Received: by 2002:a9d:654f:: with SMTP id q15mr30377otl.6.1550082468139; Wed, 13
    Feb 2019 10:27:48 -0800 (PST)
    X-Received: by 2002:a9d:654f:: with SMTP id q15mr30377otl.6.1550082468139; Wed, 13
    Feb 2019 10:27:48 -0800 (PST)
    Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed2.atman.pl!newsfeed.atman.pl!go
    blin3!goblin.stu.neva.ru!news.misty.com!border2.nntp.dca1.giganews.com!nntp.gig
    anews.com!u127no1446ita.0!news-out.google.com!t137ni66ita.0!nntp.google.com!u65
    no47ita.0!postnews.google.com!glegroupsg2000goo.googlegroups.com!not-for-mail
    Newsgroups: pl.biznes.banki
    Date: Wed, 13 Feb 2019 10:27:47 -0800 (PST)
    In-Reply-To: <m...@p...waw.pl>
    Complaints-To: g...@g...com
    Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=62.122.235.143;
    posting-account=jnRHMAoAAACB5EawItMhNTZMy_yOF2XE
    NNTP-Posting-Host: 62.122.235.143
    References: <5...@4...net>
    <5...@g...com>
    <m...@p...waw.pl>
    <a...@n...neostrada.pl>
    <5c5db61f$0$500$65785112@news.neostrada.pl>
    <b...@g...com>
    <m...@p...waw.pl>
    <2...@g...com>
    <m...@p...waw.pl>
    User-Agent: G2/1.0
    MIME-Version: 1.0
    Message-ID: <1...@g...com>
    Subject: Re: mBank wycofuje listy haseł jednorazowych
    From: s...@g...com
    Injection-Date: Wed, 13 Feb 2019 18:27:48 +0000
    Content-Type: text/plain; charset="UTF-8"
    Content-Transfer-Encoding: quoted-printable
    Lines: 84
    Xref: news-archive.icm.edu.pl pl.biznes.banki:641029
    [ ukryj nagłówki ]

    W dniu środa, 13 lutego 2019 11:10:22 UTC-6 użytkownik Krzysztof Halasa napisał:
    > s...@g...com writes:
    >
    > >> > Niekoniecznie.
    > >> > Sms niech przychodzi z informacja za co sie placi.
    > >> > kod niech sie wpisuje z tokena.
    > >>
    > >> To samo można zrobić z listą papierową.
    > > No nie. Bo wpisujesz koda z listy w stronke a stronka cie oklamuje.
    > > A w sms widzisz za co placisz.
    >
    > Ale tak samo można wpisać kod z listy jak i kod z tokena. SMS można
    > wykorzystać tak samo w obu przypadkach. Tyle że (w obu przypadkach) to
    > zwiększa komplikację.
    >

    Oczywiscei ze zwieksza. Bo taka natura utrudniania zlodziejom zycia.
    Tyle ze przy kodzie z kartki nie masz informacji zwrotnej za co placisz bo bank sie z
    toba komunikuje tylko stronka a ta moze byc podstawiona.
    A podstawic stronke i oszukac sms trudniej niz sama stronke podstawic.

    > > Oczywiscie ze moze. Ale mozna miec osobny fon do banku. taki bez androida/iosa.
    > > Trudno bedzie go shackowac i trudno bedzie aby zlodziej znal jego
    > > numer jak do czego innego nie uzywamy.
    > >
    > > BA! Mozna miec tradycyjny telefon z apka javoska robiaca za token.
    > > Biorac pod uwage ponizsze koszt bylby na poziomie tokena rsa.
    >
    > Owszem. Ale ilu klientów robiłoby coś takiego? Klient nie może "wybrać"
    > bezpieczeństwa, jego trzeba zmusić do bezpiecznych zachowań (co
    > udowodniono w ciągu przynajmniej ostatnich kilkudziesięciu lat).
    >

    To juz inna sprawa. Rownie dobrze mozesz zapytac ilu ludzi zgodzi sie nosic pek
    kluczy wazacy pol kilo. Albo te pol kilo miec rozlazone na 3-5 pekow kluczy (auto,
    garaz, dom, praca, piwnica, furtka).
    Gdzies granica upierdliwosci jest.
    Przy dodatkowym fonie zamiast listy jednorazowej nie jest to masakryczne.

    > Typowy klient użyje telefonu z Androidem oraz przeglądarki/aplikacji na
    > tym samym telefonie, a o bezpieczeństwie ew. będzie myślał "po
    > szkodzie". Nie żeby to nie dotyczyło specjalistów - tak samo dotyczy
    > zarówno speców od bezpieczeństwa, jak i np. od statystyki :-)
    >

    No nie, Bank nie napisze wersji na smartfona. W etapie przejsciowym bedzie to apka na
    "stara jave" ze starego fona. Potem na nowszy model ale nadal "dumbphone"

    Zanadto komplikujesz temat. Klientowi nie dajemy wyboru. Dajemy rozwiazanie. Dobre.
    Nieco upierdliwe ale dobre. Tak jak z noszeniem kluczy.

    > >> Zrobili już tak, by włamywacze (albo "włamywacze", nie wiem) nie mogli
    > >> od nich dostać listy seedów nowych tokenów?
    > >>
    > >
    > > Jesli zakladasz az taki sceptyczny scenariusz to nic nie poradzisz.
    >
    > Tzn. jaki "sceptyczny"? Przecież to się wydarzyło. W zaufaniu nie ma
    > "do trzech razy sztuka". Inna sprawa, że wiele osób (ja zresztą także)
    > przewidywało, że coś takiego zapewne działa - nie myślałem tylko, że
    > dostęp do takich informacji uzyskają tak łatwo ludzie spoza 3-literowych
    > firm (pamiętam, że często powtarzanym argumentem było to, że przecież
    > używają tego banki oraz inne "pentagony").

    Sceptyczny bo jak zakladamy ze wlamywacze wejda w posiadanie bazy danych banku czy
    tokenow to zadne rozwiazanie nie pomoze (w zaleznosci od tego co ukradna ale
    zakladamy ze ukradna to po czym bank rozpoznaje klienta).

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1