eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank wycofuje listy haseł jednorazowychRe: mBank wycofuje listy haseł jednorazowych
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!.POSTED!n
    ot-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank wycofuje listy haseł jednorazowych
    Date: Thu, 14 Feb 2019 21:43:32 +0100
    Organization: NASK - www.nask.pl
    Lines: 38
    Message-ID: <m...@p...waw.pl>
    References: <5...@4...net>
    <5...@g...com>
    <m...@p...waw.pl>
    <a...@n...neostrada.pl>
    <5c5db61f$0$500$65785112@news.neostrada.pl>
    <b...@g...com>
    <m...@p...waw.pl>
    <2...@g...com>
    <m...@p...waw.pl>
    <1...@g...com>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1550177012 30974 195.187.100.13 (14 Feb 2019 20:43:32
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Thu, 14 Feb 2019 20:43:32 +0000 (UTC)
    Cancel-Lock: sha1:23P25Bn6ru9i6fJSCkNx0RT9gA8=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:641043
    [ ukryj nagłówki ]

    s...@g...com writes:

    > Tyle ze przy kodzie z kartki nie masz informacji zwrotnej za co
    > placisz bo bank sie z toba komunikuje tylko stronka a ta moze byc
    > podstawiona.

    Uparcie porównujesz SMS do kodu papierowego. Przecież napisałem, że
    jedno nie wyklucza drugiego. Dokładnie tak samo, jak SMS nie wyklucza
    kodu z tokena. Kwestia uciążliwości.

    > No nie, Bank nie napisze wersji na smartfona. W etapie przejsciowym
    > bedzie to apka na "stara jave" ze starego fona. Potem na nowszy model
    > ale nadal "dumbphone"

    Daj spokój, coś takiego jest możliwe w jednostkowych, "akademickich"
    przypadkach, ale nie na masową skalę.

    > Sceptyczny bo jak zakladamy ze wlamywacze wejda w posiadanie bazy
    > danych banku czy tokenow to zadne rozwiazanie nie pomoze (w zaleznosci
    > od tego co ukradna ale zakladamy ze ukradna to po czym bank rozpoznaje
    > klienta).

    Nie zakładamy niczego takiego. Zakładamy, że włamywacze (lub
    "włamywacze") wejdą w posiadanie bazy danych producenta tokenów
    (są w posiadaniu takiej bazy).
    Przy czym to wcale nie jest pesymistyczne założenie. Każde inne byłoby
    naiwnością.

    Niby dlaczego użytkownik (np. firma) nie mógłby sam inicjalizować seedów
    swoich tokenów (nowych lub używanych)? Wystarczy generator losowy
    i odpowiednia procedura. Aaa, tylko wtedy agencje nie miałyby
    łatwiejszego dostępu do np. jakiegoś tam "irańskiego programu
    atomowego", albo np. do grup niezadowolonych z działań rządów.

    Z tym że oczywiście podobne tokeny są kiepskim rozwiązaniem w kontekście
    bankowości, lepsze byłyby takie, które podpisywałyby zlecenia.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1