-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!3.eu.feeder.erj
e.net!feeder.erje.net!usenet.goja.nl.eu.org!aioe.org!peer03.ams4!peer.am4.highw
inds-media.com!news.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-01.news.n
eostrada.pl!unt-spo-a-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mai
l
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: mBank - zablokowany dostęp
References: <rb2jmu$gsi$1$PiotrGalka@news.chmurka.net>
<a...@g...com>
<rb2s3g$lqr$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<rbb2n0$8os$1$PiotrGalka@news.chmurka.net>
<5ed91c37$0$17363$65785112@news.neostrada.pl>
<rbbbv3$dpp$1$PiotrGalka@news.chmurka.net> <rbbkam$ha5$1@gioia.aioe.org>
Date: Thu, 04 Jun 2020 22:43:24 +0200
Message-ID: <m...@p...waw.pl>
Cancel-Lock: sha1:CUONQEmHChs2rxVb8kDPYAaCf3c=
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
Lines: 40
Organization: Telekomunikacja Polska
NNTP-Posting-Host: 195.187.100.13
X-Trace: 1591303405 unt-rea-a-02.news.neostrada.pl 539 195.187.100.13:32044
X-Complaints-To: a...@n...neostrada.pl
X-Received-Bytes: 3000
X-Received-Body-CRC: 82895619
Xref: news-archive.icm.edu.pl pl.biznes.banki:651721
[ ukryj nagłówki ]Alf/red/ <a...@u...waw.pl> writes:
> To jest możliwe, jeśli te systemy by stosowały 2FA, czyli coś
> dodatkowego. Np. klucz sprzętowy (niebezpiecznik sprzedaje po 150zł)
> albo aplikację w smartfonie.
To w żadnym razie nie może być uznane za panaceum na takie problemy.
Poza tym, gdyby klienci powszechnie stosowaliby wspólne hasło dla
różnych systemów, to to hasło straciłoby swoją rolę, i równie dobrze
można byłoby je zlikwidować, co redukowałoby mechanizm do 1FA, tyle że
w innej postaci, i kompletnie poza kontrolą klienta (a często także
banku). Coś a la primary - backup reversion.
> Banki u nas poszły we własne apki, i
> chyba żeście o tym zapomnieli bo wszyscy dodali swoje komputery jako
> zaufane. Ale od czasu PSD2 (niecały rok) banki są zobowiązane do
> logowania dwuskładnikowego. Więc w zasadzie znajomość hasła nie
> wystarczy, żeby się zalogować do banku na cudze konto.
Chyba że mamy dostęp do tego "zaufanego urządzenia". Jeśli ktoś przejął
hasło np. ze sklepu internetowego (bo klient używał tego samego hasła)
to ok. Ale jeśli ktoś podsłuchał mu to hasło na jego osobistym pececie,
to jest problem.
> No i są apki do drugiego składnika firm trzecich - słowo kluczowe OTP.
One time password?
No pewnie są takie apki, kiedyś się drukowało listy takich haseł. Weźmy
np. takie S/Key, to już ma prawie (jak widzę) 40 lat.
Zasadniczo, jak już mamy w ogóle pozwalać na wykonywanie obcego kodu, to
lepiej to zrobić bezpieczniej. W szczególności, OTP nie zabezpiecza
przed atakiem MITM. Aplikacja bankowa powinna być w stanie zrobić
challenge/response podczas logowania, a każde zlecenie powinno być
podpisane kluczem klienta (niedostępnym dla banku, przynajmniej
teoretycznie).
Tylko co z przypadkiem, gdy ktoś straci telefon (np. z oczu na chwilę),
albo gdy ktoś mu się tam włamie itp.?
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 05.06.20 10:32 Dominik Ałaszewski
- 05.06.20 10:51 J.F.
- 05.06.20 11:07 J.F.
- 05.06.20 12:06 Piotr Gałka
- 05.06.20 12:23 Piotr Gałka
- 05.06.20 12:33 Piotr Gałka
- 05.06.20 12:36 Piotr Gałka
- 05.06.20 12:50 Piotr Gałka
- 05.06.20 13:13 J.F.
- 05.06.20 13:21 J.F.
- 05.06.20 13:40 Piotr Gałka
- 05.06.20 13:44 Piotr Gałka
- 05.06.20 13:53 Kamil Jońca
- 05.06.20 14:33 J.F.
- 05.06.20 14:37 J.F.
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...