eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank - zablokowany dostępRe: mBank - zablokowany dostęp
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!news-2.dfn.de!n
    ews.dfn.de!npeer.de.kpn-eurorings.net!npeer-ng0.de.kpn-eurorings.net!peer01.ams
    1!peer.ams1.xlned.com!news.xlned.com!peer01.ams4!peer.am4.highwinds-media.com!n
    ews.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-01.news.neostrada.pl!unt-
    spo-a-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank - zablokowany dostęp
    References: <rb2jmu$gsi$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbb2n0$8os$1$PiotrGalka@news.chmurka.net>
    <5ed91c37$0$17363$65785112@news.neostrada.pl>
    <rbbbv3$dpp$1$PiotrGalka@news.chmurka.net> <rbbkam$ha5$1@gioia.aioe.org>
    <rbd72j$jke$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <1wgzmwc2p2rb2.1w4yqapb3eqlv$.dlg@40tude.net> <m...@p...waw.pl>
    <rbleqn$r2f$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rblkij$ug5$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbnlha$6o1$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbocsu$kra$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbvi1k$vn6$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rc2pum$189$1$PiotrGalka@news.chmurka.net>
    Date: Sun, 14 Jun 2020 00:06:11 +0200
    Message-ID: <m...@p...waw.pl>
    Cancel-Lock: sha1:CbBfuFNFsjAodGz41O2VuMHi3ac=
    MIME-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    Lines: 67
    Organization: Telekomunikacja Polska
    NNTP-Posting-Host: 195.187.100.13
    X-Trace: 1592085972 unt-rea-a-02.news.neostrada.pl 554 195.187.100.13:10780
    X-Complaints-To: a...@n...neostrada.pl
    X-Received-Bytes: 4571
    X-Received-Body-CRC: 1413404217
    Xref: news-archive.icm.edu.pl pl.biznes.banki:651870
    [ ukryj nagłówki ]

    Piotr Gałka <p...@c...pl> writes:

    > Ale ta kwestia straconej sekundy w czasie logowania dotyczy każdego
    > usera indywidualnie i czasu obliczeniowego na jego komputerze a nie
    > czasu serwera.

    No ale pisałeś że w każdej sytuacji - a więc też na serwerze.
    Rozumiem że masz na myśli sytuację tylko teoretyczną?
    Jeśli tak, to naprawdę ta rada z notatnikiem jest dla Ciebie.

    > Im więcej userów tym większa szansa, że się ktoś zainteresuje atakiem
    > na taki system.

    Nie wątpię nawet przez chwilę.

    > To jest logiczne.
    > Wychodziło by, że wydłużanie haseł cokolwiek da tylko wtedy, gdy
    > rozważamy, sytuację, że baza danych wyciekła i o tym nie wiemy, a
    > celem atakującego jest uzyskanie dostępu do kont klientów.
    > Nie może robić wielu prób logowania bo system zareaguje blokadą kont,
    > ale jakby poznał hasła....

    A po co mu dostęp do kont klientów?
    No bo w banku to rozumiem. Ale w sklepie? Zakładając, że już wszystko
    o nich wie oczywiście. Chodzi o to, by łatwiej było go namierzyć po IP?
    Nie mówię że na pewno nie może być żadnego powodu - ale w tej chwili nie
    widzę żadnego praktycznego.

    > Ale zazwyczaj klient ma dostęp do swoich danych. Więc jak ktoś pozna
    > hasło to też ma dostęp do tych danych.

    Ale jak dostanie bazę, to hasło jest mu zbędne.

    > Ale czy takie wycieki nie zdarzają się przez to, że ktoś uzyskał
    > dostęp jako jeden z ważnych userów - w sensie poznał jego hasło
    > (zakładając, że login jest jawny).

    Co za różnica czy ktoś zgubił laptopa czy może ktoś inny znalazł dziurę
    w jakimś serwisie?

    > Jeżeli system umożliwiał wykonanie tylko kilku prób (dziennie)
    > domniemanych haseł to faktycznie wydłużanie nic nie daje.

    Rozumiem jeszcze zagrożenie wynikające z używania jednego hasła do
    różnych (niezwiązanych ze sobą) systemów, ale naprawdę myślisz, że ktoś
    mógł łamać hasło w ten sposób? No bez przesady.
    Tzn. oczywiście takie ataki są przeprowadzane cały czas, mimo że systemy
    umożliwiają wykonanie dość ograniczonej w czasie liczby prób (raczej nie
    tylko kilku dziennie).

    > Domyślam się co to są notatniki haseł - miałem zamiar sobie samemu coś
    > takiego napisać.

    Tego akurat nie sugerowałem - chociaż oczywiście można to zrobić bez
    żadnej kryptografii. Ale lepiej dokładnie wiedzieć co się robi,
    i w szczególności ustalić założenia.

    > Można by wypisywać nie numer karty a jakieś dane zapisane na karcie
    > krypto, ale na razie nie było takich pytań. Chyba słusznie, bo to
    > raczej nie ma sensu, aby tajne dane dobrze ukryte na karcie wyrzucać
    > jawnie jak klawiatura :)

    Klawiatura nie "wyrzuca jawnie danych" - w przeciwnym przypadku hasła
    byłyby bezużyteczne. Problemem jest to, że takie urządzenie nie wie, czy
    to jest akurat dobry moment na wysłanie danych.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1