-
Data: 2020-06-15 17:03:24
Temat: Re: mBank - zablokowany dostęp
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Piotr Gałka <p...@c...pl> writes:
> Ale z punktu widzenia sklepu to już wygląda inaczej. Wyobraźmy sobie
> tysiące fikcyjnych zamówień (opłacanych przy odbiorze). Po co hacker
> miałby to robić - może jest wynajęty przez konkurencyjny sklep.
No, czyli to co napisałem - żeby go było łatwiej namierzyć.
Przecież do złożenia fikcyjnych zamówień nie trzeba się nigdzie
włamywać, wystarczy je po prostu złożyć.
> Sądzę, że jak oni w tej książce pisali o stosowaniu tego we wszystkich
> systemach haseł to mieli na myśli:
> - systemy bankowe,
> - systemy firmowe.
A to błąd. Bo to jest potrzebne głównie w:
- systemach domowych :-)
W systemach firmowych (w tym bankowych) można to zrobić lepiej.
>> Ale jak dostanie bazę, to hasło jest mu zbędne.
>
> Chyba, że baza jest lepiej zaszyfrowana niż hasła. Albo dostanie bazę
> tylko haseł, a nie całą. Nie mam zielonego pojęcia jak to jest w
> serwerach. Czasem pojawiają się informacje, że coś wyciekło, ale
> wyciekło tylko to i to a do tamtego to się atakującym nie udało
> uzyskać dostępu.
No ale można w ciemno założyć, że jeśli wycieknie baza userów, to
wycieknie wszystko poza ew. numerami kart (bo tych tam zwykle nie ma).
A jeśli wyciekną też karty, to może przynajmniej bez CVC2 (bo tych nie
wolno tam trzymać). Zresztą teraz często 3DS, a karty można zastrzec.
> Nie pamiętam kontekstu tego fragmentu dyskusji.
> Jak ktoś chce zaatakować system to:
> - może ukraść laptopa - ale tam nie powinno być hasła do systemu więc
> nic mu to nie da.
Kontekst jest taki, że cenne informacje to nie są hasła. I tyle.
> Ale pamiętam informacje, że wyciekły hasła (kojarzy mi się morele.net
> i cyfrowe.pl) i użytkownicy, którzy używali tego samego hasła w innych
> systemach powinni je jak najszybciej zmienić.
Nie. Nie powinni mieć tego samego hasła. Natomiast zmienić powinni
wszyscy, którzy używali danych serwisów.
> Ale nie rozumiem, jak można by zrobić notatnik haseł bez kryptografii.
> Przecież to nie miałoby sensu. Hasła byłyby w pliku zapisane jawnie.
Dlaczego nie miałoby to sensu? To zależy od założeń - być może taki
notatnik miałby być używany tylko w bezpiecznym miejscu.
> Chyba, że źle się domyślam co to jest notatnik haseł. Ja myslałem o
> programie, który zapisuje wiele haseł w jednym (dobrze zabezpieczonym)
> pliku do którego dostęp uzyskuje się poprzez podanie hasła.
Taki notatnik to raczej urządzenie, które przechowuje hasła w swojej
pamięci. Jest na tyle proste, że nie odpala się tam "dowolnego" softu,
i na tyle bezpieczne, że bez zgody usera nie wystawi na zewnątrz żadnych
niejawnych informacji.
> Nie rozumiem co chcesz powiedzieć.
> Klawiatura wyrzuca jawnie właśnie naciśnięty klawisz. No chyba, że
> masz na myśli jakieś inne rodzaje klawiatur a nie zwykłe podłączone do
> USB komputera.
No to moja klawiatura nie "wyrzuca jawnie" naciśniętego klawisza -
przesyła go tylko względnie tajnym kanałem do (również niezbyt jawnego)
komputera. Ale gdyby tak można było jej wyjście skierować np. do paska
przeglądarki, albo np. do treści emaila, w taki sposób, bym tego nie
widział, to może byłoby to problemem.
W przypadku klawiatury zwykłego peceta jest to dość oczywiste, ale
zupełnie inaczej wygląda to wtedy, gdy mamy "klawiaturę" komputera
(np. czytnik kart), którego ekranu nie widzimy.
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 15.06.20 18:11 Piotr Gałka
- 16.06.20 16:37 Krzysztof Halasa
- 17.06.20 11:09 Piotr Gałka
- 20.06.20 15:10 Krzysztof Halasa
- 22.06.20 14:06 Piotr Gałka
- 22.06.20 14:36 J.F.
- 22.06.20 16:18 Piotr Gałka
- 22.06.20 16:43 J.F.
- 22.06.20 17:08 Piotr Gałka
- 22.06.20 17:32 Krzysztof Halasa
- 22.06.20 17:37 Krzysztof Halasa
- 22.06.20 17:38 Krzysztof Halasa
- 22.06.20 21:05 Piotr Gałka
- 22.06.20 21:14 Piotr Gałka
- 22.06.20 21:18 Piotr Gałka
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...