eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimbank - komedia, a raczej tragediaRe: mbank - komedia, a raczej tragedia
  • Path: news-archive.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!news.man.poznan.pl!n
    ews.internetia.pl!newsfeed.gazeta.pl!news.onet.pl!not-for-mail
    From: Artur Gawryszczak <g...@c...edu.pl._!_!_!_>
    Newsgroups: pl.biznes.banki
    Subject: Re: mbank - komedia, a raczej tragedia
    Date: Wed, 29 Oct 2003 13:47:02 +0100
    Organization: °
    Lines: 28
    Sender: u...@p...onet.pl@moat.camk.edu.pl
    Message-ID: <1702493.jhaLKZLOW4@phoenix>
    References: <bnm4ea$b8o$1@inews.gazeta.pl> <bno2ov$sl$1@news.onet.pl>
    <r...@4...com> <bnoatg$ppr$1@news.onet.pl>
    NNTP-Posting-Host: moat.camk.edu.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8Bit
    X-Trace: news.onet.pl 1067431623 4034 148.81.175.50 (29 Oct 2003 12:47:03 GMT)
    X-Complaints-To: a...@o...pl
    NNTP-Posting-Date: 29 Oct 2003 12:47:03 GMT
    X-Newsreader: Mozilla/0.5 (X11; U; MoonOS sun4ó; du-PA; rv:0.1.0) Gecko/20020230
    Netscape/6.66
    Xref: news-archive.icm.edu.pl pl.biznes.banki:266063
    [ ukryj nagłówki ]

    kriskel wrote:
    > [...] Podobnie z licznikiem mBanku. Ktoś wprowadza dwa razy zły kod i
    > cofa stronę albo otwiera ponownie przeglądarkę i znowu wprowadza kody.
    > Żeby nie zablokować może swobodnie wprowadzić kolejne dwa kody. I tak
    > mógłby się bawić w nieskończoność. A w przypadku kiedy po 50 nieudanych
    > próbach zostanie zablokowany dostęp, to masz sygnał, że ktoś próbował
    > się włamać do Twojego konta.
    > Czy to jest pozbawione sensu?

    Nieresetowalny, niekonfigurowalny licznik do 50 bez żadnych zależności
    czasowych działający bez ostrzeżenia jest bez sensu. W szczególności
    można komuś zrobić DoS znając jedynie jego numer identyfikacyjny, który,
    w przeciwieństwie do hasła nie brzmi "********" i w związku z tym jest
    jakby mniej tajny.

    Niepokoi mnie to, że nie jestem w stanie określić jego wartości (czy ktoś
    próbował się od mLinki dowiedzieć tego?). Może to jest kilkanaście, może
    ze 30 (w ciągu roku) i nie wiem, czy np. blokada mnie nie złapie gdzieś
    za daleką granicą, gdzie różne proste rzeczy bywają nieco utrudnione.

    Jeśli już licznik miałby być to jakoś konkretniej konfigurowalny i jawnie
    pokazywany przy logowaniu, żeby można było zawczasu zareagować
    przynajmniej na własne błędnie wpisywane hasła, bo na czyjąś ewentualną
    złośliwość to się chyba łatwo nie da (chyba żeby jakiś token wprowadzić).

    --
    Pozdrówka,
    Artur

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1