-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.nask.pl!news.nask.org.pl!newsfe
ed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: rach. prawdopod. ?
Date: Thu, 02 Feb 2006 12:58:53 +0100
Organization: tp.internet - http://www.tpi.pl/
Lines: 83
Message-ID: <m...@d...localdomain>
References: <dqgq9b$m35$1@atlantis.news.tpi.pl> <drfr96$192$1@atlantis.news.tpi.pl>
<m...@d...localdomain> <drm2fd$7s1$1@nemesis.news.tpi.pl>
<m...@d...localdomain> <dro740$a0q$1@atlantis.news.tpi.pl>
<m...@d...localdomain> <drojgn$e7i$1@atlantis.news.tpi.pl>
<m...@d...localdomain> <drr9v3$h9n$1@atlantis.news.tpi.pl>
NNTP-Posting-Host: cpb231.neoplus.adsl.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: atlantis.news.tpi.pl 1138881549 20275 83.31.207.231 (2 Feb 2006 11:59:09
GMT)
X-Complaints-To: u...@t...pl
NNTP-Posting-Date: Thu, 2 Feb 2006 11:59:09 +0000 (UTC)
Cancel-Lock: sha1:1z9UxL+ybvTVa+WfFbNP1XClmpw=
Xref: news-archive.icm.edu.pl pl.biznes.banki:376580
[ ukryj nagłówki ]"blad" <blad201@_W_Y_T_N_I_J_sezam.pl> writes:
>> To jaki konkretnie algorytm proponujesz? Taki, ktory da Tobie
>> (klientom)
>> pewnosc, ze go bank ("informatyk") nie bedzie potrafil odwrocic? :-)
>
> niech będzie np hasz md5
Musisz sprobowac jeszcze raz, mialem na mysli caly algorytm zaczynajac
od momentu podania hasla przez usera do jego "zapamietania" (w formie
np. skrotu) przez bank i nastepnie od podania hasla do stwierdzenia ze
jest ono prawidlowe.
Wiesz jak sie robi migracje z hasel MD5 do innego formatu? Kiedys
musialem cos takiego zrobic na jednej maszynce - userzy musieli miec
hasla w LM czy jak sie to tam nazywa (BTW: slabsze od MD5). Nikt
nawet nie wiedzial o migracji, i oczywiscie nie musieli hasla
zmieniac - jedyne co musieli zrobic to sie normalnie zalogowac.
Natomiast jesli chodzi o uzywanie MD5 w sprawach zwiazanych
z bezpieczenstwem bankowym, to opieranie (zwlaszcza nowych)
rozwiazan na tym algorytmie w sytuacji, gdy wszyscy (wlaczajac
Rona Rivesta, czyli autora) zgodnie twierdza, ze jest on martwy,
wydaje sie raczej srednim pomyslem. Nawet jesli akurat dla tego
konkretnego zastosowania jest on nieco mniej martwy niz dla
pozostalych.
>> Owszem. Bo w ta strone to dziala - mozesz wiedziec, ze bank moze
>> haslo
>> rozszyfrowac, ale nie mozesz wiedziec, ze nie moze.
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
>
> w ING bank MUSI umiec rozszyfrowac haslo zeby porownac wybrane
> jego znaki. W innych bankach nic noie MUSZĄ - mogą za to zaszyfrowac
> hasla jednokierunkowo i nawet powinni - nie ma powodu by
> hasło pozostawić nie zaszyfrowane lub tworzyc
> procedure odszyfrowania - jesli znasz takie powody to podaj
Sprobuj przeczytac jeszcze raz (lub wiecej) podkreslony fragment.
Uparcie trzymasz sie koncepcji w ktorej to bank (jego "informatyk"
itd) zabiega o nieodwracalnosc Twojego hasla. Jesli zakladasz ze
"informatyk" moze miec ochote na poznanie (i uzycie) hasla, to nie
mozesz jednoczesnie zakladac ze bedzie robil wszystko by to nie
nastapilo. Jesli jestes pewien banku i "jego informatyka" to nie
ma zasadniczego powodu do szyfrowania hasel.
Rozumiesz ogolna idee?
Zwykly pracownik banku i tak nie ma dostepu do zadnych hasel (chyba
ze je sobie bedzie zapisywal podczas rozmowy telefonicznej
z klientami), wiec tu nic to nie zmienia.
> no wlasnie - dla mnie tez sa oczywiste, i ja te dwie metody loginow
> porownuje
> a ty nie chcesz sie na temat porownania wypowiedziec
> 1 - logowanie - pelne haslo mozna podsluchac keylogerem,
> wyrywkowe potrzebuje wielu prob podsluchu
Zgadza sie, do keyloggerow nie mam uwag choc oczywiscie jesli ktos
moze klientowi banku zainstalowac (podlozyc itd) keylogger to ten
ostatni jest w kiepskiej sytuacji.
> 2 - przechowanie hasla - pelne haslo mozna przechowac jako skrót,
> bezpiecznie
> wyrywkowe - musimy w banku miec algorytm na
> odszyfrowanie hasla
Slowem kluczowym jest "mozna". Owszem, bank = jego pracownicy moga to
zrobic ze wzgledu na swoj interes (np. jesli przypadkiem ktos wywali
na smietnik liste hasel to przecietny czlowiek nie bedzie w stanie
poznac zadnego, a kryptoanalityk, pod kilkoma warunkami, nie bedzie
w stanie poznac wszystkich).
Z tym ze mam wrazenie ze Ty nie chcesz zabezpieczac sie przed takim
przypadkiem, a raczej przez samym bankiem i jego pracownikami
(np. adminami maszyn, na ktorych sa owe hasla przechowywane).
A tu niestety sprawa jest przegrana, jedyne co Ci pozostaje to wiara
w ich uczciwosc i/lub w to, ze nie bedzie im sie chcialo (nie beda
potrafili) grzebac w systemie, i/lub w to, ze kara za to jest
surowa i nieuchronna.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 02.02.06 17:29 blad
- 02.02.06 18:17 Krzysztof Halasa
- 03.02.06 23:12 blad
- 04.02.06 12:34 Krzysztof Halasa
- 05.02.06 22:49 blad
Najnowsze wątki z tej grupy
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
Najnowsze wątki
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże