-
Data: 2003-05-05 20:31:27
Temat: Re: szyfrowanie
Od: Marcin Kasperski <M...@a...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]n...@o...pl writes:
> > Użytkownik n...@o...pl napisał:
>
> > Jeszcze raz powtarzam, jesli nie wyslesz hasla do banku, to skad on ma
> > wiedziec, ze je podales? Jasnowidz, czy co? Jesli Ci proxy uwali sesje,
> > to haslo do banku nie dojdzie i bedzie dla banku mialo flage "nastepne w
> > kolejnosci".
>
> rozwiazanie jest b.proste: wystarczy ze mbank bedzie tylko raz pytal o kazde
> haslo (niezaleznie czy je dostanie, czy nie)
To problemu wcale nie rozwiązuje. Jeśli zakładamy, ze ktoś po drodze
kontroluje transmisję, to można sobie wyobrazić tylko trochę bardziej
skomplikowany algorytm:
- ty szykujesz przelew do Kowalskiego
- proxy wysyła do banku do weryfikacji przelew do Nowaka
- bank odpowiada jaki TAN trzeba podać
- proxy przekazuje to do klienta ale z danymi przelewu do Kowalskiego
- klient wpisuje TAN
- proxy przechwytuje dane i wysyła ten TAN ale z danymi przelewu do Nowaka
- bank odpowiada że przelew poszedł a proxy grzecznie to przekazuje
Dla serwera banku nie ma tu żadnej poszlaki że coś jest nie OK.
Aby to nie było możliwe, został wymyślony SSL (w którym proxy jest
bezradne bo nie rozumie transmisji). Aby proxy naprawdę nie rozumiało
transmisji, SSL musi być dobrze zrobiony (bez np. niedawno wykrytego
błędu) a klient musi zwrócić uwagę czy certyfikat jest naprawdę
właściwy.
--
( Marcin Kasperski | If information is written down two ways, one of the )
( http://www.mk.w.pl | versions will soon be out of date. (XP practices) )
(---------------------------------------------------
-------------------------)
( Wygeneruj dokumentację: http://www.mk.w.pl/narzedzia/narzedzia_gendoc )
Następne wpisy z tego wątku
- 05.05.03 22:52 ENTIS
Najnowsze wątki z tej grupy
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
Najnowsze wątki
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże