eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankizbliżeniówki PayPass MC i Maestro - obserwacjeRe: zbli?eniówki PayPass MC i Maestro - obserwacje
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    sfeed.neostrada.pl!atlantis.news.neostrada.pl!news.neostrada.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: zbli?eniówki PayPass MC i Maestro - obserwacje
    Date: Tue, 16 Jun 2009 00:21:20 +0200
    Organization: TP - http://www.tp.pl/
    Lines: 57
    Message-ID: <m...@i...localdomain>
    References: <1...@b...pseinfo.pl>
    <0...@f...googlegroups.com>
    <h0o7a6$dlm$1@news.wp.pl>
    <6...@h...googlegroups.com>
    <1...@b...pseinfo.pl>
    <1...@w...googlegroups.com>
    <h0qfah$qkm$1@inews.gazeta.pl>
    <1...@3...googlegroups.com>
    <h0qmdc$l5s$1@nemesis.news.neostrada.pl>
    <2...@j...googlegroups.com>
    <h0r0l3$5mb$1@nemesis.news.neostrada.pl>
    <m...@i...localdomain> <h0r744$175$1@inews.gazeta.pl>
    <m...@i...localdomain> <h0rl8j$6f7$1@inews.gazeta.pl>
    <m...@i...localdomain> <h165lf$807$1@inews.gazeta.pl>
    <m...@i...localdomain> <h16c82$c32$1@inews.gazeta.pl>
    NNTP-Posting-Host: cqd72.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: atlantis.news.neostrada.pl 1245104608 3545 83.31.235.72 (15 Jun 2009
    22:23:28 GMT)
    X-Complaints-To: u...@n...neostrada.pl
    NNTP-Posting-Date: Mon, 15 Jun 2009 22:23:28 +0000 (UTC)
    Cancel-Lock: sha1:NTlpfrn/k3saFG+6wYJK+7xfETI=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:490588
    [ ukryj nagłówki ]

    "Seba" <b...@W...gazeta.pl> writes:

    > ale w warunkach "laboratoryjnych", w rzeczywistych - nie wydaje mie sie
    > mozliwe dogranie calosci w ten sposob aby doprowadzic do konca transakcje -
    > gdy na kasie jest nabita kwota i czytnik czeka na karte musisz miec juz na
    > widelcu "ofiare", w odpowiednim momencie odebrac sygnal i nadac odpowiedz (z
    > drugiej strony niezly bajer musi byc ta fakeowa karta/nadajnik która
    > komunikuje sie z terminalem).

    Tworzysz sztuczne problemy. Co niby jest takie trudne, przejsc sie po
    tramwaju i ustawic sie tam, gdzie w "zasiegu" jest jakas karta?

    > Naprawde prosciej ukrasc taka karte i isc na
    > zakupy offline.

    Powaznie, latwiej ukrasc komus karte niz po prostu podejsc niedaleko
    jego? Watpie.
    Zapominasz tez o tym, ze taka karta zapewne niedlugo zostanie
    zastrzezona (= po chwili transakcja wymagajaca autoryzacji zablokuje
    karte), wiec nalezaloby tych kart krasc nie wiadomo ile. To juz
    zdecydowanie latwiej z kartami magnetycznymi, te przynajmniej nie chca
    PINu (w duzej czesci) przy wiekszych zakupach.

    > Podobnie jest z chipem, niby mozna sklonowac, niby mozna zlamac mocne nawet
    > kodowanie ale na to potrzeba czasu, którego przy transakcji nie ma - drobny
    > timeout i idzie reversal

    Nie. Owszem, mozna chipa sklonowac, ale to wymaga jego zlamania. Nie
    chodzi nawet tylko o czas, tylko o wykorzystanie jakiejs slabosci.
    W tym przypadku prawdopodobienstwo sukcesu jest prawie stuprocentowe,
    a brak sukcesu nie jest przeciez zadnym problemem.

    > słyszałem o bardziej beznadziejnych sprawach z punktu widzenia klientów,
    > gdzie mimo wszystko dostawali z powrotem ukradzione pieniądze

    To nie zmienia faktu, ze taki atak jest prosty i bezpieczny.

    > druga sprawa - klient klientem, ale kazdy akłajer prowadzi monitoring
    > merchantow, tutaj tez wiele fajnych spraw wychodzi

    Niestety tu sprzedawca nie ma z tym zwiazku.

    > są tez ludzie którzy nie wiedzą jak im pieniądze z portfela wychodzą :) ta
    > sama zasada, albo się pilnuje swoich interesów (nieważne gotówka czy
    > konto/karta) albo się budzi jak jest już pozamiatane. nie wydaje mi sie by w
    > interesie banku było nieuznawanie klianta,

    Chyba zartujesz? Jesli bank uznaje taki fraud (tak naprawde bez zadnych
    podstaw oprocz samego oswiadczenia klienta) musi za niego zaplacic.
    Nawet nie tylko w Polsce, ale w ogole nigdzie banki tego nie robia jesli
    nie musza.

    To nie sa transakcje w sieci przy ktorych mozna zrobic chargeback "bo
    tak" i placi sprzedawca. Tu placi bank (a wlasciwie klient), bo
    transakcja zostala przeprowadzona jego oryginalna karta.
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1