Bankowość internetowa

Odpowiedz

Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Cześć i czołem,

ING ponoć jest członkiem FIDO Alliance. Zaiste wpisywanie wybranych znaków, zamiast całego hasła podnosi poziom bezpieczeństwa, ale wystarczą trzy próby i już możliwie jest wygarnięcie całego hasła w ataku MIDM, czy nawet phishingowym podkładaniu lewej witryny.

Logowanie z pomocą klucza U2F znacznie podnosi bezpieczeństwo w takich przypadkach, wręcz uniemożliwia ataki phisingowe. Nawet dodanie głupiego 8 cyfrowego OATH-HOTP z trzykrotnym generowaniem byłoby jakimś utrudnieniem.

Google po dwóch latach analizowania systemu U2F zachwala te modę i reakcję na jej wdrożenie przez użytkowników.

http://fc16.ifca.ai/preproceedings/25_Lang.pdf

Klucze to prosty, tani (zależy), łatwy w obsłudze i zachowujący prywatność system weryfikacji dwuetapowej.

 

Można nawet wdrożyć możliwość (wedle woli) jednego klucza do logowania, a drugiego do autentykacji transakcji.

 

Google wspiera, Facebook wspiera (ba, nawet wziąłbym od nich funkcjonalność szyfrowania maili z pomocą przesłanego im klucza PGP), GitHub wspiera, Windows wspiera, Apple wspiera, DropBox wspiera, GNU/Linuxowe dystrybucje wspierają.

 

Już nie tylko Chrome, ale też Opera (która zaczęła bazować na Chromium)

 

TLDR;

U2F jest spoko, czemu by nie dać takiej możliwości klientom?

Pomian
Doradca z ambicjami I
Doradca z ambicjami I icon
3
2
06-09-2018
Wiadomość 1 z 9 (17 123 wyświetleń)

Re: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Bezpieczeństwo jest dla nas priorytetem, dlatego też analizujemy i weryfikujemy metodę bezpieczeństwa którą przytoczyłeś powyżej. Nie wykluczamy wprowadzenia jej w przyszłości. Dziękujemy Ci za Twoje zwrócenie uwagi na tak istotne dla nas kwestie Emotikon: Szczęśliwy

Jeśli podoba Ci się moja odpowiedź, daj mi lajka.
Jeśli odpowiedź Ci pomogła, zaakceptuj ją jako rozwiązanie.
ŁukaszW
Moderator
Moderator icon
700
223
12-10-2015
Wiadomość 2 z 9 (17 098 wyświetleń)

Re: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

ostatnio sie naczytalem o okradaniu kont internetowych bankow, gdzie kondy transakcji sa przesylane smsem.  A zlodzieje maja zainstalowany program na komorce (w jakims gownianej apce) co przechwytuje smsy...albo robia duplikat karty SIM (podrobiony dowod albo notarialne upowaznienie...)

 

Jak dla mnie wystarczyloby aby na kodzie SMSowym przeslanym na komorke dokonac prostej operacji matematycznej i dopiero jej wynik bylby kodem transakcji.

 

np. kod SMS 123456 + 202020 = 325476 i to wpisujemy dla potwierdzenia transakcji....nawet jakby ktos uzywal kalkulatora a nie swojego mozgu.

 

oczywiscie nie jest to idealne zabezpieczenie, ale jest. Przechwycenie kodu sms nie umozliwia autoryzacji transakcji trzeba jeszcze troche arytmetyki.

Odpowiedz
0 Lajków
misiekzg
Nowy w branży II
Nowy w branży II icon
1
0
15-09-2018
Wiadomość 3 z 9 (16 969 wyświetleń)

Re: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Obawiam się, że oszuści również poradziliby sobie z rozwiązaniem tego zadania Emotikon: Bardzo szczęśliwy

Pomian
Doradca z ambicjami I
Doradca z ambicjami I icon
3
2
06-09-2018
Wiadomość 4 z 9 (16 698 wyświetleń)

Re: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

misiegz, aleś wymyślił skomplikowany algorytm Emotikon: Mrugający)))))))))

Odpowiedz
0 Lajków
zett1
Doradca z ambicjami II
Doradca z ambicjami II icon
20
1
28-10-2017
Wiadomość 5 z 9 (14 706 wyświetleń)

Re.: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Kiedy w ing dla konto indywidualnych pojawi sie 2fa? nadal logowanie odbywa sie w oparciu o login i hasło. To niedorzecze ze strony "banku" ing, zwłaszcza, że tak wiele osób chce mieć możliwość logowania w trybie 2fa.
Odpowiedz
0 Lajków
informol
Doradca z ambicjami I
Doradca z ambicjami I icon
1
0
15-09-2021
Wiadomość 6 z 9 (6 573 wyświetleń)

Re: Re.: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Logowanie do naszych systemów jest zgodne z wymaganiami PSD2. W przeglądarce jest to login i hasło oraz kod sms, który wysyłamy do klientów, gdy system zdecyduje, że jest to konieczne. W aplikacji mobilnej wymagamy logowania z zaufanego urządzenia z podaniem kodu PIN lub danych biometrycznych. Czasami poprosimy również w tym przypadku o kod, który wyślemy w wiadomości sms. W najbliższym czasie nie planujemy zmian w tym zakresie, ale Twoje sugestie przesłaliśmy do zespołu, który opiekuje się u nas tym tematem. 

 

Jeśli podoba Ci się moja odpowiedź, daj mi lajka.
Jeśli odpowiedź Ci pomogła, zaakceptuj ją jako rozwiązanie.
MartaK
Były moderator
Były moderator icon
672
169
04-09-2015
Wiadomość 7 z 9 (6 506 wyświetleń)

Re: Re.: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Jako klientowi ING także brakuje mi autoryzacje kluczem U2F. Wiadomości tekstowe są łatwiejsze do przechwycenia, a takze przy dobrze skonstruowanym ataku fishingowym nie chronią one w ogóle użytkownika - gdyż tak jak można wyłudzić od człowieka hasła, tak mozna i kod. Klucza U2F już nie, bo fizycznie znajduje się w naszym posiadaniu.

Pozdrawiam 

Odpowiedz
0 Lajków
wiktor-obrebski
Nowy w branży II
Nowy w branży II icon
1
0
17-03-2022
Wiadomość 8 z 9 (4 293 wyświetleń)

Re: Re.: Weryfikacja dwuetapowa podczas logowania do banku - OATH-HOTP / Challenge Response / OTP

Dziękuję za Twoją opinię w tej sprawie. Przekazałem ją do zespołu, który zajmuje się u nas bezpieczeństwem.

**
Jeśli podoba Ci się moja odpowiedź, daj mi lajka.
Moja odpowiedź Ci pomogła? Zaakceptuj ją jako rozwiązanie!
Odpowiedz
0 Lajków
MateuszF
Moderator
Moderator icon
447
103
12-04-2017
Wiadomość 9 z 9 (4 232 wyświetleń)
Ostatnie wpisy na forum
Re.: Jestem wściekły na ING !!!

Twierdzą że nie mam żadnej zdolności  do skrócenia okresu kredytu. Wiem że jest to wierutna bzdura bo będę nadpłacał kredyt co miesiąc o co najmniej  700-1400  zł., ewentualnie przeniosę go do innego

...

07-12-2022
Re.: Jestem wściekły na ING !!!

Takie są zasady w banku, podpisując umowę raczej je zaakceptowałeś. Czy są one słuszne, to inna sprawa. Skróć okres kredytowania tak bardzo, jak możesz, a resztę kwoty ponad wysokość raty nadpłacaj.

07-12-2022
Blokada konta przez brak oświadczenia

Witam,

 

Czy ktoś z Państwa miał podobną sytuację?

Jestem klientką ING od ponad 15 lat. Od ponad 10 lat na moje konto wpływa wynagrodzenie od tego samego pracodawcy. Z dniem 1 grudnia 2022 roku moje kont

...

06-12-2022
Najbardziej pomocni użytkownicy