Je přístup do online bankovnictví bezpečný?

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #30 kdy: 16. 12. 2016, 13:12:04 »
Další cestou může být dvoufaktorové přihlašování přes token, údajně to u nás už podporuje Reiffeisen.

Hmm, opravte mne někdo jestli se pletu, ale potenciální problém s použitím tokenu je to, že na něm není vidět jakou transakci povoluje/potvrzuje.
Pletete se. Ten "token" od RB vypadá jako kalkulačka, vy tam zadáte číslo svého účtu, číslo protiúčtu, částku, měnu a specifický symbol, token k tomu přidá aktuální čas a z toho vygeneruje jednorázový kód, který zobrazí a vy ho přepíšete do online bankovnictví. Nevýhoda je, že token musíte mít u sebe a musíte tam všechny ty údaje zadat. Výhoda je, že nehrozí, že někdo odchytí SMS po cestě (což ještě řeší šifrovaná SMS), a také nehrozí, že ty platební údaje ze SMS nezkontrolujete. Je to tedy bezpečnější než SMS.


Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #31 kdy: 16. 12. 2016, 14:55:44 »
Pletete se. Ten "token" od RB vypadá jako kalkulačka, vy tam zadáte číslo svého účtu, číslo protiúčtu, částku, měnu a specifický symbol, token k tomu přidá aktuální čas a z toho vygeneruje jednorázový kód, který zobrazí a vy ho přepíšete do online bankovnictví. Nevýhoda je, že token musíte mít u sebe a musíte tam všechny ty údaje zadat. Výhoda je, že nehrozí, že někdo odchytí SMS po cestě (což ještě řeší šifrovaná SMS), a také nehrozí, že ty platební údaje ze SMS nezkontrolujete. Je to tedy bezpečnější než SMS.
Já jsem se zatím setkal jen s klasickými čipovými kartami a generátory číselných kódů jako RSA Secur ID.
Tohle vypadá jako věc, hodna prozkoumání.
Velmi děkuji za info.

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #32 kdy: 16. 12. 2016, 18:54:52 »
Chapu, kam tim miris, bohuzel ta myslenka ma zasadni nedostatek. Token je offline a dost hloupe zarizeni (na urovni obycejne kalkulacky). Pro vstup (PIN) generuje hash (jednorazovy kod) a tento kod musis rucne prepsat do bankovnictvi.

Pripadny utocnik i kdyby vygeneroval transakci, musel by uhadnout kod ktery server prijme a ten bez znalosti pinu a pouzite hashovaci funkce neuhadne.

Mno nevim jestli ti úplně rozumím ale takto jak to popisujes jsem si to představoval původně než mně tu pánové opravili.

tj:
Zadám pin, vygeneruje se nějaké jednorázové heslo které se zada do web formulare. Tam to prevezme malware(v prohlížeči/PC), a misto transakce kterou mi ukazuje odesle transakci podvodnou. A je vymalováno.
(To je v podstatě stejné jako při použití SMS , tam ale musí být mallware jak na PC, tak na mobilu, což je o fous těžší a tudíž i o fous bezpečnější)

Alternativně s tokenem - ala čipová karta, mallware(v prohlížeči/PC) sice zobrazuje co uzivatel zadal ale pri odeslani k podpisu do tokenu/karty předhodí podvodnou transakci, to už uživatel nikde nemůže vidět protože ten token/čipová karta nemá žádný displej, takže jen zadá pin a tím to podpíše. Následně malware dokončí falešnou transakci. A je vymalováno.

Pokud jde ale o situaci tak jak ji popsali Filip Jirsák a Pako, kde jde o token v podobě extra krabičky s displejem/klávesnicí takže uživatel nezávisle na  potenciálně zavirovaném PC vidí a/nebo zadává údaje o transakci. A z toho se teprve generuje jednorázový kód. Tak je to úpně jiná situace, a něco takového považuju za mnohem bezpečnější než SMS.

Možná bude čas na změnu banky :) , nějaké další typy kromně RB a eBank?

Tuxik

  • *****
  • 1 473
    • Zobrazit profil
    • E-mail
Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #33 kdy: 16. 12. 2016, 19:05:36 »
Chapu, kam tim miris, bohuzel ta myslenka ma zasadni nedostatek. Token je offline a dost hloupe zarizeni (na urovni obycejne kalkulacky). Pro vstup (PIN) generuje hash (jednorazovy kod) a tento kod musis rucne prepsat do bankovnictvi.

Pripadny utocnik i kdyby vygeneroval transakci, musel by uhadnout kod ktery server prijme a ten bez znalosti pinu a pouzite hashovaci funkce neuhadne.

Mno nevim jestli ti úplně rozumím ale takto jak to popisujes jsem si to představoval původně než mně tu pánové opravili.

tj:
Zadám pin, vygeneruje se nějaké jednorázové heslo které se zada do web formulare. Tam to prevezme malware(v prohlížeči/PC), a misto transakce kterou mi ukazuje odesle transakci podvodnou. A je vymalováno.
(To je v podstatě stejné jako při použití SMS , tam ale musí být mallware jak na PC, tak na mobilu, což je o fous těžší a tudíž i o fous bezpečnější)

Alternativně s tokenem - ala čipová karta, mallware(v prohlížeči/PC) sice zobrazuje co uzivatel zadal ale pri odeslani k podpisu do tokenu/karty předhodí podvodnou transakci, to už uživatel nikde nemůže vidět protože ten token/čipová karta nemá žádný displej, takže jen zadá pin a tím to podpíše. Následně malware dokončí falešnou transakci. A je vymalováno.

Pokud jde ale o situaci tak jak ji popsali Filip Jirsák a Pako, kde jde o token v podobě extra krabičky s displejem/klávesnicí takže uživatel nezávisle na  potenciálně zavirovaném PC vidí a/nebo zadává údaje o transakci. A z toho se teprve generuje jednorázový kód. Tak je to úpně jiná situace, a něco takového považuju za mnohem bezpečnější než SMS.

Možná bude čas na změnu banky :) , nějaké další typy kromně RB a eBank?

Slamník. A jesli už ho máš plnej, můžeš si to schovat do mýho :D

Pako

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #34 kdy: 17. 12. 2016, 00:20:43 »
eBanka = RB (eBanka byla koupena RB).


L.

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #35 kdy: 17. 12. 2016, 08:38:16 »
Pokud jde ale o situaci tak jak ji popsali Filip Jirsák a Pako, kde jde o token v podobě extra krabičky s displejem/klávesnicí takže uživatel nezávisle na  potenciálně zavirovaném PC vidí a/nebo zadává údaje o transakci. A z toho se teprve generuje jednorázový kód. Tak je to úpně jiná situace, a něco takového považuju za mnohem bezpečnější než SMS.

No, bezpečné to sice je, ale na používání je to dost pruda, takže to jsou ochotní používat jen opravdoví paranoici a AFAIK takový kalkulátor nabízí jen ta RB která to zdědila od eBanky.

Ještě tu nepadl mobilní klíč. Je to mobilní aplikace, funguje podobně jako ten zmiňovaný kalkulátor, jen se do něj a z něj údaje nemusí přepisovat, protože je z banky dostane/odešle podepsané zabezpečeným kanálem. Takže stačí zkontrolovat že sedí a kliknutím potvrdit. Je to docela pohodlné, dokonce pohodlnější, než přepisování kódů ze SMS (je potřeba jen zadat PIN do mobilní aplikace). A bezpečnost je slušná - informace putují zabezpečeně a je to nezávislý kanál. Prakticky jediné slabší místo je v OS mobilu - pokud by v něm byla chyba a nějaký mallware dokázal překonat zabezpečení oddělení aplikací.

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #36 kdy: 17. 12. 2016, 11:28:55 »
Je to sice chvályhodný, že se zamýšlíte nad zabezpečením bankovnictví, ale trochu mi to přijde jako cezení komára. Ten samý problém ("jak bezpečně autorizovat operaci") totiž existuje všudemožně jinde, např. u elektronického podpisu, pomocí kterýho můžu nejenom disponovat penězmi na bankovním účtu, ale udělat jakýkoliv právní úkon. Např. prodat barák. A "bezpečně autorizovat operaci" u něj prakticky nejde, protože typicky podepisuju třeba PDFko, který dost těžko můžu bajt po bajtu opsat do offline autentifikátoru, že :)

...a pokud vás uklidňuje, že žádný el. podpis nemáte, takže to nemusíte řešit, tak vězte, že k jeho založení stačí dva doklady totožnosti. Čili stačí ztratit peněženku, kde mám občanku a řidičák.

Let paranoia begin!

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #37 kdy: 17. 12. 2016, 17:52:49 »
Jistě, paranoia je jeden z důvodů proč o tom přemýšlet :)
Já ale nad tím přemýšlím spíše pro zhodnocení poměru cena/výkon. Přeci jen je fyzický "token" pro používání trochu nepohodlný. A pokud jeho používání není výrazným přínosem k zabezpečení - v porovnání s ověřením přes SMS které mám teď. Tak není důvod na něj přecházet.


Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #38 kdy: 18. 12. 2016, 20:50:57 »
Ještě tu nepadl mobilní klíč.
To jsou ty šifrované SMS, o kterých tu byla řeč. Bezpečnost je slušná, problém je v tom, že to využívá technologii SIM Toolkit, se kterou se chytré telefony moc nekamarádí (sice to nějak funguje, ale obvykle hůř a pomaleji, než na starém hloupém telefonu), a hlavně to přestávají podporovat operátoři (celý dotaz začal právě tím, že tazatel bude mít SIM bez SIM Toolkitu).

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #39 kdy: 18. 12. 2016, 20:53:39 »
Je to sice chvályhodný, že se zamýšlíte nad zabezpečením bankovnictví, ale trochu mi to přijde jako cezení komára. Ten samý problém ("jak bezpečně autorizovat operaci") totiž existuje všudemožně jinde, např. u elektronického podpisu, pomocí kterýho můžu nejenom disponovat penězmi na bankovním účtu, ale udělat jakýkoliv právní úkon. Např. prodat barák. A "bezpečně autorizovat operaci" u něj prakticky nejde, protože typicky podepisuju třeba PDFko, který dost těžko můžu bajt po bajtu opsat do offline autentifikátoru, že :)
Elektronický podpis můžu dělat na zařízení, jaké si zvolím, a klidně to zařízení může být trvale off-line. On-line bankovnictví můžu dělat jen s prostředky, které mi nabídne banka - a z definice to musím dělat primárně na zařízení, které je on-line.

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #40 kdy: 18. 12. 2016, 21:47:33 »
Elektronický podpis můžu dělat na zařízení, jaké si zvolím, a klidně to zařízení může být trvale off-line.
Nerealny scenar. Kolik lidi ma specialni dedikovany pocitac jenom na el. podpis, zamceny v trezoru? Navic, ted si nejsem uplne jisty, jestli nahodou neexistuji aplikace, ktere vyzaduji online potvrzeni casu podpisu.

Krom toho, pointa je v tom, ze el. podpis na moje jmeno si nekdo muze zaridit pomerne snadno. Staci mu k tomu ty zminene dva doklady totoznosti. A pak muze podepisovat mym jmenem jak divej.

Uživatel SIM toolkitu

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #41 kdy: 19. 12. 2016, 00:58:01 »
Ještě tu nepadl mobilní klíč.
To jsou ty šifrované SMS, o kterých tu byla řeč. Bezpečnost je slušná, problém je v tom, že to využívá technologii SIM Toolkit, se kterou se chytré telefony moc nekamarádí (sice to nějak funguje, ale obvykle hůř a pomaleji, než na starém hloupém telefonu), a hlavně to přestávají podporovat operátoři (celý dotaz začal právě tím, že tazatel bude mít SIM bez SIM Toolkitu).

Čím jsou podložené tyto informace? Já používám šifrované SMS přes SIM toolkit už hodně dlouho a problém jsem nikdy neměl žádný, ať už u starých telefonů (používal jsem různé Nokia - 3210, 6210, 6310i, ...) nebo u novějších telefonů s Androidem. SIM jsem taky vystřídal několik (pokaždé s nutností přeregistrování u RB) a všechny (včetně aktuální LTE SIM od O2) fungovaly naprosto bez potíží. Který operátor dodává SIM bez SIM toolkitu?

Uživatel SIM toolkitu

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #42 kdy: 19. 12. 2016, 01:01:47 »
On-line bankovnictví můžu dělat jen s prostředky, které mi nabídne banka - a z definice to musím dělat primárně na zařízení, které je on-line.

Co to je za nesmyslnou definici? Offline OTP kalkulaček přeci existuje spousta!

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #43 kdy: 19. 12. 2016, 07:45:38 »
Co to je za nesmyslnou definici?
Co se vám nezdá na definici, že „online bankovnictví“ je online?

Offline OTP kalkulaček přeci existuje spousta!
Jenže ty offline OTP „kalkulačky“ nezadávají příkaz k úhradě, pouze generují bezpečnostní kód. Příkaz k úhradě zadáváte online přes internetové bankovnictví.

Re:Je přístup do online bankovnictví bezpečný?
« Odpověď #44 kdy: 19. 12. 2016, 07:49:41 »
Čím jsou podložené tyto informace? Já používám šifrované SMS přes SIM toolkit už hodně dlouho a problém jsem nikdy neměl žádný, ať už u starých telefonů (používal jsem různé Nokia - 3210, 6210, 6310i, ...) nebo u novějších telefonů s Androidem. SIM jsem taky vystřídal několik (pokaždé s nutností přeregistrování u RB) a všechny (včetně aktuální LTE SIM od O2) fungovaly naprosto bez potíží.
Já jsem s tím měl na různých telefonech s Androidem problémy opakovaně, a v bance mi říkali, že nejsem sám.

Který operátor dodává SIM bez SIM toolkitu?

Kvůli tomu vznikl tenhle dotaz:

dvoufaktorovou autorizaci formou zabezpecen SMS mam , ale prijdu o ni, protoze mobilni operatori uz nemaji sim kartu ze SIM toolkitem