| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: smsTAN Quatsch? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige also um ein derartiges verfahren zu sichern ist notwendig, dass der benutzer einen schlüsselteil besitzt, der für ihn individuell ...
![]() |
| | #16 (permalink) |
| Guest Likes: | Anzeige also um ein derartiges verfahren zu sichern ist notwendig, dass der benutzer einen schlüsselteil besitzt, der für ihn individuell ist und nur ihm bekannt und nur duch ihn zugreifbar. dies ist nur durch ein token in einem eigenständigen gerät möglich. diese tokens werden in einem angeommenerweise sicheren zustand, inittialisiert durch einen salt parameter von der bank, der das token in einen entropen schlüssel für zukünftige aktionen versetzt. das die prüfsumme der überweisungsdaten in der sms z.b. enthalten ist reicht nicht solange der benutzer nicht den klartext der überweisung überprüfen kann. auch wenn er es kann ist dies nicht die beste wahl, denn es gibt genügend leute, die nicht darauf achten würden, die daten reiflich zu überprüfen, da bin ich mir sicher. falls jemand schon smstan nutzt: von welchem absender stammen denn die sms ? wie überprüft man denn die gültigkeit der sms-absender ? mit eine bischen kindergartewissen kann man sms beliebiger absender verschicken ? es muss doch eine art öffnetlicher schlüssel vorhanden sein um die echtheit einer smsnachricht zu überprüfen, bitte sagt mir nicht, dass es nicht so ist ... |
|
| | #17 (permalink) | |
| Senior Member Registriert seit: 03.09.05 ![]() Likes: 0 | Zitat:
| |
| | |
| | #18 (permalink) |
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 52 | Es ist vielleicht derzeit noch recht weit hergeholt, aber gerade Smartphones verbreiten sich ja immer mehr. Es gibt genug Leute (mich eingeschlossen), die dieses regelmäßig mit dem PC synchronisieren. Stellt man sich nun einen zweischichtigen Trojaner vor, einer auf dem PC und dann noch einer auf dem Telefon, dann würde der Angriff theoretisch wieder funktionieren können. Trivial wäre das zwar definitiv nicht, aber ich bin mir recht sicher, dass es nicht unmöglich ist. Persönlich würde ich aber wie gesagt auf HBCI setzen. |
| | |
| | #19 (permalink) |
| Senior Member Registriert seit: 13.07.08 ![]() ![]() ![]() Likes: 85 | Es kristallisiert sich hier ganz langsam (oder auch ganz schnell für Abiturienten ) heraus, dass HBCI das einzig - auch theoretisch - sichere System ist.Denn man kann sicher nich per USB den HBCI Leser mit einer neuen Firmware versehen...
__________________ "It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."+++ BREAKING +++ Troll ertrinkt im Planschbecken +++ |
| | |
| | #20 (permalink) |
| Registriert seit: 15.08.09 ![]() Likes: 0 | Naja...du kannst allerdings bei HBCI (im Standard-Fall) nicht prüfen, welche Daten deine Bank-Software an den Kartenleser geschickt hat. Du kannst nur sicherstellen, dass genau diese Daten dann unverändert bei der Bank ankommen. Wenn die Banksoftware durch einen Trojaner Kompromittiert ist, kannst du auch hier einem Betrug ausgesetzt sein. Dafür wurde jetzt allerdings der Nachfolge-Standard Secoder verabschiedet, der die Anzeige der zentralen Transaktions-Daten im Display des Kartenlesers vorschreibt (ist bei HBCI schon moeglich, aber nicht vorgeschrieben...wird somit bei vielen Kartenlesern nicht angezeigt) |
| | |
| | #21 (permalink) |
| Registriert seit: 07.12.03 ![]() Likes: 2 | Lightsaver die Variante Bluetoothtrojaner soll es angeblich schon geben. Zumindest hat das einer behauptet beim Vortrag zur Handysicherheit. Aber auch mit altmodischen Papierüberweisungen kann man betrogen werden deshalb immer Augen auf! |
| | |
| | #22 (permalink) |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, naja seid froh, dass wir solch ein TAN Verfahren in Deutschland haben. Bei der Bank of America, bei der man seit wenigen Wochen erst online Überweisungen machen kann (vorher gingen nur Überweisungen innerhalb der Bank of America), geht das ganze ohne TAN! Einfach einloggen und schon kann jeder beliebig Geld überweisen. Tolle neue Welt. Wobei diese Form des Online Banking vermutlih ähnlich sicher ist wie die Checks die hier weiterhin genutzt werden |
| | |
| | #23 (permalink) |
| Registriert seit: 27.08.09 ![]() Likes: 0 | Hier mal ein Auszug aus einer SMS (Volksbank): Code: Die mobileTAN für Ihren Auftrag über 74,96 Euro auf das Konto 503XXXXX lautet 473XXX, Zeit: 11:49:09 |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |