• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    HARALDBanky, bankovnictví, bankovní operace
    NAVARA
    NAVARA --- ---
    Zeus byl celkem populární kolem roku 2010, posniffoval SMS…

    ADAMM: To je populární omyl - to že jsme menší trh má vliv pouze na to, že nejsme prvním cílem. Ve chvíli, kdy se západní svět naučí bránit a zvedne obtížnost útoku, přejde to k nám.
    ADAMM
    ADAMM --- ---
    NELDE: podle mě pravděpodobnost útoku úplně velká není, protože jsme malej trh, co nikomu nestojí za pozornost. stejně tak ale není nijak extra nebezpečná SMSka, protože to sice není dvakrát bezpečná technologie, ale zase - že by zrovna můj účet stál někomu za námahu, je krajně nepravděpodobné. respektive, varianta, kdy si stáhnu malware, co mi ovládne telefon, nepovažuju za úplně pravděpodobnou.

    spíš mi to od Air Bank přijde jako a priori neklientská pruda, když je zcela očividné, že to jde řešit i jinak.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: byl jsem se tam podívat a budiž, není to CSV kód ze zadu karty :)
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    NAVARA: Maji epin, zmineno nize v diskuzi.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: i FIO bude muset mít non-SMS 2FA
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    MUXX: Ano, vzdyt jsem to napsal jiz ve svem puvodnim prispevku. Realne pokud by to neslo obejit, stahnu se asi k FIO.
    MUXX
    MUXX --- ---
    NINE_OF_NINE: Kdyz jsi dost sikovnej na provozovani rootnutyho telefonu, tak bys mel byt schopnej nastavit ho tak, aby apky nic nepoznaly ne?

    Jinak EU/PSD2 povazuje sms za nedostatecne a muzeme se tu dohadovat jak chceme, ale takovy je narizeni/budoucnost.

    Banky chtějí donutit lidi skoncovat s esemeskami - Seznam Zprávy
    https://www.seznamzpravy.cz/clanek/banky-chteji-donutit-lidi-skoncovat-s-esemeskami-81032

    Utoky pres sms uz u nas probehly. Napr https://www.idnes.cz/...nt-air-bank-prisel-o-70-tisic-skoncily-v-belgii.A140919_092433_ekonomika_fih
    HARALD
    HARALD --- ---
    NINE_OF_NINE: já tě nepřesvědčuju. Já vysvětluju, proč je trend takovej, jakej je. Z toho, co na trhu pozoruju, tak se spíš bude přitvrzovat, než aby se míra bezpečnostních požadavků snižovala.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: Však na to se už MS připravuje :)
    NELDE
    NELDE --- ---
    RATTKIN: Zatímco appka byla prasácky napsaná za použití sw třetích stran, kde je spousta skrytých bugů. Až nějaký bude využitelný pro útok, tak to bude sranda. Takže pravděpodobnost útoku mnohem větší a větší zranitelnost.
    Z hlediska MFA nedává smysl mít vše v jedné aplikaci - ta SMS má chodit jiným kanálem, než kde mám to užití karty.
    Navíc co jsem viděl ty apky, byl paskvil z hlediska uživatele.
    Navíc se zřejmě blíží doba, kdy třeba do služebního mobilu takovou aplikaci nenainstaluješ bez admina (jako je to na počítačích).
    Když ztratím mobil, tak nová SIM do jakéhokoli jiného mobilu a mohu normálně fungovat. Když ztratím apku, tak průšvih, protože potřebuji kódy k aktivaci, které mám někde doma ve skříni.
    Některé banky užívají kombinaci SMS a hesla. Dále, což české banky asi nedělají, se dá užít zpětné volání pro potvrzení.
    DYNK
    DYNK --- ---
    RATTKIN: tady podle me hraje velkou roli to, ze appky jsou pomerne novy (cti nebezpecny) a sms jsou tady uz dlouho (cti bezpecny). Lidi si potrebujou zvyknout, ziskat duveru.
    RATTKIN
    RATTKIN --- ---
    NELLAS: appka je mnohem víc bezpečná - sms je nešifrovaná, ale apka má tls + hsts + cert pinnig a cizí aplikace se k tomu nedostane.

    pokud má nějaká apka přístup na sms, může cucat všechny. Google se to snaží omezovat, ale je to mnohem víc dostupné.

    celý gsm baseband je děravý jak řešeto.. sms bych používal pouze na blbém mobilu který nemůže mít aplikace a jen v nouzi
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    HARALD: Pořád to jde naštěstí obejít, nevidím důvod proč bych kvůli bankám provozoval extra nerootnute zařízení. S podobnou logikou by na mém domácí PC měla admin práva jen certifikovaná servisní firma.
    HARALD
    HARALD --- ---
    REEN: Na banku je od čnb přenášena čím dál víc zodpovědnost za to, že klient nepřijde prostřednictvím její aplikace o prachy. A to i v případě, že je mobil rootnutej / jailbreaknutej. Takže odmítnout aplikaci nainstalovat při rootu/jb je už standard. U všech bank. Podobně aplikace přestane fungovat, když se dotyčný sw nainstaluje.
    MAGE
    MAGE --- ---
    NELLAS: SMS není bezpečná
    NELLAS
    NELLAS --- ---
    MUXX: Nechci si zasírat mobil pěti appkama, které použiju jednou za půl roku, třeba, ono to není žádné dělo. A ano, asi i víc věřím SMS + PINu.
    MUXX
    MUXX --- ---
    NELLAS: Veris vic sms+pin nez aplikaci? Nebo je za tim jiny duvod? Ja jsem takhle v zahranici parkrat cekal na sms a nedockal jsem se, takze jsem rad za apku.
    NELLAS
    NELLAS --- ---
    NAVARA: Nebo se na ně holt vykašlat.
    NAVARA
    NAVARA --- ---
    NELLAS: Tak holt přes pobočku za 75 Kč :)
    REEN
    REEN --- ---
    ADAMM: já to teda celkem chápu, samozřejmě to není věc, kterou by si mohla snadno dovolit tradiční banka na IB, které servisuje spoustu tradičnějších nebo firemních klientů... Ale u AB a a moderních mi to přijde rozumné. Nezkoumal sem to do detailu, ale u Revolutu a N26 se taky bez apky nehneš. U nejmenované zrušené německé Airbank to bylo nalajnováno stejně s tím, že přístup bez apky bude s SMS nebo e-mail on-click password pouze pasivní bez aktivních operací. Zapojením face-ID nebo otisků prstů se významně zlepší komfort autorizací operací. V bezpečnosti se až tak nevyznám, ale nemyslím si že SMSka je nějak bezpečnější...
    Kliknutím sem můžete změnit nastavení reklam