• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    HARALDBanky, bankovnictví, bankovní operace
    ANT_39
    ANT_39 --- ---
    ZBYNEK: Napada me, ze by mohlo by jit o veci typu ze dolar, procento nebo zavinac v hesle se nekde omylem expanduje v nejake sablone na jmeno promenne za tim. Podobne uvozovky a apostrof by nekde mohly omylem ukoncit retezec a zmenit interpretaci okolniho kodu. Takovy veci by se fakt nemely dit, ale kdyz jsi paranoidni opsec, muze byt IMHO lakavy proste vyhlasit befelem zakaz specialnich znaku v libovolnym uzivatelskym vstupu (poznamky k prikazum, hesla, jmena). Lomitka tam pak treba spadnou se vsim ostatnim bordelem ^o^
    NELDE
    NELDE --- ---
    ZBYNEK: OK, tak oficiálně není, nicméně ho potřebuješ v lincích, takže je nebezpečné ho dovolit.
    Ano, měl jseem na mysli něco na úrovni XSS, nejsem hacker, jen jsem viděl, jak snadné to je.
    Ano, do jisté míry je to amatérské řešení, nicméně když některé zranitelnosti dneska neznáš, tak chápu, že chtějí být bezpečnější než aktuálně musí.
    ZBYNEK
    ZBYNEK --- ---
    NELDE: Jestli tou "bezpečnostní dírou" myslíš něco ve stylu XSS (což je ale riziko při zpracování výstupu v prohlížeči, nikoliv bezpečnostní riziko v serverové části), tak řešení na úrovni "zakážeme v heslu vše mimo písmen a čísel" je amatérské řešení.

    Jestli myslíš něco jiného, tak jsem fakt zvědavej...
    ZBYNEK
    ZBYNEK --- ---
    NELDE: Lomítko není speciální znak, hledej na googlu, nebo si to přečti třeba tady: https://www.html.am/reference/html-special-characters.cfm

    Heslo vložené uživatelem do inputu pro zadání do hesla může obsahovat cokoliv, včetně speciálních znaků v HTML.

    Co se děje dále v aplikaci je věcí autorů té aplikace, nijak to ale nesouvisí s HTML syntaxí. Víc to nemá smysl řešit.


    Pořád netuším co myslíš tou bezpečnostní dírou, kterou jsi prve zmiňoval.
    NELDE
    NELDE --- ---
    ZBYNEK: HTML má speciální znaky, pokud vím. Ty se nezobrazují na stránce, ale mění její procesování Mimo jiné < > ⁄ & "
    Text vložený do pole, který se stane součástí HTML stránky může teoreticky ovlivnit vykonávání. Proto má být text v poli ošetřený, aby nemohl obsahovat speciální znaky, které to mohou ovlivnit.
    ZBYNEK
    ZBYNEK --- ---
    NELDE: Lomítko není v HTML žádný speciální znak.
    A netuším co myslíš tou bezpečnostní dírou.
    NELDE
    NELDE --- ---
    QUIP: Zvláštní to není, je to klasická možná bezpečnostní díra do webových aplikací, a tak se někdy organizace jistí až moc a nedovolují žádné speciální znaky. Mělo by tě to ale upozornit, že takové heslo není dovolené.
    ZAPPO: Lomítko je špatné, protože to je řídicí znak v HTML. Ale je chyba, že stejná logika pro vkládání nového hesla není uplatněná pro přihlášení.
    NAVARA
    NAVARA --- ---
    ZAPPO: Některé aplikace, nejspíše aby si to heslo mohli uložit plaintext, omezují vstupní pole třeba na 20 znaků - takže když tam ty z klíčenky pošleš náhodných 32, těch posledních 12 to prostě uřízne a počítá to za validní vstup.
    PULKA
    PULKA --- ---
    ZAPPO: A testovat varianty bez lomitka, pripadne zdvojene nebo escapovane te to asi nenecha, co? tuhle chybu uz jsem videla vickrat, ale podezrivala bych lomitko. Sama mam v hesle bez potizi &$%@! a cisla. Kazdopadne ano, jsou to blbci.
    QUIP
    QUIP --- ---
    ZAPPO: A neda se ted prihlasit s heslem, ktere zkratis o tu cast za specialnim znakem vcetne toho znaku?
    Sveho casu v dobach ICQ jsem si nastavil nejake dlouhe heslo, v aplikaci mi fungovalo, ale pres web se prihlasit nedalo. Az po nejake dobe jsem zjistil, ze limit na heslo byl 8 znaku, takze stacilo zadat prvnich 8 znaku a uz to fungovalo. Treba je Fio nekde na urovni ICQ :)
    ZAPPO
    ZAPPO --- ---
    NELDE: jj byl, minimalne cislo a pomlcka, nejsem si jistej jestli me i lomitko. Ano, je to soucast meho podezreni:)
    QUIP
    QUIP --- ---
    NELDE: ...coz je taky dost zvlastni, ze (ne jen) banky nepovoluji v heslech znaky mimo a-z A-Z a 0-9. Drive bylo slusnosti davat do hesla aspon nejakou tecku, pomlcku, plus, rovna se atd. A zrovna v hesle jim to muze byt fuk, protoze se z toho stejne udela jen hash a ten se ulozi.
    NELDE
    NELDE --- ---
    ZAPPO: Nebyl v tom generovaném hesle nějaký speciální znak?
    ZAPPO
    ZAPPO --- ---
    Ja jsem dneska chtel zmenit heslo v internetbankingu Fio
    Vysledek je zablokovany ucet a ceka me cesta na pobocku.
    Krasa.
    Zjevne to ma spatne napsany input validator - takze kdyz jsem zada nove heslo (generovane), tak to na nej zmenilo, ale vzalo to jen neznamou cast - protoze kdyz jsem se pak zkusil prihlasit tim heslem (ulozenym, ctrl C, ctrl V) tak to neslo.
    Parada
    BUNDA
    BUNDA --- ---
    Dnes vtipná a smutná zkušenost s Monetou. Táta chtěl poslat platbu, ale povedlo se mu (díky omylem přepnuté klávesnici) zablokovat si internetbanku. Chtěl to vzdát, že holt teda zajede na pobočku, aby mu jí odblokovali. Tak říkám, že to zkusíme s tím jejich hlasovým automatem. První pokus zkoušel sám, nebyl úspěšný, nepochopil, že mluví s automatem a že je potřeba čísla diktovat velmi pomalu a zřetelně. Tak jsem to zkusil za něj a když jsem s TOMem prošel všemi diktovacími ověřeními, tak mi TOM oznámil, že internetbanka není zablokovaná. Bohužel dle PC neměl pravdu. takže holt táta cestě na pobočku neujde. Beztak tam bude muset účet zrušit, protože od jara už nebude přihlášení přes SMS dostupné a chytrý mobil táta mít nechce a nebude.
    XCIDER
    XCIDER --- ---
    SAYUZ: Creditas 6% na sporaku s 1mesicni lhutou (do pul mega)
    QUIP
    QUIP --- ---
    SAYUZ: Zalozeno komplet online. Ani bych si v dnesni dobe netroufal nabizet banku, ktera nedokaze zalozit ucet online, nebo pro overeni totoznosti zada navstevu pobocky (jako treba Fio a Raiffka pri zmene obcanky)
    NELDE
    NELDE --- ---
    SAYUZ: To asi umožňuje: "Pro dokončení žádosti potřebujete platný občanský průkaz a jako druhý doklad řidičský průkaz nebo cestovní pas. Jiné doklady totožnosti v současné době neakceptujeme. Dále je nutné doložit měsíční výpis z účtu. Doklady nesmí být upravovány a musí být čitelné."
    NELDE
    NELDE --- ---
    SAYUZ: Zkusil bych tu MaxBank. Hodně záleží na kolik peněz to je potřeba. Já mám mBank jako hlavní a stačí mi ten limit u mSpoření (5,5%). Ale aplikace asi bude jednodušší.
    SAYUZ
    SAYUZ --- ---
    QUIP: Psal jsem to níže, možnost přeposlat peníze hned přes IB a zřízení také přes IB
    Kliknutím sem můžete změnit nastavení reklam