Перейти к содержимому

Фото
* * * * - 2 голосов

Шило на мыло, или какому банку продаться


  • Вы не можете создать новую тему
  • Please log in to reply
205 ответов в этой теме

#91 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 28 декабря 2016 - 11:11

Depish, от ты блондинка :) Ты скачаешь PDF, и что? Ты его можешь подписть и отослать обратно? нет ведь :) и как раз таки мы так не делаем, потому что это запрещено внутренними регуляциями. В какой-то момент свед попадёт под раздачу, потому что все знают что то что они делают - это грязный хак, которые нельзя легально применять.

 

мы делаем вот как Akhenaton написал. в случае необходимости подписи, клиенты присылается криптованный на его имя CDOC, который клиент расшифровывает, проверяет данные, добавляет свою подпись и отсылает контейнер обратно. Да медленно, зато по спецификации, и комар носа не подточит


  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#92 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 28 декабря 2016 - 11:15

Агент, И что за банк так делает?

Я понимаю, когда это делается с большими платежами, в этом есть смысл, но если клиент такой паникер, можно и в контору сходить. Там правда тоже люди лажают, человеческий фактор.


  • 0
улыбаемся и машем!

#93 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 28 декабря 2016 - 11:17

Depish, Данске. мы просто не требуем пин2 при платёжках. по причинам описанным выше. про другие - хз, не пользуюсь другими.


  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#94 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 28 декабря 2016 - 11:19

То есть вы вообще не просите клиента подвердить клиента платеж паролем, а только кнопочкой или при нажатии подтвердить вы ему посылаете емаил с контейнером, который надо раскрюптировать и подписать? А то вот это непонятно.

 

 

 в случае необходимости подписи

Когда это необходимость возникает? Потому как если платеж подтверждается просто кнопкой, по сути это ничего не меняет. 

У меня есть работник из данске, болеет правда. Спрошу, даже интересно стало. 


Сообщение изменено: Depish (28 декабря 2016 - 11:32 )

  • 0
улыбаемся и машем!

#95 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 28 декабря 2016 - 11:27

Depish, до определённой суммы - да, только кнопочкой. 


  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#96 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 28 декабря 2016 - 11:37

При платеже с кнопочкой, вы точно в такой же ситуации, что и свед, когда спрашивает пин2. Никакой разницы для клиента и банка, если систему хакнут.

В сведе при больших суммах так-то тоже звонят и проверяют, что платеж сделал ты и с какими данными. Фирмы сами устанавливают лимиты, а частным лицам свой собственный лимит, уже не помню какой, но автоматом такой платеж не пройдет.


Сообщение изменено: Depish (28 декабря 2016 - 11:41 )

  • 0
улыбаемся и машем!

#97 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 28 декабря 2016 - 11:54

:facepalm:

 

0PQPBhYFnhE.jpg


  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#98 LaCroix

LaCroix

    Святая Инквизиция

  • Постоялец
  • 12 600 сообщений
  • Откуда:Tallinn

Отправлено 28 декабря 2016 - 12:01

Depish, это до первого бабаха :) наше рискианалитики прямо запретили внедрять такую функиональность. 

ваши рискеаналитики уже счета людям совсем позакрывали  :D  :D

банк на который стоит ровняться :D


  • 2

La meccanica delle emozioni


#99 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 28 декабря 2016 - 14:36

LaCroix, Эт не наши, это приказ сверху


  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#100 LaCroix

LaCroix

    Святая Инквизиция

  • Постоялец
  • 12 600 сообщений
  • Откуда:Tallinn

Отправлено 28 декабря 2016 - 14:40

Агент, я знаю. тоже же рискоаналитики там у них)) 


  • 0

La meccanica delle emozioni


#101 Zero

Zero

    TRUST NO ONE

  • Постоялец
  • 10 668 сообщений
  • Откуда:Таллин

Отправлено 28 декабря 2016 - 17:06

Чем отличается подпись от пароля из парольной карты при подтверждении платежа?

Тем, что паролем можно заверить только платеж. Платеж и только платеж. А ЦП - любой документ.

 

 

Вообщем, странные какие-то доводы, какой пустой лист, когда он совсем не пустой.

Я немного упростил модель, на самом деле не пустой лист, а документ, текст которого скрыт, скажем, листом бумаги, лежащим поверх, который убирают после подписания. Но это техническая деталь, модель все равно в целом верна - подписывание не глядя.

 

 

в том то и дело что нет. ты видишь то что тебе показывают на экране, а не документ. У тебя нету на руках конкретного документа, из которого ты делаешь BDOC. у тебя есть картинка на экране, на основе которой генерируется документ и прикоадывается твоя подпись. Проблема именно в том, что существует ненулевая вероятность сбоя/хака, при котором документ к которому твоя подпись приложиться и то что тебе показали на экране - не одно и то же. так понятней?

Например, какой-нибудь MITB, ведь есть/были трояны с автопереводом, которые высвечивали завышенный осаток счета, чтобы человек не хватился.


  • 0
Моя Родина - СССР! Пролетарии всех стран, соединяйтесь!
-----------------------------------------------------------------------
Ясность - одна из форм полного тумана. Форумчане, давайте жить дружно!

#102 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 28 декабря 2016 - 22:17

Тем, что паролем можно заверить только платеж. Платеж и только платеж. А ЦП - любой документ.

 

спасибо кэп.

Вопрос был не общий, вопрос был "чем в случае совершения платежа в интернет-банке цифровая подпись отличается от пароля с парольной карты". Иными словами, если мы подписываем или подтверждаем пустой лист, то это одинаково опасно, будь то ЦП, пароль с парольной карты или вообще ничего. Если в этот момент, якобы за твоим платежом нет никакого сгенерированного документа (и этот документ якобы кто-то может заменить на другой по-тихому), то какая разница спросил ты пароль или попросил подписать этот платеж. Этот момент мне остался непонятным. 


Сообщение изменено: Depish (28 декабря 2016 - 22:19 )

  • 0
улыбаемся и машем!

#103 Zero

Zero

    TRUST NO ONE

  • Постоялец
  • 10 668 сообщений
  • Откуда:Таллин

Отправлено 28 декабря 2016 - 22:54

спасибо кэп.

Вопрос был не общий, вопрос был "чем в случае совершения платежа в интернет-банке цифровая подпись отличается от пароля с парольной карты".

И ответ был дан выше.


  • 0
Моя Родина - СССР! Пролетарии всех стран, соединяйтесь!
-----------------------------------------------------------------------
Ясность - одна из форм полного тумана. Форумчане, давайте жить дружно!

#104 Дык

Дык
  • Постоялец
  • 10 897 сообщений
  • Откуда:/dev/null

Отправлено 28 декабря 2016 - 22:55

С этой точки зрения разницы нет - хоть кровью расписывайся. Если есть возможность подменить то, в чём ты расписываешься, то не важно, как именно.
Хотя, если подписывать ИД-картой как следует (как я писал в своём предыдущем посте) - то разница колоссальная ))


Сообщение изменено: Akhenaton (28 декабря 2016 - 22:56 )

  • 0

Вначале делаю, потом думаю :)


#105 Zero

Zero

    TRUST NO ONE

  • Постоялец
  • 10 668 сообщений
  • Откуда:Таллин

Отправлено 28 декабря 2016 - 23:01

С этой точки зрения разницы нет - хоть кровью расписывайся. Если есть возможность подменить то, в чём ты расписываешься, то не важно, как именно.

Ну, это только если допустить, что мы любым видом подписи может удостоверить любое же действие. А тут не так.


  • 0
Моя Родина - СССР! Пролетарии всех стран, соединяйтесь!
-----------------------------------------------------------------------
Ясность - одна из форм полного тумана. Форумчане, давайте жить дружно!

#106 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 28 декабря 2016 - 23:30

Говоря "чем в случае совершения платежа в интернет-банке цифровая подпись отличается от пароля с парольной карты", я имела ввиду потдтверждение платежа, только подтверждение платежа и ничего кроме подтверждения платежа.

У ит-шников, все же особое мышление.


  • 0
улыбаемся и машем!

#107 Zero

Zero

    TRUST NO ONE

  • Постоялец
  • 10 668 сообщений
  • Откуда:Таллин

Отправлено 29 декабря 2016 - 01:41

Depish, узкая направленность твоего вопроса - очевидна, как и ответ, собственно. Просто опасность лежит вне этой, искусственно тобою заданной плоскости. Потому что в реальности, если говорить о гипотетически возможной атаке, все "только лишь платежом" при подтверждении платежа не ограничивается.


  • 0
Моя Родина - СССР! Пролетарии всех стран, соединяйтесь!
-----------------------------------------------------------------------
Ясность - одна из форм полного тумана. Форумчане, давайте жить дружно!

#108 Хитрый Шнур

Хитрый Шнур
  • Постоялец
  • 10 822 сообщений
  • Откуда:E s t l a n d

Отправлено 29 декабря 2016 - 09:52

Depish, откуда у тебя столько познаний в сфере банковских технологий?


  • 0

The best or nothing!


#109 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 29 декабря 2016 - 11:30

Потому что в реальности, если говорить о гипотетически возможной атаке, все "только лишь платежом" при подтверждении платежа не ограничивается.

 

в реальности, в реальности, что вы вообще знаете о реальности, виртуальные вы мои :)

Я вот честно, вообще не верю в возможность такой атаки, вот честно пречестно, и не потому, что я наивняк полный. В банке столько разных мониторингов, которые надо обойти, 24-часовое наблюдение за системами. На кнопку не ту нажмешь, уже напишут, а что ты хотел сделать.

Ведь в вашем гипотетическом случае, мало того, что тебе надо взломать аккаунт, так еще успеть платеж в системе подменить на не платеж, а что-то иное, то есть предварительно разработать функционал, ведь его ж в интернет-банке еще нет, чтобы в месте платежа, вместо платежа что-то другое подписывать. На кой хрен такие качели? Какой с этого может быть профит?

Окей, оставим платеж в покое, перейдем к кредитам, которые изначально заполнены работниками в банковской системе и которые ты подписываешь в интернет-банке, то есть надо сделать так чтобы человек подписал, а деньги например перешли на другой счет, а значит надо в банковской системе менять, то есть взломом одного интернет-банка здесь уже не обойтись. 

 

Риски, вероятность которых слишком мала, просто акцептируют, иначе все придет к этому:

business-commerce-risk_analysis-risks-ri


Сообщение изменено: Depish (29 декабря 2016 - 11:45 )

  • 0
улыбаемся и машем!

#110 Агент

Агент

    Поставщик загробных мук

  • S-Модератор
  • 23 267 сообщений
  • Откуда:Виймисленд

Отправлено 29 декабря 2016 - 11:36

В банке столько разных мониторингов, которые надо обойти, 24-часовое наблюдение за системами. На кнопку не ту нажмешь, уже напишут, а что ты хотел сделать.
это тебе со стороны фронта кажется.  
  • 0

По часам только таблетки надо принимать! А властвовать и унижать можно в любое время!

#111 Хитрый Шнур

Хитрый Шнур
  • Постоялец
  • 10 822 сообщений
  • Откуда:E s t l a n d

Отправлено 29 декабря 2016 - 11:40

Depish, откуда ты всё обо всём знаешь?


  • 0

The best or nothing!


#112 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 29 декабря 2016 - 11:40

это тебе со стороны фронта кажется.  

Я не только с фронтом/ с фронта работаю. :D


Сообщение изменено: Depish (29 декабря 2016 - 11:41 )

  • 0
улыбаемся и машем!

#113 Хитрый Шнур

Хитрый Шнур
  • Постоялец
  • 10 822 сообщений
  • Откуда:E s t l a n d

Отправлено 29 декабря 2016 - 11:41

Ты самая умная на всём форуме что ли?


  • 0

The best or nothing!


#114 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 29 декабря 2016 - 11:42

Punsher, ты что читать не умеешь?

Depish, от ты блондинка
 

  • 0
улыбаемся и машем!

#115 Хитрый Шнур

Хитрый Шнур
  • Постоялец
  • 10 822 сообщений
  • Откуда:E s t l a n d

Отправлено 29 декабря 2016 - 11:43

Как будто бы не бывает умных блондинок?


  • 0

The best or nothing!


#116 Zero

Zero

    TRUST NO ONE

  • Постоялец
  • 10 668 сообщений
  • Откуда:Таллин

Отправлено 31 декабря 2016 - 05:14

в реальности, в реальности, что вы вообще знаете о реальности, виртуальные вы мои :)

Я вот честно, вообще не верю в возможность такой атаки, вот честно пречестно, и не потому, что я наивняк полный. В банке столько разных мониторингов, которые надо обойти, 24-часовое наблюдение за системами. На кнопку не ту нажмешь, уже напишут, а что ты хотел сделать.

Писал длинное объяснение, потом передумал и стер. Бесполезно, и времени жалко. Новый год на носу, о приятном думать надо :)

 

Я не только с фронтом/ с фронта работаю. :D

И это похвально B)


У ит-шников, все же особое мышление.

А кто ты по профессии, кстати? Я запамятовал.


  • 0
Моя Родина - СССР! Пролетарии всех стран, соединяйтесь!
-----------------------------------------------------------------------
Ясность - одна из форм полного тумана. Форумчане, давайте жить дружно!

#117 Depish

Depish

    тролль на стажировке

  • Постоялец
  • 8 505 сообщений

Отправлено 31 декабря 2016 - 10:52

Писал длинное объяснение, потом передумал и стер.

Ну это прям настоящее новогоднее чудо! С наступающим!
  • 0
улыбаемся и машем!

#118 StrikeR

StrikeR

    бугога

  • Постоялец
  • 798 сообщений
  • Откуда:QLD. Australia

Отправлено 18 января 2017 - 09:47

Пользовательский опыт LHV:

 

Заметил я в инет-банке раздражающую меня вещь - выписка со счёта начиналась с более раннего периода (т.е. последние операции находятся внизу). То ли из-за лени, то ли из-за других мифических вещей, я терпел это до вчерашнего дня. Собрался с мыслями и написал им, что это плохо, т.к. список должен начинаться с последней операции. В письме ни фамилии, ни номера телефона.

Сутра звонок - привет, мы с ЛХВ, у вас тут был вопрос, короче тыркаете туда-то и будет вам счастье. 

 

И ведь приятно же, что вместо бездушного письма я получил звонок. 


  • 0

#119 Emptiness

Emptiness

    I am the None

  • Постоялец
  • 5 571 сообщений

Отправлено 18 января 2017 - 19:20

Перешла из Сведбанка в Нордеа. Карточка евро с чем-то в месяц, все платежи по интернету бесплатные в любой банк (в отличие от жлобского Шведа), раз в месяц можно бесплатно снимать бабло в любом банкомате,приложение удобное.
Отдельным пунктом - очень крутая круглосуточная поддержка, в которую я звонила с самыми разными вопросами и мне всегда быстро и четко помогали.
Пока вижу только плюсы и очень довольна.

Сообщение изменено: Emptiness (18 января 2017 - 19:21 )

  • 0

#120 ParadoxL

ParadoxL
  • Постоялец
  • 5 023 сообщений
  • Откуда:Edinburg

Отправлено 18 января 2017 - 19:58

 раз в месяц можно бесплатно снимать бабло в любом банкомате

 

Вообще пруфф :D :D :D


  • 1
Victoria nulla est, Quam quae confessos animo quoque subjugat hostes ...
Верю в смерть после жизни, любовь после секса и в крем после бритья ...