Форум

SMS-пароли - отжившая "технология" ДБО

Банковская карта в качестве генератора паролей интернет-банкинга (ДБО).

Статья журнала ПЛАС (№4[203] апрель 2014) "Банковская отрасль на пороге выхода из «SMS-тупика»?"

Обсуждается замена давно уже ставшим небезопасными SMS-паролям.
Изменено: Canqpup- 31.10.2014 12:05 (Исправлено по просьбе аавтора)
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
Цитата
генерал Пурпоз пишет:
апрель 2104


Думаете, ещё лет 90 ничего не изменится?
 
Цитата
Впрочем, во многом банки вынуждены практиковать такую политику из-за исторически сложившейся оригинальной структуры российского рынка решений для каналов ДБО. За небольшим исключением широко поставляемые его участниками серийные решения и решения для интернет- и мобильного банка защищены очень слабо – в России этот рынок является рынком не покупателя, а продавца.

Печально.
 
Цитата
Ибирь пишет:
Печально.

Не то слово!

Ситуация говорит о многом:

  • маркетологи банков считают, что их клиентура и так счастлива (в виду плохой осведомлённости/грамотности в вопросах информационной безопасности - со стороны и клиентов, и собственно маркетологов)
  • лица, принимающие решения по развитию ДБО, сами могут быть слабо компетентны в технических аспектах ДБО
  • #первое + #второе, да ещё и вероятные откаты при выборе поставщика ПО ДБО == усугубляют грустную картину


Статья хорошая. Я с интересом узнал, что банков, использующих EMV CAP, по крайней мере - несколько.
Удивляет, например, втб24 - люди массово жалуются на проблемы с SMS-паролями, а банк не предлагает клиентам более надёжный и дешёвый способ!
Про наличие EMV CAP с банке Санкт-Перербург я и сам узнал случайно - по наименованию поставщика ПО, у которого есть такой способ, и однажды нажав кнопку с "телефончиком" на странице входа в ИБ. А прошёл практически ГОД, как это внедрено!
Изменено: генерал Пурпоз- 31.10.2014 17:16
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
СМС как способ обретения разовых паролей это не отжившая технология. Так же как и кирзачи для военных.
Это российская дурь. Не более того. Есть множество более удобных и надежных способов, начиная с карт кодов, продолжая софт- и хард- генераторами.
Тот кто знает только СМС, этого не поймет. Кто пользовался хотя бы картами кодов, понимает все не удобство СМС, особенно в роуминге. Тот, кто автономными генераторами - безнадежную глупость придумавших слать пароли по СМС.
Дождемся ли того, чтобы наши банки это поняли? Нет нигде в мире широкого распространения СМС-дури. Только в забытой богами России.
Изменено: Митрандил- 31.10.2014 22:36
 
Цитата
генерал Пурпоз пишет:
Удивляет, например, втб24 - люди массово жалуются на проблемы с SMS-паролями, а банк не предлагает клиентам более надёжный и дешёвый способ!
Предлагает, они дают картридер для генерации одноразовых паролей. 1 декабря Inter-Pro и их сертификату окончательно помрут, придется брать именно этот ридер. Ридер стоит 500р., обещают, что он прослужит 5 лет.

Что меня беспокоит - это невозможность отказаться от SMS подтверждения.

Насчет ВТБ24 я пока не знаю, а вот в Альфе точно нельзя (у них программные генераторы на Java для мобильных и для смартфонов).

В Сбере меня вообще уверяли, что SMS обязателен по договору банковского обслуживания. Номер сотового мне удалось отключить (убрать из учетки), пользуюсь кодами, распечатанными в банкомате (их критикуют в этой статье, но это безопаснее SMS точно).

Невозможность полного отказа от SMS я считаю идиотизмом. Достаточно провести подмену (здесь на форуме это обжевано уже) и все, деньги со счета уплыли и совершенно неважно, что у тебя есть картридер, его просто обойдут с помощью SMS.
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
EMV CAP

Я думаю, EMV CAP медленно развивается из-за отсутствия в России ГОСТа на эту технологию (в т.ч. на "катридер")
Один и тот же "картридер" должен работать с картами разных банков.
 
Кстати, а почему распечатанные коды надежнее? Достаточно представить, что они где-то сохраняются...
 
Цитата
AnTark пишет:
Кстати, а почему распечатанные коды надежнее?
Я сравниваю с SMS. SMS вообще не контролируется ни банком, ни владельцем счета. Там третье лицо. И зачастую это лицо ненадежно и позволяет выдачу SIM карт посторонним лицам (1). Да и сам GSM давно взломан (2).

Цитата
AnTark пишет:
Достаточно представить, что они где-то сохраняются...
При таких обстоятельствах, как я описал, устраняется явно ненадежное третье лицо и ненадежная технология. Я считаю их более слабым звеном, чем банк.
И да, сохранять открытым текстом не обязательно. Достаточно обратиться к давно обкатанным технологиям хранения паролей в виде хешей.
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
entropin пишет:
Один и тот же "картридер" должен работать с картами разных банков.

как минимум криптокалькуляторы Номоса и Райффайзена - взаимозаменяемы. (да, я проверял)
 
Цитата
kiav пишет:
При таких обстоятельствах, как я описал, устраняется явно ненадежное третье лицо и ненадежная технология.

Я бы не относил к надежному ПК массового клиента. Поэтому должны быть не чеки с паролями, а или генераторы паролей по реквизитам операции, или трастскрины. Правда, российские разработчики последних не хотят приспосабливать свою технологию под физ. лиц.
 
Цитата
Ибирь пишет:
Я бы не относил к надежному ПК массового клиента.
Я бы тоже. Но я, все-таки о своем ПК.

Цитата
Ибирь пишет:
Поэтому должны быть не чеки с паролями, а или генераторы паролей по реквизитам операции, или трастскрины.
Не вижу связи. Ее вообще здесь нет. Получая переменный код с какого-либо устройства я также вбиваю его в банковской системе онлайн на своем ненадежном ПК. В этом случае нет никакой разницы (если именно о ПК думать) пользуюсь я чеком, или аппаратным генератором паролей.

Цитата
Ибирь пишет:
генераторы паролей по реквизитам операции
Читал об этом в статье, указанной в теме, но не понял как вообще возможно на внешнем устройстве генерить коды на основе параметров операции ...
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
kiav пишет:
но не понял как вообще возможно на внешнем устройстве генерить коды на основе параметров операции

А что тут такого сложного? Код - функция от реквизитов операции и уникального ключа клиента. В результате злоумышленник не может вычислить, какой код нужно подать банку, чтобы провести свою операцию под именем клиента.
 
Для генерации пароля в аппаратике есть три режима:

  • C&R (Challenge - Response) (Запрос- Ответ): на странице платежа банк пишет вам строку "запроса", который вы должны набрать на клвиатуре EMV CAP, чтобы получить пароль подтверждения операции
  • ПОДП (подпись): совпадает с предыдущим пунктом, видимо - результат руссификации или сделан для унификации
  • ПОДП+ (расширенная подпись): для получения пароля вы можете задать до десяти отдельных параметров - суммы платежа, кода реквизитов получателя, "запрос" банка и тому подобное


Таким образом, теоретически, можно защититься и от подмены (кем-либо, банком или злым умышленным ПО на вашем компьютере) суммы и/или получателя.
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
Цитата
Ибирь пишет:
А что тут такого сложного? Код - функция от реквизитов операции и уникального ключа клиента. В результате злоумышленник не может вычислить, какой код нужно подать банку, чтобы провести свою операцию под именем клиента.
И правда, чего это я волнуюсь ...

Если это внешнее устройство, то пользователю (клиенту банка) нужно внести в это устройство значимые параметры операции, сгенерить код, ввести его в онлайн-банк. Это сколько и каких параметров нужно считать глазками с экрана ПК и вбить в устройство?

Единственная система, которая делала подобное (программно на ПК) - это система Телебанк ВТБ24. Но они ее зарубили (с 1 декабря работать не будет). Вот там система на основе программы Inter-Pro берет все необходимые параметры операции и создает ЭЦП на их основе с помощью моего закрытого ключа. Вот здесь все понятно и никаких телодвижений в процессе эксплуатации. Да, нужны непростые настройки первоначально и раз в два года нужно (было) создавать запрос на новый сертификат.
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
kiav пишет:
Inter-Pro

Да, на фоне ДБО с ЭЦП - все эти фокусы с "паролями" - выглядят несерьёзно (мягко говоря).
Я бы предпочёл работать по ЭЦП, а не по EMV CAP.
Но с паршивой овцы - хоть шерсти клок, правильно используемый EMV CAP всяко лучше SMS-"паролей".
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
Цитата
генерал Пурпоз пишет:
EMV CAP всяко лучше SMS-"паролей"
Я признаться, не понимаю "механики". Если переменный код, созданный внешней аппаратурой никак не зависит от операции (а ведь для розницы так и есть), то получаем аналог таблицы переменный кодов (распечатка из банкомата, либо скретч-карта, выданная в банке). Каким образом аппаратура умудряется генерить "правильный" код, который может подтвердить, что в систему вошел владелец счета?

Цитата
генерал Пурпоз пишет:
Я бы предпочёл работать по ЭЦП, а не по EMV CAP.
Я бы тоже. Просто потому, что это понятно и надежно.

Цитата
генерал Пурпоз пишет:
на фоне ДБО с ЭЦП - все эти фокусы с "паролями" - выглядят несерьёзно
Непонятно тогда почему "некоторые банки" умудряются отказываться от реально безопасного для клиента варианта. Да еще предлагать явно небезопасный вариант в виде SMS кодов. Да, ВТБ24 предлагает генерацию паролей аппаратурой, но это явно не массовый вариант (1) и непонятно почему это надежно (2).
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
kiav пишет:
Если переменный код, созданный внешней аппаратурой никак не зависит от операции...

Зависит от реализации.
Теоретически можно сделать сценарий платежа так, что Клиент будет уверен, что он подписывает именно то, что намеревался:

  • заранее проверив номера шаблонов (ПетроЭлектроСбыт, МегаФон, ВЦКП, и т.п.) в отделении, указывая номер шаблона, сумму и код "запроса" в режиме "ПОДП+" в самом худшем случае (подмены реквизитов на странице злым умышленным ПО) мы получим отвергнутую операцию.


"Некоторые банки" умудряются не понимать, что "удобство" ДБО равняется его НЕбезопасности (для клиента, банку - это до лампочки).
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
Цитата
kiav пишет:
Если это внешнее устройство, то пользователю (клиенту банка) нужно внести в это устройство значимые параметры операции, сгенерить код, ввести его в онлайн-банк. Это сколько и каких параметров нужно считать глазками с экрана ПК и вбить в устройство?

Можно считывать с экрана штрих-код, в котором зашифрованы реквизиты операции, с помощью минивидеокамеры на устройстве. Затем устройство расшифрует штрих-код и покажет на экране устройства реквизиты операции, по которым будет генерироваться пароль.
 
В плане паранойи: не всему, что есть на экране, можно доверять.

То, что вы предлагаете, когда-то было сделано в ИБ Гута-банка.
клиент NWGSM, ПСКБ, СберБанка, ББ, Северной казны, цейлонского Commercial bank, бСПб, Авангарда, ТКС.
А в остальном я считаю, что банковская лицензия альфы должна быть отозвана.
 
Цитата
генерал Пурпоз пишет:
не всему, что есть на экране, можно доверять.
Это точно.

Цитата
генерал Пурпоз пишет:
То, что вы предлагаете, когда-то было сделано в ИБ Гута-банка.
Он сейчас называется ВТБ24. У них может и раньше был токен, тогда не интересовался, т.к. был Inter-Pro. Сейчас их генератор предлагает генерить пароли в двух режимах. В режиме Б генерится код на основе параметров транзакции, но их всего два и их нужно вводить с клавиатуры генератора.

Как может быть надежным вариант генерации А? Он не предполагает ввода параметров операции.
Кто думает, что постиг все, тот ничего не знает.
 
Цитата
генерал Пурпоз пишет:
В плане паранойи: не всему, что есть на экране, можно доверять.

Я писал об экране самого генератора паролей. Считаем, что генератор - доверенная среда.
 
Последние новости с "фронта":

  • Сбербанк с марта-апреля более не выдает новых таблиц кодов. Теперь только SMS.
  • Альфа-банк убил свою услугу Альфа-ключ и теперь только SMS.

Банки, похоже, только усугубляют ситуацию.
Изменено: kiav- 14.07.2016 01:06 (орфография)
Кто думает, что постиг все, тот ничего не знает.
 
При частых поездках заграницу и использовании роуминга - SMS-пароли - станоявтся самым ненадежным способом подтверждения. Жаль, что банки этого не понимают...

Самые крутые варианты на данный момент это Авангард с их картой-дисплеем и карточками кодов и РСХБ с М-токеном в смартфоне.
 
Не могу понять истерии вокруг смс подтверждения платежей и входа в систему.

Во-первых, при замене сим, по крайне мере, Сбер и Альфа уж точно, сразу это видят и просят связаться с колл-центром для подтверждения операций.

А по поводу заграницы - так уж еще больший бред, смс так же исправно приходят.
 

Все продукты Банки.ру

Показать ещеСкрыть