webForumDet fria alternativet

Falsk säkerhet?

Datasäkerhet

10 svar · 351 visningar · startad av davids

Medlem sedan mars 2001238 inlägg
Frågan#1

Hej!

Sitter och funderar lite. Använder tjänsten ePostgiro Företag för att komma åt vårt postgirokonto. Tjänsten använder sig av inloggningskoder och certifikat. Den fyrsiffriga kod som visas på skärmen knappar man in på sin lilla säkerhetsdosa och ut kommer ett certifikat, alltså en kod på sex tecken, som man sedan knappar in i inloggningsformuläret tillsammans med organisationsnummer.

Det jag funderar på är hur säkert detta egentligen är. På dosan är man tvungen att också ange sin PIN-kod för det kort som sitter i, men eftersom själva hemsidan inte känner till vilken PIN-kod som är kopplad till kortet så kan den väl omöjligt använda detta för att beräkna certifikatkod. Det borde innebära att certifikatkoden räknas ut med hjälp av postgironummer (som kortet antagligen känner till eftersom denna står tryckt på) och/eller organisationsnummer (som används vid inloggning) samt den fyrsiffriga kod som genereras av sidan.

Hur som helst, borde inte detta innebära att det är fullt möjligt att använda publika uppgifter (postgironummer, org.nummer, inloggningskod) för att generera en giltig certifikatkod, eller är jag helt ute och cyklar?

Medlem sedan aug. 20003 575 inlägg
#2

Du är nog ute och cyklar.

Jag tror det är mer såhär.
Bankens datasystem vet vilken algoritm din dosa som den slumpar fram lösenord utav datumet.
Och den algoritmen lär knappast vara offentlig

Medlem sedan mars 2001238 inlägg
#3

Det är antagligen en rätt hög säkerhetsnivå på det hela, men borde det inte vara teoretiskt möjligt att knäcka systemet om de bara använder sig av "kända" faktorer, exempelvis datum och sådant, genom att jämföra de koder som genereras och analysera exempelvis hur länge en kod är giltig (ifall de använder sig av datum, tid etc). Känns lite "security by obscurity".

Medlem sedan aug. 20003 575 inlägg
#4

Om de skall knäcka algoritmen så måste dom ha just din dosa.
Veta vad du har för pin. kolla exakt vilken millisekund det är och kanske göra detta någon miljon gånger. Då kan de räkna ut vad det blir för kod nästa gång. Men detta tar ju enormt lång tid.

Men det är ju bara för din dosa de kan knäcka då.
Dom andra kan de inte knäcka för att de har andra algoritmer.

Medlem sedan mars 2001238 inlägg
#5

Om de ska använda själva dosan så behövs ju PIN ja, men den används antagligen inte i uträkningen eftersom servern inte känner till vilken PIN-kod jag har valt för mitt kort som sitter i dosan. Det borde betyda att även en webbsida, program etc skulle kunna skapas för att genera en kod eftersom inga uppgifter är "hemliga" (exempelvis PIN etc). Jag hävdar inte att det är enkelt, jag pratar bara teoretiskt. För övrigt ska väl tilläggas att mina mattebetyg inte var lysande :e

"Dom andra kan de inte knäcka för att de har andra algoritmer."
Det är mycket möjligt att det ligger olika algoritmer på varje kort och att servern känner till vilken av de x antal algoritmerna man har på just sitt kort.

Medlem sedan apr. 20012 266 inlägg
#6

Varför inte ta och maila till ePostgiro och fråga hur säker det är? Självklart kommer de nog inte avslöja varenda detalj samt inte säga något negativt om den men kan vara roligt att veta vad de har att säga.

Medlem sedan mars 2001238 inlägg
#7

Skulle kunna testa det ja. Jag är lite skeptisk till det här med dosor och sådant, känns som det låter säkrare än vad det är, men jag kan som sagt ha fel. Men säkerhetsnivån är sannolikt tillräcklig, även om man kommer in på kontot så går det inte att göra mycket eftersom alla transaktioner måste signeras med en annan funktion.

Medlem sedan aug. 20003 575 inlägg
#8

Men davids.

Varje dosa har en orginell Algoritm. Som bara bankens databas vet om vilken som är din.

Medlem sedan apr. 20022 743 inlägg
#9

Tråden flyttade från Internet & Webbtjänster

Medlem sedan juni 20014 290 inlägg
#10

Varje dosa eller chip är unikt, och banken har en databas som talar om vilken dosa chip som just du har.

På detta sätt så kan banken räkna ut vilket tal som du knappar in som svar.

Medlem sedan juni 200010 432 inlägg
#11

Jag antar snarare att chipen är lika och att PIN-koden är en av nycklarna, möjligen att ytterligare nån nyckel finns i boxen (flashminne).
Vet inte vilka algoritmer just dessa chip tillämpar, men numera strävar man efter kända algoritmer och publika nycklar och det är omöjligt att knäcka en kryptering bakvägen om det rör sig om exempelvis RSA. Mao är nog själva överföringen så säker som det går att få just överföringen men med det är det inte säkert att det är ett 100%-igt skydd. Vad händer exempelvis om någon obehörig sitter på "rätt sida" om boxen genom att ha hackat sig dit? Nu är sannolikheten säkert otroligt liten, men 100%-igt säkert är det inte.

264 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
137 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)