Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko230
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

40

Hasła maskowane - błędy implementacyjne polskiego banku - Krzysztof Jelonek

Hasła maskowane - błędy implementacyjne polskiego banku - Krzysztof Jelonek

Ten tydzień zapisze się w historii polskiego internetu i bankowości za sprawą włamania do jednego z polskich banków. Przebieg wydarzeń: Email od hakera z informacją o włamaniu został wysłany 26-28 marca do członków zarządu banku. Bank milczy. Po wysłaniu przez niego kilku wiadomości do...

cross_boss
cross_boss
cross_boss
z
krzysztofjelonek.net
dodany: 16.06.2015, 19:47:07
  • #
    programowanie
  • #
    php
  • #
    hacking
  • #
    komputery
  • #
    banki
  • #
    internet
  • 16
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Komentarze (16)

najlepsze

rmrmg
rmrmg
rmrmg
16.06.2015, 21:19:39
  • 10
A jak po stronie banku są implementowane hasła maskowane? Czyżby generowali hashe dla wszystkich kombinacji o jakie system może zapytać?
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

kepulg
kepulg
kepulg
16.06.2015, 23:19:26
  • 2
No właśnie też mnie to interesuje, jak ktoś będzie wiedział to niech się też do mnie.
  • Odpowiedz
N.....y
N.....y
konto usunięte 17.06.2015, 18:21:35
  • 0
@rmrmg: @phervers: stosuje się wsparcie sprzętowe Hardware Security Module. Hasła w praktyce nie są jawne – nie można przeczytać klucza danego zasobu, można tylko odpytać, czy jakiś klucz ten zasób autoryzuje.
  • Odpowiedz
EkspertPKO
EkspertPKO
18.06.2015, 08:06:16
  • 0
Klienci PKO Banku Polskiego korzystający z serwisu internetowego mogą nadać sobie "przyjazny login". W serwisie iPKO trzeba wejść w zakładkę "Dostęp" i wybrać opcje "zdefiniuj login" - w starszej nowej serwisu. W nowym iPKO wchodzimy w zakładkę "Ustawienia" i również "zdefiniuj login". "Przyjazny login" musi zawierać minimum 8 znaków, w tym co najmniej jedną literę (bez polskich znaków).
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mr--A-Veed
Mr--A-Veed
17.06.2015, 17:10:17
  • 0
A największy polski bank - PKO - niedawno miał odświeżenie systemu internetowego i maskowanego hasła się nie dorobił...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

f.....s
f.....s
konto usunięte 17.06.2015, 01:56:40 via iOS
  • 0
Przez wprowadzenie haseł maskowanych zamknąłem konto w BZWBK. K-----a brała logujac się 3x dziennie. Hasło z pamięci tak wpisać masakra. A bezpieczeństwa jak widać nie podnosi na długo.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Jurigag
Jurigag
16.06.2015, 21:21:32
  • -2
W zasadzie nie ogarniam po co i na co to komu - nie lepiej ustawić blowfisha z odpowiednio wysokim kosztem gdzie generowanie jednego hasha będzie trwało 0.3+ s ?
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

oczkers
oczkers
17.06.2015, 07:01:53
  • -1
@Jurigag: cóż ci to da kiedy hasło klienta zostanie przechwycone przez keyloger na komputerze w kafejce internetowej?
  • Odpowiedz
ShooleR
ShooleR
17.06.2015, 18:28:46
  • 0
@oczkers: Na KeyLogery jest inny sposób ;) podrzuca się im lewy bufor klawiatury :P
  • Odpowiedz
westsajd
westsajd
westsajd
16.06.2015, 20:31:50
  • -2
Implementując komunikaty błędów, czy zmieniając zasady generowania formularza do wprowadzania znaków hasła, nie można sobie pozwolić na to, aby możliwe były jakiekolwiek różnice w odpowiedzi serwera. Dlaczego? Dlatego żeby haker (a właściwie jego bot) nie mógł określić czy istnieje w systemie użytkownik o wskazanym identyfikatorze.


No popatrz a na przykład gugle pokazują czy na dany email zarejestrowane jest konto czy nie.
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

rmrmg
rmrmg
rmrmg
16.06.2015, 21:13:24
  • 2
No popatrz a na przykład gugle pokazują czy na dany email zarejestrowane jest konto czy nie.


@westsajd: Bo adres e-mail można sobie dowolnie wybrać, więc siłą rzeczy ta informacja jest jawna. W przypadku banków nie można wybrać sobie loginu i jest on jakby częścią zabezpieczenia
  • Odpowiedz
Norton__PL
Norton__PL
Norton__PL
17.06.2015, 00:17:10
  • 1
@rmrmg: W ipko można.
  • Odpowiedz

Hity

tygodnia

Pamiętacie policjantkę zatrzymaną po imprezie w klubie?
Pamiętacie policjantkę zatrzymaną po imprezie w klubie?
3379
Rodzina Majtczaka opłaciła ucieczkę do Dubaju? Śledztwo zamknięte
Rodzina Majtczaka opłaciła ucieczkę do Dubaju? Śledztwo zamknięte
2449
Policyjny agresor atakuje spokojnego kierowcę podczas kontroli drogowej. A ten w
Policyjny agresor atakuje spokojnego kierowcę podczas kontroli drogowej. A ten w
2453
Migracja pracownicza po polsku: Nie żądaj podwyżki, bo zastąpi Cię cudzoziemiec.
Migracja pracownicza po polsku: Nie żądaj podwyżki, bo zastąpi Cię cudzoziemiec.
1933
Zachowanie sędziego zdumiewa. Obok nie da się mieszkać.
Zachowanie sędziego zdumiewa. Obok nie da się mieszkać.
1920
Pokaż więcej

Powiązane tagi

  • #programista15k
  • #pracait
  • #it
  • #java
  • #naukaprogramowania
  • #informatyka
  • #webdev
  • #pracbaza
  • #korposwiat
  • #pytanie
  • #heheszki
  • #praca
  • #cebuladeals
  • #komputery
  • #cpp

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking