IwBank rimuove la sicurezza

Pensate ad un attacco combinato, che non usi soltanto il calcolatore, quando usate il token generato su di una comunicazione in chiaro?
;)

Combinate tutti i pezzi, la falla c'è!
:titanic:


"Attacco senza effetti!?"

Traduzione:
l'attacco c'é stato ma non ha causato alcun "danno" ovvero l'interessato del danno non se ne é (ancora) accorto.
 
Il token può anche essere una scatoletta cinese da 1€, ma se l'algoritmo che usa è decente (e gli algoritmi validi sono disponibili royalty-free in questi campi, quindi non ci sono problemi economici) non puoi riprodurre la sequenza di numeri senza conoscere il seed iniziale (non a caso definiti numeri pseudo-casuali).
Il problema se mai è che essendo event-based se qualcuno frega un codice questo rimane valido fino a quando tu non ne usi uno successivo. Inoltre in generale un token lascia esposti ad attacchi di tipo man-in-the-middle (peraltro di difficile attuazione), ma per quello l'unica difesa è l'sms pin di Fineco ;)
 
Il token può anche essere una scatoletta cinese da 1€, ma se l'algoritmo che usa è decente (e gli algoritmi validi sono disponibili royalty-free in questi campi, quindi non ci sono problemi economici) non puoi riprodurre la sequenza di numeri senza conoscere il seed iniziale (non a caso definiti numeri pseudo-casuali).
Il problema se mai è che essendo event-based se qualcuno frega un codice questo rimane valido fino a quando tu non ne usi uno successivo. Inoltre in generale un token lascia esposti ad attacchi di tipo man-in-the-middle (peraltro di difficile attuazione), ma per quello l'unica difesa è l'sms pin di Fineco ;)

ciao yunus.
Sei un informatico?
Potresti spiegare meglio questo tipo di attacco di cui ho letto qua e là su internet.
 

Users who are viewing this thread

Back
Alto