2016-12-02, 19:56
  #37
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av sebnie
BankID på fil är inte säkrare, eftersom det baserar sig på samma plattform. Prova logga in på Mobilt BankID med ditt personnummer så får du se att ditt BankID på fil startar och frågar efter legitimering. Även om du har kortläsare med BankID på kort anslutet.

En bedragare kan altså köra en "Mobilt BankID legitimering" mot ditt BankID på fil/kort samtidigt som du försöker logga in med "BankID på fil" manuellt.

Nej precis, bankid på fil är mindre säkert än mobilt bankid.
Citera
2016-12-03, 10:19
  #38
Medlem
Sinraths avatar
Citat:
Ursprungligen postat av Svenne-i-Banan
Jag vet inga detaljer om det här fallet men man det låter som något liknande detta:

1. Du surfar till din bank och anger att du vill logga in med mobilt bankid och skriver in ditt personnummer på web-sidan.

2. Du tar upp din mobil och anger din kod i bankid-appen.

3. Du kommer in på din bank med din webbläsare

Din webbläsare har ingen koppling till till bankid-app utan kan t.o.m. köras från en annan dator. Detta innebär att även jag förstås kan göra samma sak som du i punkt 1 och då kan det bli så att du loggar in mig istället för dig själv.

Wow, vad i helvete om detta stämmer? Då kan man ju sitta och spamma inloggningen om man tagit reda på när ett offer vanligtvis betalar sina räkningar. Nån gång kanske man får tajmingen rätt och så vips är man inne. Vissa tjänster kräver ytterligare en legitimering men ändå.
Citera
2016-12-03, 10:21
  #39
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av Sinrath
Wow, vad i helvete om detta stämmer? Då kan man ju sitta och spamma inloggningen om man tagit reda på när ett offer vanligtvis betalar sina räkningar. Nån gång kanske man får tajmingen rätt och så vips är man inne. Vissa tjänster kräver ytterligare en legitimering men ändå.

Det finns en del skydd mot detta som t.ex. att inloggningen avbryts om två sessioner påbörjas samtidigt men jag har inga detaljer om hur detta säkerhetshål ser ut.
Citera
2016-12-03, 11:08
  #40
Medlem
Det finns inget som tyder på att användaren har gett bort sina koder under ett telefonsamtal med bedragaren.

Det verkar mer vara att programmerarna som gjort Bank-ID saknar basala kunskaper.

Programmerarna verkar inte veta att man måste hålla reda på vilken session som gjorde inloggningen och därefter autentisera kommunikationen mellan servern och klienten med en nyckel så att servern kan skicka rätt informationen till rätt klient och utestänga alla andra. Skiter man i detta så räcker det med att en användare loggar in på "mina sidor" för att den ska vara öppen för alla andra klienter som går in på samma sida som användaren under dennes session.

Så bedragaren behöver bara be användaren att logga in för att bedragaren ska kunna gå in på samma sida under tiden användaren är inloggad, inga koder behöver uppges. Alternativt kan bedragaren sitta och testa lite då och då om användaren är inloggad och gå in på sidan.

Det är ofattbart dåliga programmerare som gjort dessa appar, trodde fan inte det var möjligt att någon kan få anställning med så låga kunskaper.

Kan programmerarna inte mer än såhär så garanterar jag att Bank-ID har massvis med andra säkerhetshål.
__________________
Senast redigerad av AlbertDresden 2016-12-03 kl. 11:10.
Citera
2016-12-03, 11:35
  #41
Medlem
Citat:
Ursprungligen postat av AlbertDresden
Det finns inget som tyder på att användaren har gett bort sina koder under ett telefonsamtal med bedragaren.
...
Det är ofattbart dåliga programmerare som gjort dessa appar, trodde fan inte det var möjligt att någon kan få anställning med så låga kunskaper.

Kan programmerarna inte mer än såhär så garanterar jag att Bank-ID har massvis med andra säkerhetshål.

Jag gissar att det t.o.m är ännu värre:
Programmerarna både kan och förstår bättre, men anställningen kräver ett "non disclosure"...

Eftersom bolaget "sålt in" tjänsten på en alltför "användarvänlig" nivå!
Citera
2016-12-03, 12:40
  #42
Medlem
http://www.di.se/artiklar/2016/5/23/...sionspengarna/

Citat:
När vi loggade in tillsammans med kunden såg vi allt, alla deras pengar. Vi kunde se exakt vad de hade för pensioner. Och där kunde jag fritt ta bort, rensa hela listan och bara sätta in Falcon”, säger Sara, en före detta anställd på Konsumentkraft, till Kalla Fakta.

Konsumentkraft gjorde samma sak mot kunderna, detta är skrivet 24 maj 2016. Så detta har media tagit upp förr utan att Bank-ID mupparna gjort något åt problemet.
Citera
2016-12-03, 12:42
  #43
Bannlyst
Det jag inte förstår är en sak.

Det är olagligt att kapa någons id, men ett bank id som är en slags ID är ok att kapa? Bara i Sverige.
Citera
2016-12-03, 13:03
  #44
Medlem
Citat:
Ursprungligen postat av iconicatab
Jag gissar att det t.o.m är ännu värre:
Programmerarna både kan och förstår bättre, men anställningen kräver ett "non disclosure"...

Eftersom bolaget "sålt in" tjänsten på en alltför "användarvänlig" nivå!


Systemet blir inte mindre användarvänligt bara för att man skapar en autentisering. Tror mer det har att göra med okunskap, de vet helt enkelt inte vad håller på med.
Citera
2016-12-03, 14:37
  #45
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av JohnnyDeppig
Det jag inte förstår är en sak.

Det är olagligt att kapa någons id, men ett bank id som är en slags ID är ok att kapa? Bara i Sverige.

Hur kom du fram till den slutsatsen?



Citat:
Ursprungligen postat av AlbertDresden
Det finns inget som tyder på att användaren har gett bort sina koder under ett telefonsamtal med bedragaren.

Det verkar mer vara att programmerarna som gjort Bank-ID saknar basala kunskaper.

Programmerarna verkar inte veta att man måste hålla reda på vilken session som gjorde inloggningen och därefter autentisera kommunikationen mellan servern och klienten med en nyckel så att servern kan skicka rätt informationen till rätt klient och utestänga alla andra. Skiter man i detta så räcker det med att en användare loggar in på "mina sidor" för att den ska vara öppen för alla andra klienter som går in på samma sida som användaren under dennes session.

Så bedragaren behöver bara be användaren att logga in för att bedragaren ska kunna gå in på samma sida under tiden användaren är inloggad, inga koder behöver uppges. Alternativt kan bedragaren sitta och testa lite då och då om användaren är inloggad och gå in på sidan.

Det är ofattbart dåliga programmerare som gjort dessa appar, trodde fan inte det var möjligt att någon kan få anställning med så låga kunskaper.

Kan programmerarna inte mer än såhär så garanterar jag att Bank-ID har massvis med andra säkerhetshål.

Det är snarare du som inte förstår hur mobilt bankid fungerar och är tänkt att fungera.

Citat:
Ursprungligen postat av AlbertDresden
Systemet blir inte mindre användarvänligt bara för att man skapar en autentisering. Tror mer det har att göra med okunskap, de vet helt enkelt inte vad håller på med.

Hur tänker du dig det?

Det är snarare lätt att ha synpunkter och tro att de som har implementerat det är okunniga när man själv inte förstår hela konceptet.
Citera
2016-12-03, 16:53
  #46
Medlem
Citat:
Ursprungligen postat av Svenne-i-Banan
Hur tänker du dig det?

Med det bevisar du att du saknar programmeringskunskaper. Hade du haft några kunskaper i det här skulle du veta att det inte är användaren som gör autentiseringen utan programmet. Användaren loggar in på sitt vanliga sätt och märker inte vad som sker i bakgrunden när autentiseringen görs. I fallet med Bank-ID görs ingen autentisering när användaren loggar in utan servern skickar ut informationen till vem det än är som vill komma åt sidan oavsett vem det är.

Citat:
Ursprungligen postat av Svenne-i-Banan
Det är snarare du som inte förstår hur mobilt bankid fungerar och är tänkt att fungera. Det är snarare lätt att ha synpunkter och tro att de som har implementerat det är okunniga när man själv inte förstår hela konceptet.

Varför svarar du när du inte vet något om hur en autentisering och tokens fungerar?
Citera
2016-12-03, 17:09
  #47
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av AlbertDresden
Med det bevisar du att du saknar programmeringskunskaper.

Så när jag frågar dig hur du tänkte dig en bättre lösning så visar det att jag saknar programmeringskunskaper resonerar du. Med detta visar du att du saknar förmågan att dra logiska slutsatser.

Citat:
Ursprungligen postat av AlbertDresden
Varför svarar du när du inte vet något om hur en autentisering och tokens fungerar?

Nu råkar du prata med en utvecklare som har jobbat med bankid men du saknar helt tydligt förståelse för hur mobilt bankid fungerar.
Citera
2016-12-03, 17:32
  #48
Medlem
Citat:
Ursprungligen postat av Svenne-i-Banan
Så när jag frågar dig hur du tänkte dig en bättre lösning så visar det att jag saknar programmeringskunskaper resonerar du. Med detta visar du att du saknar förmågan att dra logiska slutsatser.

Du skrev: "Hur tänker du dig det?" När jag skrev att systemet inte blir mindre användarvänligt om man använder autentisering. Hade du kunnat nåt om programmering hade du vetat det fortfarande bara är login:et som användaren behöver göra oavsett autentisering eller ej.

Citat:
Ursprungligen postat av Svenne-i-Banan
Nu råkar du prata med en utvecklare som har jobbat med bankid men du saknar helt tydligt förståelse för hur mobilt bankid fungerar.

Haha visst, Dra den om tomten också. Men om du nu arbetat med Bank-ID så har du ju i tråden med dina "kunskaper" visat varför säkerhetshålet finns.....
__________________
Senast redigerad av AlbertDresden 2016-12-03 kl. 17:44.
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in