2017-04-09, 18:46
  #1
Medlem
Hej allihopa,

Tink och andra privatekonomi-appar använder sig av inofficiella API:er för att kunna hämta ut information från de olika Svenska bankerna. Jag letar efter handelsbankens nuvarande inofficiella API. Någon som vet var man kan hitta ett sådant?

Har prövat wireshark för att titta på min egna APP-trafik från min iPhone fast har svårt att avläsa vad som skickas. Går detta ens att göra med bank-apparna?

Någon som har några tips på hur man kan hitta dessa API:er och hur man sen bäst använder dem?
Citera
2017-04-09, 19:31
  #2
Medlem
studioxswes avatar
Nej jag tror inte att apparna "hackar" bankerna, man har avtal med bankerna och får därför tillgång till APIer.

Det finns ingen lag som säger att ett API måste vara öppet. Det har funnits "API"er i säkert 50 år som låter olika system prata med varandra.

Det du vill göra är att försöka hacka dessa API:er - fast med obegränsat kunskap - lycka till
Citera
2017-04-09, 20:09
  #3
Moderator
Siegfrids avatar
Citat:
Ursprungligen postat av SagaTheBlack
Hej allihopa,

Tink och andra privatekonomi-appar använder sig av inofficiella API:er för att kunna hämta ut information från de olika Svenska bankerna. Jag letar efter handelsbankens nuvarande inofficiella API. Någon som vet var man kan hitta ett sådant?

Har prövat wireshark för att titta på min egna APP-trafik från min iPhone fast har svårt att avläsa vad som skickas. Går detta ens att göra med bank-apparna?

Någon som har några tips på hur man kan hitta dessa API:er och hur man sen bäst använder dem?
Säg att du vill ha tillgång till API-et åt dina kunder så får du säkert information.
Citera
2017-04-09, 20:17
  #4
Medlem
Citat:
Ursprungligen postat av SagaTheBlack
Hej allihopa,

Tink och andra privatekonomi-appar använder sig av inofficiella API:er för att kunna hämta ut information från de olika Svenska bankerna. Jag letar efter handelsbankens nuvarande inofficiella API. Någon som vet var man kan hitta ett sådant?

Har prövat wireshark för att titta på min egna APP-trafik från min iPhone fast har svårt att avläsa vad som skickas. Går detta ens att göra med bank-apparna?

Någon som har några tips på hur man kan hitta dessa API:er och hur man sen bäst använder dem?

Det är krypterad trafik, och du kommer inte kunna läsa den om du inte använder en intercepting proxy, och appen tillåter osäkra certifikat. Gissningsvis gör den inte det, så det enda du kan göra är att reverse engineera appen och få fram schemat därifrån. Om det nu inte finns en wsdl eller liknande publicerad.
Citera
2017-04-11, 08:56
  #5
Medlem
Hmm, på något sätt har dom lyckats iaf. Vet att dom flesta inte scrape:ar. Det gör iaf inte "Spiir" enligt denna danska artikel: https://www.computerworld.dk/art/239...erdifulde-data


Citat:
Ursprungligen postat av Arabies
Det är krypterad trafik, och du kommer inte kunna läsa den om du inte använder en intercepting proxy, och appen tillåter osäkra certifikat. Gissningsvis gör den inte det, så det enda du kan göra är att reverse engineera appen och få fram schemat därifrån. Om det nu inte finns en wsdl eller liknande publicerad.
Citera
2017-04-11, 10:24
  #6
Medlem
.Chloes avatar
Jag har försökt hacka handelsbanken förr (via appen) och du behöver avläsa trafiken för att få reda på endpoints då anslutningen sker över TLS (jag vet, chockade!). Appen använder certifikatspinning så du kan inte importera ett rootcert och hoppas på det bästa, utan du får komma runt certifikatspinningen (lycka till!).
Citera
2017-04-11, 16:17
  #7
Medlem
Citat:
Ursprungligen postat av SagaTheBlack
Hmm, på något sätt har dom lyckats iaf. Vet att dom flesta inte scrape:ar. Det gör iaf inte "Spiir" enligt denna danska artikel: https://www.computerworld.dk/art/239...erdifulde-data

De har troligtvis gjort binäranalys istället för trafikanalys.
Citera
2017-04-11, 16:29
  #8
Medlem
Hmm, är nog lite över mitt huvud om man måste avkryptera och hitta end-points.

Skulle nog isf behöva mer handhållning
Citera
2017-04-13, 11:32
  #9
Medlem
Citat:
Ursprungligen postat av SagaTheBlack
Hmm, är nog lite över mitt huvud om man måste avkryptera och hitta end-points.

Skulle nog isf behöva mer handhållning

Du kommer inte lyckas med avkryptering, det är lite poängen.

Som sagt, binäranalys. Det finns säkert de som kan tänka sig göra det mot betalning.
Citera
2017-04-13, 17:48
  #10
Medlem
Utvecklingsverkygen till Android är gratis. Kör APK:en i en debugger så kan du nog få ut vad som skickas fram och tillbaka.
Citera
2017-04-17, 21:02
  #11
Medlem
Bankerna måste väl ändå köra med autentisering och kryptering på APIer?
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in