Flashback bygger pepparkakshus!
2006-12-25, 09:28
  #1
Medlem
roberterikssons avatar
Hej allihop, jag förbered mig som bäst för att skriva mitt examensjobb i datavetenskap och tänkte höra om lite synpunkter här.

Saken är den att jag har fått i uppgift att implementera ett system för säker lösenordshämtning från ett befintligt användarhanteringssystem till en mobiltelefon via SMS. Om en användare har glömt bort sitt lösenord ska ha alltså kunna hämta hem ett nytt till sin mobil, då hans mobilnummer kommer att vara unikt kopplat till hans användarnamn.

Nu är frågan, hur går jag tillväga för att göra det här på ett säkert sätt? Vilka teknologier och metoder bör jag använda? Finns det redan existerande system för det här? Vilka är de största riskerna med att överföra känslig information på det här viset? Är inläst en del på trådlös säkerhet men är inte så insatt i hur kommunikation över mobiler skiljer sig ur säkerhetssynpunkt från WLAN-kommunikation t.ex., jag skulle uppskatta alla länkar och tips ni kan slänga till mig.

Det första som dyker upp i huvudet är att lösa det via nån slags kryptering samt delad nyckel historia, kommer dock inte ihåg namnen på alla dessa metod så om någon kan peka mig i rätt riktning eller ge deras synpunkter på en lämplig lösning vore jag tacksam.

Mvh
Robert
Citera
2006-12-25, 11:29
  #2
Medlem
Jag är helt inkompetent på området och kan ingeting om det, men däremot så vet jag att Djuice (www.djuice.se) använder denna tjänst till privat sidorna för sina kunder, du kanske kan slå deras tekniker en pling och fråga något?
(visserligen är dom en operatör och har lite mer resuerser, men iaf)

Lycka till!
Citera
2006-12-25, 12:03
  #3
Medlem
terminator t-xs avatar
Citat:
Ursprungligen postat av Gheten
Jag är helt inkompetent på området och kan ingeting om det, men däremot så vet jag att Djuice (www.djuice.se) använder denna tjänst till privat sidorna för sina kunder, du kanske kan slå deras tekniker en pling och fråga något?
(visserligen är dom en operatör och har lite mer resuerser, men iaf)

Lycka till!

gick inte djuice i kunkurs?
Citera
2006-12-25, 12:50
  #4
Medlem
Har för mig att Halebop använder något liknande system.
Citera
2006-12-25, 13:01
  #5
Medlem
Dom flesta mobila operatörerna använder sig av denna tjänst.

Men till din fråga.
Jag tror jag det finns färdig kodade system redan, om det nu mot förmodan inte skulle göra det så tror jag inte det är så svårt att koda det.

Jag ser det som ett rätt säkert system eftersom det skickas till din mobil.
Du kan ju t.ex. använda persons nickname och personnummer för att kunna requsta nytt lösenord.
Citera
2006-12-25, 13:11
  #6
Medlem
Citat:
Ursprungligen postat av roberteriksson
Hej allihop, jag förbered mig som bäst för att skriva mitt examensjobb i datavetenskap och tänkte höra om lite synpunkter här.

Saken är den att jag har fått i uppgift att implementera ett system för säker lösenordshämtning från ett befintligt användarhanteringssystem till en mobiltelefon via SMS. Om en användare har glömt bort sitt lösenord ska ha alltså kunna hämta hem ett nytt till sin mobil, då hans mobilnummer kommer att vara unikt kopplat till hans användarnamn.

Nu är frågan, hur går jag tillväga för att göra det här på ett säkert sätt? Vilka teknologier och metoder bör jag använda? Finns det redan existerande system för det här? Vilka är de största riskerna med att överföra känslig information på det här viset? Är inläst en del på trådlös säkerhet men är inte så insatt i hur kommunikation över mobiler skiljer sig ur säkerhetssynpunkt från WLAN-kommunikation t.ex., jag skulle uppskatta alla länkar och tips ni kan slänga till mig.

Det första som dyker upp i huvudet är att lösa det via nån slags kryptering samt delad nyckel historia, kommer dock inte ihåg namnen på alla dessa metod så om någon kan peka mig i rätt riktning eller ge deras synpunkter på en lämplig lösning vore jag tacksam.

Mvh
Robert

GSM-krypteringen knäcktes väl visserligen av några israeler för ett par år sedan, men är fortfarande trots allt att betrakta som hyfsat säker. Riskerna är väl dels hos ISP:n, som i teorin kan läsa alla SMS, och dels på mobilen. Många användare kommer inte fatta att det är känslig information, utan låta SMS:et ligga kvar, tills mobilen blir stulen eller en kompis hittar den.
Jag hade låtit bli att skicka ut själva lösenordet, utan istället en engångskod som låter användaren skapa ett nytt lösenord i (web?)-systemet.
Citera
2006-12-25, 13:20
  #7
Medlem
roberterikssons avatar
Citat:
Ursprungligen postat av kungdenknege
Jag hade låtit bli att skicka ut själva lösenordet, utan istället en engångskod som låter användaren skapa ett nytt lösenord i (web?)-systemet.

Det här var en bra idé, säkerhet är ju som du säger verkligen så mycket mer än bara de rent datorrelaterade delarna. En annan liknande tanke är ju att inte visa lösenordet det första man gör i meddelandet då det ofta visas av telefonen innan sms:et har öppnats utan låta användaren scrolla ned för att läsa det.
Citera
2006-12-25, 13:25
  #8
Medlem
roberterikssons avatar
Citat:
Ursprungligen postat av kungdenknege
GSM-krypteringen knäcktes väl visserligen av några israeler för ett par år sedan, men är fortfarande trots allt att betrakta som hyfsat säker. Riskerna är väl dels hos ISP:n, som i teorin kan läsa alla SMS, och dels på mobilen.

Tror du om man skulle implementera ett sådant här system själv att det finns behov av att kryptera datat som överförs? Riskerna kanske är små att någon lägger ned tid på att komma åt de här lösenorden men samtidigt vill jag ju göra det ordentligt, jag har ju trots allt en del tid på mig.
Citera
2006-12-25, 14:36
  #9
Medlem
Mideye har ett system för inloggning med engångslösen via mobil: http://www.mideye.se/index.php3?bredd=187.5
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in