Что-то для банка и связанный с этим вопрос
Mar. 6th, 2015 01:47 am![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
Закину вопрос сюда... Вроде юзфул в контексте безопасности и понимания сути.
У меня появился такой домашний питомец девайс. При нажатии кнопки брелок выдает 6-значный код, который нужно вводить при многофакторной проверке подлинности в системе клиент-банк. Код генерируется этим устройством локально в качестве альтернативы получению кода по СМС — защита от фишинга, соглядатайства и прочих потенциальных утечек.
При многократном нажатии кнопки брелок выдает 6-значный код в течение 15 секунд, потом код меняется. И так через каждые 15 секунд генерируется новый код. Постоянно.
Вопросы:
(Понимаю, что магия, связь с космосом и потусторонние силы, но хочется конкретики.)

При многократном нажатии кнопки брелок выдает 6-значный код в течение 15 секунд, потом код меняется. И так через каждые 15 секунд генерируется новый код. Постоянно.
Вопросы:
- Как работает устройство и вся эта система?
- Как происходит синхронизация по времени с сервером банка? Понятно, что алгоритм генерирования кода зашит в штучку, но синхронизация необходима, т.к. код устаревает через 15 секунд.
- Как это устройство называется по-русски. Интересуют нормальные технические термины.
(Понимаю, что магия, связь с космосом и потусторонние силы, но хочется конкретики.)
no subject
Date: 2015-03-06 08:32 am (UTC)no subject
Date: 2015-03-06 09:09 am (UTC)no subject
Date: 2015-03-06 09:16 am (UTC)no subject
Date: 2015-03-06 09:31 am (UTC)no subject
Date: 2015-03-06 09:40 am (UTC)no subject
Date: 2015-03-06 09:45 am (UTC)Это если исходить из предположения, что таковая поправка будет значительна на релевантном отрезке времени. Т.е. если встроенные часы уходят на секунду из предложенных 15ти за 10 лет - кому нужна поправка?
no subject
Date: 2015-03-06 09:50 am (UTC)Ну а в банке вполне может быть индукционный синхронизатор для активирования брелоков при получении прямо целой коробкой.
no subject
Date: 2015-03-06 08:32 am (UTC)2. Синхронизании не нужно, нужно суметь отсчитать 15 секунд, с этим справляются даже песочные часы.
1. Алгоритм, генерирующий новый код на основании кода инициализации, связанного конкретно с этим устройством и нескольких предыдущих кодов. На проверяющем сервере работает тот же алгоритм и известны те же данные, так что проверяется, одинаково ли сгенерирован код на стороне сервера и клиента.
no subject
Date: 2015-03-06 08:37 am (UTC)no subject
Date: 2015-03-06 09:13 am (UTC)2) Для любых часов важна точность времени. Или он просто слушает доступные в эфире сигналы точного времени и периодически корректируется?
1) Да, плюс привязка уникального ключа устройства к конкретному банковскому счету. Поэтому к другому счету не подойдет.
no subject
Date: 2015-03-06 08:33 am (UTC)2. скорей всего никак
в устройство зашиты определенное количество одноразовых уникальных кодов
в банке именно эти коды зарегистрированы как правильные для вашего счета
раньше подобные коды выдавались на листочке в запечатанном защищенном конверте
no subject
Date: 2015-03-06 09:18 am (UTC)В вики маловато написано (https://ru.wikipedia.org/wiki/%D0%A2%D0%BE%D0%BA%D0%B5%D0%BD_(%D0%B0%D0%B2%D1%82%D0%BE%D1%80%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D0%B8)#.D0.9E.D0.B4.D0.BD.D0.BE.D1.80.D0.B0.D0.B7.D0.BE.D0.B2.D1.8B.D0.B5_.D0.BF.D0.B0.D1.80.D0.BE.D0.BB.D0.B8.2C_.D1.81.D0.B8.D0.BD.D1.85.D1.80.D0.BE.D0.BD.D0.B8.D0.B7.D0.B8.D1.80.D0.BE.D0.B2.D0.B0.D0.BD.D0.BD.D1.8B.D0.B5_.D0.BF.D0.BE_.D0.B2.D1.80.D0.B5.D0.BC.D0.B5.D0.BD.D0.B8).
no subject
Date: 2015-03-06 09:21 am (UTC)«в устройство зашиты определенное количество одноразовых уникальных кодов
в банке именно эти коды зарегистрированы как правильные для вашего счета»,
ТО...
будет работать любой код просто по принципу одноразовости. Но если нажать 5 раз в течение 15 секунд, то все 5 раз будет отображаться один и тот же код. И если ввести этот код через 30 секунд после входа на сайт, он уже не сработает, т.к. устареет. Надо нажать еще раз и получить актуальный код. Как банк определяет, что код устарел?
no subject
Date: 2015-03-06 09:30 am (UTC)Да, есть синхронизированные токены, типа такого:
Но они показывают актуальный код все время, без всяких кнопок.
no subject
Date: 2015-03-06 09:32 am (UTC)no subject
Date: 2015-03-06 09:35 am (UTC)no subject
Date: 2015-03-06 09:45 am (UTC)no subject
Date: 2015-03-06 10:01 am (UTC)no subject
Date: 2015-03-06 08:42 am (UTC)no subject
Date: 2015-03-06 09:55 am (UTC)http://www.hsbc.co.nz/everyday-banking/ways-to-bank/internet-banking/osd-faq#9
no subject
Date: 2015-03-06 09:56 am (UTC)no subject
Date: 2015-03-06 10:51 am (UTC)no subject
Date: 2015-03-06 11:13 am (UTC)no subject
Date: 2015-03-06 11:19 am (UTC)no subject
Date: 2015-03-06 11:26 am (UTC)как-то так.
no subject
Date: 2015-03-06 11:44 am (UTC)no subject
Date: 2015-03-06 11:43 am (UTC)no subject
Date: 2015-03-06 11:32 am (UTC)no subject
Date: 2015-03-06 12:10 pm (UTC)no subject
Date: 2015-03-06 12:13 pm (UTC)no subject
Date: 2015-03-06 12:24 pm (UTC)no subject
Date: 2015-03-06 12:26 pm (UTC)no subject
Date: 2015-03-06 02:21 pm (UTC)no subject
Date: 2015-03-06 11:26 am (UTC)no subject
Date: 2015-03-06 03:34 pm (UTC)no subject
Date: 2015-03-06 03:35 pm (UTC)Есть же люди, делающие домашнюю вермишель...
no subject
Date: 2015-03-06 05:50 pm (UTC)Вот раньше был телефон.
По нему разговаривали.
И долгое время он был нужен для разговора людей разделенных расстоянием.
Не более чем.
Потом пришел мобильный телефон и он принс на своих плечал прорву удобств. Человек ВСЕГДА на связи!
Но это принесло и минусы. Человек не всегда ХОЧЕТ быть на связи, а в случае с мобильником он делает это (отказ от общения) ЯВНО, в то время как в прошлом -он мог сделать это НЕ явно :-)
Плюс к этому мобильник принес полный аллес в моменты "втречи"
До этого люди отвественно относились к началу встречи в 11 нол ноль.
С появлением мобильникво и время то не назначают..созванюсь! Что приносит сильнейший бардак в структуру организации труда.
ду еду ну я ж на связи да? :-)
Далее мобильники принесли сеть на своих экрнах в каждый карман.
Это удобно.
Но ТАК ли нужно? :)
Ибо ОБЫЧНЫЙ телефон (даже в кармане ) не нес с собой СТОЛЬКО потерь личной и конфидициальной информации, сколько принс с собой мобильный терминал.
максиум что мы могли это раньше потерять записную книжу. Это печально но это н могло стать достоянием всего мира. А сейчас - легко!
Возвращаясь к разговору по теме.
Раньше в годы так 80е или 70 е бизнас был очень развит.
НО ..без засилья оплатой электронным видом.
Чеками обходились подписывали их РУКАМИ и прочее.
И как то даже БИЗНЕС вели, не говря уже о обычном быте.
Нынешняя структура автоматического безналичного электронного оборота и оплаты принесла БОЛьшие удобства.
Кажущиеся.
Но только..не надо потом рыдать, когда счет будет скомпромитирван то се, деньги будут перведены, транзакция отменеа и опротестована неврено и проче прочее прочее..что почти каждый день я читаю в рамках работы наших платежных систем электронного типа.
Да, наличной платить чуть дольше и чуть больше вреиени.
НО НАДЕЖНОСТЬ и уверенность в СВОИХ и только СВОИХ действиях в данном случае превышает автооплату любого вида.
Ведь еще совсем недавно в начале 80х так делал весь мир :-)
и по телефону только разговаривали. И то когда было НУЖНО. А так общались лично :-) хахаха
no subject
Date: 2015-03-06 03:41 pm (UTC)no subject
Date: 2015-03-06 03:45 pm (UTC)