Názory k článku
Bylo internetové bankovnictví KB nebezpečné?
Vše je bezpečné
celé vláknoInternetovou banku od KB mám již mnoho let. V době kdy jsem si jí pořizoval byl způsob vydání certifikátu jeden z nejbezpečnějších a nejpropracovanějších na trhu. Vše má své slabiny a pokud si někdo svůj certifikát (soubor na disku) třeba nasdílí po internetu je to jen jeho blbost. Trochu složitější ale stále možné je ukradení souboru včetně hesla pomocí trojanu ve Windows. Případů vykradení není mnohem víc jen proto, že lidé co to svedou většinou nejsou zloději a zloději to naopak většinou nesvedou a raději kradou v metru...
Re: Vše je bezpečné
celé vláknoRe: Vše je bezpečné
celé vláknoRe: Vše je bezpečné
celé vláknohttp://www.mesec.cz/clanky/internetove-bankovnictvi-ceske-sporitelny-bude-bezpecnejsi/
http://www.mesec.cz/clanky/chyba-v-internetovem-bankovnictvi-cs/
A rozdíl je zřejmý. Česká spořitelna oznámila chystané změny a ponechala též dřívější způsob autorizace plateb bez nutnosti potvrzení SMS zprávou či jinou formou zabezpečení - jen rozšířila možnosti autorizace plateb pro klienty. Při té příležitosti sice snížila limit denních plateb bez autorizace, ale její krok nebyl tak radikální. (Nehovořím teď o chybě, která se ČS v úvodu do systému dostala - viz druhý odkaz.)
Naproti tomu Komerční banka včera oznámila, že dnes zavádí nový způsob autorizace plateb, a starý zrušila. Rychlost, s jakou ke změně a jejímu oznámení přistoupila, je v bankovním světě přinejmenším nezvyklá.
Re: Vše je bezpečné
celé vláknoKlient se bude i nadále přihlašovat a autorizovat své platby pomocí certifikátu, tak jako tomu bylo dioposud, k tomu pouze přibyla jednorázová autorizace pomocí kódu, zaslaného prostřednictvím sms na předem zaregistrované číslo mobilního telefonu .
Podobné hovadiny, šířené na Vašich stránkách, nečtu poprvé ... :-(
Re: Vše je bezpečné
celé vlákno- citace z TZ banky (viz http://www.mesec.cz/tiskove-zpravy/komercni-banka-posiluje-zabezpeceni-sveho-internetoveho/)
Co je to jiného, než zrušení autorizace certifikátem a její nahrazení certifikátem a SMS kódem? To, že se jedná o závažnou změnu, můžete vyčíst i z reakcí dalších čtenářů:
"... vnucovat mobilni telefon si fakt nenecham. Mobilni telefon nevlastnim, protoze nechci a kvuli KB si jej porizovat nebudu."
- viz http://www.mesec.cz/clanky/bylo-internetove-bankovnictvi-kb-nebezpecne/nazory/21994/
Re: Vše je bezpečné
celé vláknoPodívejte se laskavě na http://www.mojebanka.cz/file/cs/autorizace_MB_cz.html .
Je tam krom jiného toto:
"Od 25. 8. 2006 bude nutné veškeré aktivní operace (např. platební příkazy) provedené přes službu Mojebanka autorizovat osobním certifikátem v souboru a zároveň autorizačním SMS kódem, který bude KB posílat na Vámi registrované telefonní číslo. Registraci telefonního čísla je možné provádět od 15. 8. 2006 v aplikaci Certifikační průvodce."
Je tedy nutná jak autorizace certifikátem, tak SMS kódem !
Re: Vše je bezpečné
celé vláknohttp://www.mesec.cz/clanky/bylo-internetove-bankovnictvi-kb-nebezpecne/nazory/22000/
Polopaticky: Zrušila autorizaci plateb certifikátem a nahradila ji autorizací plateb certifikátem *a* SMS kódem. Zkuste si po přechodném období (10 dní) autorizovat platbu *pouze* certifikátem (nepůjde to - tento způsob autorizace plateb bude definitivně zrušen; tedy pokud nedojde k nějaké změně rozhodnutí, oddálení či technickým komplikacím).
Nezmiňuji zde nyní skutečnost, že po (tuším) třetí platbě při jednom přihlášení další platby nemusíte autorizovat SMS zprávou.
Re: Vše je bezpečné
celé vláknoVetsina lidi by rekla, ze jste svuj automobil dovybavil autosedackou.
Re: Vše je bezpečné
celé vláknoRe: Vše je bezpečné
celé vláknoStarý způsob byl bez SMS zpráva a nový způsob ho používá.
Je ti to srozumitelný nebo k tomu potřebuješ vědeckou studii????
Re: Vše je bezpečné
celé vláknoRe: Vše je bezpečné
celé vláknotim bylo vse potrebne v prispevku receno a dal uz to jen "zacalo sahat"... nema cenu to ani komentovat, jen ROFL
Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoSuma sumárum, projekt za milion je v bance hodně levný projekt.
Re: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoZnámý dělá programátora přímo v bance (docela vysoká pozice, žádnej junior) a má asi 170.
Re: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknoRe: Miliónové náklady?
celé vláknozbytečný certifikát?!
celé vláknoMimochodem, podle informací, které mi KB poslala, zůstává certifikát zaheslovaný jako dříve, SMS kódu jsou *navíc* k němu a pouze pro *aktivní* operace. Tvrdit, že SMS kód se bude používat jako heslo k certifikátu (jak dělá autor článku) je rovněž blbost: heslo se používá k *odšifrování* certifikátu, bez hesla ho nelze přečíst (není to tak, že by prohlížeč mohl přečíst certifikát, ale nedovolil ho použít pokud heslo nesedí, to by nebylo bezpečné) a není dost dobře možné zašifrovat certifikát tak, aby šel odšifrovat všemi možnými kódy, které mi v budoucnu banka kdy pošle (kódy jsou navíc samozřejmě náhodné, aby byly bezpečné).
Takže přístě doporučuji psát o něčem, čemu aspoň minimálně rozumíte :(
Re: zbytečný certifikát?!
celé vlákno1, pokud chcete někoho kritizovat a pomlouvat, tak byste měl v sobě najít tolik odvahy, abyste se podepsal a neskrýval se jako zbabělec za předívkou.
2, pokud jde o Vámi zmíňovanou dvou faktorovou autentizaci uživatelů, tak tu vlastně od počátku používá ve svém internet bankingu eBanka, HVB a například i Česká spořitelna. V žádném případě se, ale nejedná o kombinace elektronický podpis (digitální certifikát) a jednorázové heslo.
3, je zarážející, že jste vážený VX vůbec nevěnoval pozornost tomu, že Komerční banka chce zdokonalovat, tak vychvalovaný elektronický podpis a spíše jste se zaměřil na detaily, které nebylo možné v noci z 14 na 15 srpna 2006 detailně ověřit, protože KB ještě novou aplikaci nespustila (heslo).
4, Je škoda, že jste se VX při své kritice nezaměřil i na zaručený elektronický podpis, který se používá způsobem velmi podobným pomu jak se používal digitální certifikat v Mojibance do 14. srpna. Používá se tedy způsobem, který je třeba podle názoru KB zdokonalit.
5, vaše podrážděná reakce VX mne utverzuje v to, že do dlouhodobých strategií v budování informačních systémů se stále snaží mluvit kdejaký specialista na technologie. Možná je to lidma, možná nevyzrálostí oboru IT, ale ve stavebnictví nebo strojařině nikoho nenapadne, aby se při vývoji nového motoru naslouchal tomu co říká soustružník nebo frézař. V oblasti IS je často znát, že zadání pro vytvoření (zdokonalení) nových aplikací dělají velmi kvalifikovaní odborníci na jednotlivé technologie, na PKI, na databázi od konkrétního výrobce, atd. atd. Tito jednostraně orientovaní odborníci se snaží vytvořit dobré řešení, jenže z důvodu své jednostrané specializace toho prostě nejsou schopni, nemají zkušenosti z jiných oborů nebo dokonce odmítají zkušenosti z jiných oblastí lidského života přijímat. V non-IT světě se takovému chování říká "páchat dobro".
Re: zbytečný certifikát?!
celé vláknoJestli ono to nebude tím, že při návrhu motoru z technika nakonec vypadne i přesný postup pro frézaře s soutružníka, podle kterého se ten motor pak opravdu dá vyrobti, zatímco v IT z architektů vypadnou mlhavé představy, které jsou z 50% špatně a z 50% nerealizovatelné s dostupnou technologií. Tak například nás jeden IT architekt nutil napsat do procesu po Unixem handler na přerušení 9 - pro neznalé, toto z principu fungováním Unixu není možné (teda, možné to je, ale nikdy to nebude fungovat).
Re: zbytečný certifikát?!
celé vlákno5. je prima že takový systém navrhne někdo, kdo má přehled o kdečem ale pokud nerozumí tomu, co navrhuje, tak je jeho návrh v praxi totálně nepoužitelný. Ano, ještě nedávno jsem si myslel, že lidé z velké firmy udělají za velké peníze pořádnou analýzu a pořádnou práci. pak jsem zažil jednu implementaci Navision a už si to nemyslím.
Re: zbytečný certifikát?!
celé vláknoRe: zbytečný certifikát?!
celé vláknoZůstává ještě možnost certifikátu na čipové kartě. Na ale asi většina klientů nebude slyšet.
Re: zbytečný certifikát?!
celé vlákno"Pokud klientovi banky někdo odcizí mobilní telefon a chtěl by vykrást jeho bankovní účet, tak pro takového pachatele již není problém si opatřit i klientův certifikát."
Naprostej blábol! To bylo myšleno vážně?! Kristovanoho.
Re: zbytečný certifikát?!
celé vlákno> jeho bankovní účet, tak pro takového pachatele již není problém si
> opatřit i klientův certifikát."
> Naprostej blábol! To bylo myšleno vážně?! Kristovanoho.
Souhlas, uz vidim jak to petilete dite jedne mensinove narodnosti, ktere mi sikovne odcizilo mobil, lame muj sifrovanej disk aby ziskalo certifikat, ke kteremu musi jeste ziskat heslo. :-D
Spusteni aplikace
Dukazem neschopnosti KB je dnesni nefunkcnost internetbankingu, pri slavnostim spusteni aplikace.
Neni zvykem nove reseni testovat pred spustenim??
Napada me slogan jine znacky... testovano na lidech :-)
To jsem se zasmál
celé vláknoRe: To jsem se zasmál
celé vláknoJe to spis k placi
celé vláknoRe: Je to spis k placi
celé vláknoRe: To jsem se zasmál
celé vláknoKde bude mít podnikatel ten token?
Re: To jsem se zasmál
celé vláknoAneb bez ironie - jak krádež mobilu implikuje ukradení CD/diskety/tokenu, tomu opravdu nerozumím. Navíc když již dávno existují cenově dostupné tokeny, kde jsou data chráněna otiskem prstu.
Re: To jsem se zasmál
celé vláknoRe: To jsem se zasmál
celé vláknoTaktéž řadě mých známých ukradli mobil, ať již vcelku běžným způsobem (vykradené auto, batoh ve vlaku, MHD apod.), či inovativnějším (vytržen z ruky, útěkem se zapůjčeným telefonem pro "tísňový hovor" apod. Nikomu však nešel zloděj krást telefon do kanceláře.
Re: To jsem se zasmál
celé vlákno1. Pravděpodobně neví, čí telefon je. Pokud ví, čí je, tak pravděpodobně neví, zda a kde má elektronické bankovnictví, jaké má číslo účtu apod.
2. Mobilní telefon lze zajistit pinem, většina lidí jeho ztrátu zjistí poměrně záhy.
3. HTTP autentizace (v kombinaci se standardní ochranou proti přístupu na uživatelský účet na lokálním PC) nebo spíš její ekvivalent mi přijde ve většině případů docela adekvátní. Přehnané starosti o bezpečnost mi navíc u banky, která dlouhá léta podporuje pouze ten nejděravější browser na trhu na nejnapadanějším OS mi přijde nanejvýš trapná.
Re: To jsem se zasmál
celé vláknotakze kdy ma vetsi sanci zablokovat internetove bankovnictvi jeste pred prevodem?
Re: To jsem se zasmál
celé vláknoCo se tokenu týče, tak vězte, že není token jako token!
"USB token je osobní elektronické zařízení, které slouží jako bezpečné úložiště privátních klíčů a certifikátů." (Citace z http://www.cesnet.cz/doc/techzpravy/2005/usbtokeny/)
(Jinak USB samo o sobě - tedy alespoň pokud je mi známo - je označení - přesněji řečeno zkratka: Universal Serial Bus - pro jednu z datových sběrnic, kterou mohou různá zařizení využívat pro jejich vzájemnou komunikaci a na kterou si tudíž asi jen velice těžko něco na delší dobu uložíte :)
Re: To jsem se zasmál
celé vláknoMojebanka
celé vláknohttp://www.czilla.cz/podpora/internetova-bankovnictvi-v-mozille.html
Pamatuji si také, jak v roce 2002 aplikace nefungovala na tehdy nových Windows XP, protože neobsahovaly Java Virtual Machine od Microsoftu.
Celkově na mě ta aplikace působí příšerně "zbastleným" dojmem. K její současné velké neohrabanosti nyní přibude nutnost každou operaci potvrzovat opisováním číslic z displeje mobilu. Navíc, pokud chci změnit číslo mobilu, musím jít osobně na pobočku a sepsat s poradcem novou smlouvu... vítej 21. století. To už mi připadne příliš, mám chuť přejít k jiné bance :-(
Re: Mojebanka
celé vláknoRe: Mojebanka
celé vláknoRe: Mojebanka
celé vláknoDocela jsem se bavil letos v zime (podepisoval jsem dodatek a menili jsme ucet, protoze ted ma nejaky levnejsi... jo a vlastne zakladali formalne detske konto, pac pak jsme meli levnejsi urok, takze ty zabetonovane 2 stovky obratem zhodnotime), kdyz pracovnice na prepazce mimo jine pozadovala podepsani souhlasu se zpracovanim osobnich udaju... precetl jsem si ucel toho souhlasu a otazal jsem se, zda-li je to opravdu nutne, protoze nic z toho neni treba k beznemu styku... bohudik nezapirala a potvrdila muj nazor... takze souhlas nedostala... (manzelka byla mekka...:-)) - nutno podotknout, ze to same mne z pozice Ceske pojistovny loni zkousela i eBanka... taky jsem je poslal do patricnych mist.
Re: Mojebanka
celé vláknoRe: Mojebanka
celé vláknoKam s těmi penězi?
celé vláknoRe: Kam s těmi penězi?
celé vláknopokud jste státní zaměstnanec a zajímá Vás tato problematika, kontaktujte mne prostřednitvím redakce serveru Měšec.cz
Pokud jste civilista, kterého pouze svrbí prsty nebo má náročnou manželku, tak Vás musím upozornit, že takováto činnost má své ohodnocení v Trestním zákoně, konkrétně v §257a,§250, atd.
Vyšetřování bez spolupráce s bankami ( Komerční banka velmi dbá na ochranu bankovního tajemství i u vykradených účtů!!) nebylo a není jednoduché ale vždy jsme autora vypátrali.
Re: Kam s těmi penězi?
celé vláknoRe: Kam s těmi penězi?
celé vláknoRe: Kam s těmi penězi?
celé vláknoPodle popisu co o vas da policii vas chytit nemusi.
Re: Kam s těmi penězi?
celé vláknoDocela by me zajimalo, v cem meli diru, ze ji nebylo mozne zaplacnout jinak nez pridanim dalsiho autentizacniho faktoru. Ale mozna to sami nevedi a tak jim nezbylo nic jineho nez to pres noc fixnout takle.
Re: Kam s těmi penězi?
celé vláknoRe: Kam s těmi penězi?
celé vláknoKterou doporucujete banku na prechod?
celé vláknoTakze bych se rad zeptal, kterou banku doporucujete na prestup, pokud KB nezmeni svoje rozhodnuti? Davam jim mesic, budu psat na technickou podporu a pokud se veci nezmeni, tak s KB jsem definitivne skoncil.
Re: Kterou doporucujete banku na prechod?
celé vláknoeBanka
celé vlákno2. Dostupne z Firefoxu
3. Neplatim zadny mesicni poplatek
4. Zadny poplatek za prichozi platby
5. Vsechny bankomaty za 6,90 (ja vim, zni to jako reklama, ale kdyz ona je to pravda)
a hlavne
6. Nemusim tam chodit, nikdy, s nicim, vubec. No, snad krome zmeny simkarty. ;-)
Re: eBanka
celé vláknoRe: eBanka
celé vláknoSpis sazim na pomaly prechod noveho majitele k systemu eBanky, neb je vysoce efektivni (minimum zamestnancu) a prinese znacne uspory. Musite si uvedomit ze plat v bankovnim sektoru je takovy, ze kazdy zamestnanec stoji banku skoro pul milionu korun rocne. A to se to potom zefektivnuje, kdyz zisky skacou takto rychle.
Re: eBanka
celé vláknoRozhodně nevěřím, že dle drobka se změní větší drobek:))
Re: eBanka
celé vláknoKB a čtečky
celé vláknoRe: KB a čtečky
celé vláknoPaklize je to jinak, jaka je podpora pro uzivatele stale se rozsirujiciho systemu Linux? Mezi vysokoskolaky technickeho zamereni je uzivatelu Linuxu fura. Staci jen pockat, jak se pomalu prelivaji do praxe, ze jednou nastane zlom, ze najednou budou firmy na ten system prechazet.
Nezlobte se, ale kvuli bance nedam jednou za 4 roky kolem 5 tisic korun nejakemu Mikrosoftu kvuli jeho neschopnosti udrzovat bezpecny system. A krast software jako minimalne 60 procent lidi v tomto state nebudu. Vzpomente si na to, az vam operacni system nabidne, ze byste si ho meli jit koupit, ze mate nelegalni kopii.
Re: KB a čtečky
celé vláknonevim jestli to tak chodi i u KB, ale "slusne" systemy pracuji takto ;)
Re: KB a čtečky
celé vláknoRe: KB a čtečky
celé vláknoRe: KB a čtečky
celé vláknoopravte chybu v clanku....
Takze mozna pred tim, nez napisu clanek, si zjistim fakta :-D
Nejede jim to...
celé vláknohttp://img123.imageshack.us/my.php?image=mojebankaczrs2.png
Není bezpečné úložiště pro soukromé klíče...
celé vláknoNapada vas nejake vhodne reseni, jak vnest do PKI takovy prvek, aby se eliminovala moznost zneuziti meho soukromeho klice na jinem pocitaci bez meho vedomi? Aniž bychom uvažovali SMSky?
Re: Není bezpečné úložiště pro soukromé klíče...
celé vláknoPřístup ke kalkulátoru je chráněn PINem.
IMHO je řešení bankovní SMSkou (t.j. NE běžnou SMSkou ale takovou, kterou mi mobil řekne až po vydání speciálního PINu aby se řešil problém ukradeného mobilu) dnes asi nejlepší možnost.
Re: Není bezpečné úložiště pro soukromé klíče...
celé vláknoU PKI mohu svůj podpis vygenerovat pouze já svým soukromým klíčem, druhá strana drží můj veřejný klíč a jím podpis pouze ověří. Nikdy jej nemůže vygenerovat. Tím se stává PKI zcela úžasnou záležitostí - viz zaručený elektronický podpis. Pokud ale nejsem schopen věřit tomu, že můj soukromý klíč mám jenom já, pak to ztrácí svoje kouzlo...
Re: Není bezpečné úložiště pro soukromé klíče...
celé vláknoRe: Není bezpečné úložiště pro soukromé klíče...
celé vláknoRe: Není bezpečné úložiště pro soukromé klíče...
celé vláknoJe hezké, že si tu lidé zvykli na to, že přístup do banky je velice snadný a neotravuje. Problém je v tom, že takové řešení je z bezpečnostního hlediska neuvěřitelný průser. A když si na takové řešení zvykli jejich zákazníci a teď konečně banka zjistila, že takto to prostě nelze dělat, tak si tím sama zaškodila.
Re: Není bezpečné úložiště pro soukromé klíče...
celé vláknoeBanka byla první, ne?
Ten clanek psal nekdo z KB?
celé vláknoMyslím že ke konci roku se ještě zasmějeme, až do windowsů přijde aktualizace IE 7 a mojebanka nebude nikomu fungovat.
Re: Ten clanek psal nekdo z KB?
celé vlákno:-)
Re: Ten clanek psal nekdo z KB?
celé vláknodva účty
celé vláknoRe: dva účty
celé vláknoRe: dva účty
celé vláknoRe: dva účty
celé vláknohttp://www.mesec.cz/tiskove-zpravy/komercni-banka-posiluje-zabezpeceni-sveho-internetoveho/
za vše stejně může klient, vždyť se upsal "pochybnému ústavu"
Ehm, ehm
Viete robím web aplikácie, trochu rozumiem kryptovaniu, snáď aj bezpečnosti, ale čomu rozhodne nerozumiem, je tento článok. Len tak mimochodom, ak chete nejaký dobrý funkčný portál, pozrite si moja.tatrabanka.sk a prípadne Slovenskú sporitelňu.
Možno by sa oplatilo rozdeliť článok na dve časti, tým čo trochu rozumejú a potom slušným ľudom, inak z toho vzniká trochu guláš.
