V soucasne dobe poskytuje (asi) uz jen Fio banka, ktera volitelne nabizi podpisovou aplikaci. Ostatni prudi s telefonky vyzadujici jeste ke vsemu jen SIM kartu ceskeho operatora. Cimz se pouziti (ne)internetoveho bankovnictvi regionalne omezuje.
Mohli by k tomu tu SIM kartu alepson davat zdarma, kdyz si takovou blbost vymysleli. V dnesni dobe uz je ten SMS kanal diky deravym telefonum s Androidem stejne nebezpecny jak cokoli jineho, takze ani tento argument neobstoji. Zaslani kodu pres email by vykonalo stejnou sluzbu a splnovalo by puvodni oznaceni tohoto bankovnictvi. Anebo zmenit klamavy nazev "internetove bankovnictvi" na takovy, ktery jasne rika ze jen s internetem se to kdekoli na svete pouzivat neda.
Nechapu v cem je problem dat na vyber misto potvrzovaci SMS email. V cem je to nebezpecnejsi nez nesifrovana SMS prijata zavirovanym mobilem ? Zvlaste kdyz je mozne si nechat opet stejne (ne)zabezpecene zasilat emailem informace o zmene stavu uctu.
Stejne tak jsem nepochopil, proc je v potvrzovaci SMS uvedena castka transakce, respektive proc tuto citlivou informaci nelze vypnout. Obvykle se nepotvrzuje 20 transakci najednou, takze i bez castky vim o kterou se jedna. Totez se tyka tech informacnich emailu o pohybu na uctu, stacila by pouze informace o pohybu, pripadne jmeno uctu. Neni treba zasilat castku ani celkovy zustatek na uctu.
V momentě kdy tvůj počítač ovládne špionský program/virus/worm atd.. který za tebe při tvé transakci změní částku i číslo účtu na které jsou peníze zasílané, a to věe aniž by si o tom věděl, je informace o částce transakce a cílovém účtu, kterou dostaneš přez SMS tvou jedinou šancí odvrátit vytunelování tvého účtu. Toto je celý smysl takzvané dvoufaktorové autorizace, tj. potvrzení operace nezávislým druhým kanálem, a proto se taky nepoužíva email.
Takze email neni druhy kanal ? Zajimave zduvodneni. Platba provedena a potvrzena jednim (zavirovanym) mobilem je zrejme druhy kanal :-)
Jedine co mi z toho vychazi je, ze je to opet nejaka dohoda s mobilnimi operatory pro navyseni poctu zakazniku a placeni predrazenych mizernych sluzeb. Doufejme ze zbytecne 2G sluzby jako SMS jednou vymrou a bude klid.
Jo, email jako druhý kanál je naprostá hovadina, ale P2010 tady píše hovadiny skoro pod každým článkem, si říkám, jestli je "blbej nebo navedenej".
Ano mobil a SMS je taková obezlička, ale poměrně chytrá a šikovná, má to prakticky každý a tak si klienti nemusí pořizovat žádný další token. Další bezpečné možnosti jsou už zmíněná "kalkulačka" nebo certifikát na čipové kartě, ideálně s vlastním PINpadem. Některé banky to poskytují, ale je to další krám, něco to stojí a čtečku je potřeba připojit k PC což u různých náhodných PC může být komplikace.
Kontrolni otazka, vite vubec jak funguje email ? Ne, to neni HTTP protokol. Mam pocit, ze vam ve vasi tezi "ale P2010 tady píše hovadiny skoro pod každým článkem" neco chybi, ale to uz se nekdy stava.
Vite take, jak banka dosahne toho, ze se pak "bezpecna" SMS objevi na displeji vaseho zbozneho mobilu ? Pokud na obe otazky mate kladnou odpoved, vite uz ze mam pravdu.
Hele, už vás někdy napadlo, že vzhledem k tomu, jak je to internetové bankovnictví podle vás nebezpečné, že byste ho zrušil a začal zase chodit do pobočky kvůli každé ptákovině? Osobně jsem naprosto spokojen se systémem potvrzovací SMS, neb je to nejen praktické, ale ještě se mi nestalo, že by mi SMS nedošla. O mailech to ani zdaleka nemohu říci, neb, ač mi opakovaně bylo tvrzeno, že ten konkrétní mail mi byl poslán, neobdržel jsem ho, eventuálně jsem ho obdržel třeba za dva dny, ovšem časově označený podle původního plánu. K čemu by mi pak v INTB něco takového bylo?
Nikdy jsem netvrdil, ze vlastni internetove bankovnictvi (provozovane pres web na https protokolu) je nebezpecne. Pouze tvrdim, ze ty "bozske" potvrzovaci SMS jsou stejne nezabezpecene a nespolehlive jako email. Proto neni zadny duvod vnucovat lidem pouze sms, email by poskytl naprosto stejnou sluzbu.
Ze si nekdo zaviruje pocitac a druhy potvrzovaci kanal emailem je tim kompromitovan (stejne jako v pripade pristupu k internetovemu bankovnictvi ze zavirovaneho mobilu) je jeho problem. Kvuli tomu snad neni treba tento kanal hned zatracovat.
Opet je usmevne cist pohadky o tom jak nekdo neobdrzel email. Email na vlastni domene mam uz deset let, za tu dobu nemam jediny pripad, kdy by se email ztratil ze zhruba sto tisic prijatych emailu. Nejde o garazovy hosting za 10 Kc mesicne.
SMS muzete obdrzet take az za nekolik dnu, ze to vetsinou spise funguje neni podstatne. Z principu je to stejne nespolehlive jako email, byt u obou kanalu je prakticky prokazano, ze zprava je dorucena typicky behem nekolika sekund. Nebavim se tu samozrejme o freemailu, tam je spolehlivost nulova z principu. Ostatne ten slouzi jen jako reklama na provozovatele (kterou jim zdarma plno lidi rado dela), jiny smysl nema.
Reseni pitomosti se sms samozrejme existuji, takze nakonec stejne zadny nesmyslny telefon pouzit nemusim. Jsou ovsem zbytecne krkolomna.
Samozrejme existuji jine potvrzovaci kanaly, ty ruzne "kalkulacky" a podobne. Ty jiz predstavuji odlisnou, vyssi uroven, zabezpeceni. Pokud nekomu staci nesifrovana sms, staci mu i email.
Dale existuji jeste primitivnejsi zpusoby zabezpeceni, ktere se hodi pro mensi pocet transakci. Napriklad predem vygenerovany seznam potvrzovacich kodu, ktere se postupne zadavaji. Chapu ze to opet "nejde", protoze by nebyl ve hre zcela zbytecny mobilni operator se svymi 2g sluzbami z vyprodeje :-)
To že e-mail je stejně spolehlivý, rychlý a bezpečný je prostě blbost, zjevně o těch technologiích víš naprosto kulové.
Pokud je někomu napaden počítač je právě ta situace o kterou tu jde, v případě napadení PC má útočník přístup i k mailu, k SMSkám ale ne.
Je mi jasné, že krmím trolla nebo spíš trotla, ale když někde vidím bláboly presistentního blba, tak si prostě nemůžu pomoct.
MUA odesilatele odešle mail na SMTP server svého poskytovatele. Ten na základě MX záznamů najde SMTP server příjemce a pokusí se mu ho předat. Ten si podle nastavení projede blacklisty, zkontroluje SPF a DKIM, aplikuje různé antispam filtry, případně aplikuje graylisting a podle toho ho možná přijme, možná přijme a hodí do spamu, možná přijme a úplně zahodí a možná odmítne s dočasnou nebo permanentní chybou. MUA příjemce se pak připojí na mail server a zprávu stáhne.
Při tom všechen software v řetězci může být od různých výrobců naprosto nedefinované kvality často bez jakýchkoliv testů kvality a interoperability bežící na server nedefinovaných parametrů a kvality. A to vše jed přes veřejný internet kde jednotlivé části trasy mohou být ve správě mnoha různých provozovatelů opět s neznámým přístupem k dostupnosti a kvalitě služeb. Navíc na tomto veřejném internetu může kdokoliv z různých důvodů kterýkoliv prvků trasy přetížit nebo vyřadit z provozu.
To je prostě s prostředím mobilní sítě prostě naprosto nesrovnatelné.
Druhy odstavec plati presne i pro telekomunikacni technologie.
S posledni vetou souhlasim, je to nesrovnatelne. V prostredi internetu se totiz protokoly (presneji receno RFC doporuceni) dodrzuji. Jinak by se nikdo mezi sebou nedohodl. Pokud mate predstavu ze totez plati ve svete telekomunikaci, tak Vam mohu rici, ze v zadnem pripade :-) Ostatne jsou zeme, kde lze (slo) zasilat SMS pouze v ramci daneho operatora, ale ne jinam.
Timto tedy moje debata konci, protoze je jasne, ze sms nemohou byt technicky spolehlivejsi nez email. Neni pro to jediny duvod. Ostatne jak uvadim jinde, ani po sto tisicich emailech nemam zpravu o zadnem, ktery se ztratil.
Jasně, internetový mail, kde se používá nesourodý software, polovina z toho je opensource bastl bez jakékoliv garance, dodržení RFC je na libovůli autora software je úplně stejně spolehlivé prostředí jako centrálně spravovaná mobilní síť s technologiemi od firem jako Nokia Siemens Networks, Kapsch (Nortel), Huawei, Ericsson s garancemi a SLAčky. Nech se vyšetřit.
Ano, velke firmy, sla, garance, iso certifikaty. Vsechny tyhle pohadky konci v okamziku, kdy chcete takova "garantovana" zarizeni mezi sebou propojit a ono to nefunguje. Pak nasleduje prestrelka kdo z koho a hleda se nekdo, kdo opravdu rozumi tomu, co se presne mezi temi zarizenimi deje.
O tom se uz ale v managerskych priruckach nepise.
Vyhoda SMS je v tom, ze to dostanu do jineho zarizeni. Nemusim tedy napriklad z IB preskakovat do mailu a zpatky. Muzu jednoduse zkontrolovat, ze udaje v mobilu a v IB se opravdu shoduji.
A mobil mi nikdo infikovat nemuze, neb mam starou dobrou hloupou Nokii a jsem s ni spokojen.
A mobil ma v dnesni dobe skoro kazdej. Pokud ne a nebo pokud mu to nevyhovuje, muze si zvolit jiny zpusob potvrzovani, nebo treba behat se slozenkama na postu.
Prihlaseni za mne resi emailovy klient, ten samozrejme bezi porad.
To uz jsem zkousel v momente, kdy se pred lety tato doposud volitelna blbost s SMS stala najednou povinnou. Timto mi prakticky znemoznili pouziti internetoveho bankovnictvi. Ve smlouve k internetovemu bankovnictvi bylo, ze je pro provoz potreba pocitac s internetovym pripojenim a parametry (verze) prohlizecu. O nejakych pitomych SMS ani slovo. Se stiznosti jsem nakonec jak jinak neuspel a protoze tuto debilitu nakonec zavedla vetsina bank (krome Fio, ale ta tehdy jeste nebyla bankou), vytvoril jsem si vlastni technicke reseni, kterym jsem se nutnosti mit nejaky nesmyslny telefon a z neho cosi opisovat zbavil a k provozu staci nadale jen pocitac. Proc to delat jednoduse ... :-/
Něco vám řeknu: Mně osobně potvrzovací SMS naprosto vyhovují. Svého času jsem měl jeden z účtů u banky, kde byla zapotřebí tzv. potvrzovací kalkulačka. K nepoužití, i když uznávám, že jsem měl možná smůlu na kusy, neb první dvě nefungovaly a třetí, kterou jsem obdržel, jsem už nikdy nepoužil, protože záhy jsem se s touto bankou rozloučil.
Potvrzovací SMS používám velmi často. Dosud se mi nestalo, že by mi někdo ukradl z účtu byť jen desetník. Mobil mám k dispozici neustále, takže, protože nejsem schízák, nevidím jediný důvod, proč bych měl chtít potvrzování transkací v INTB prostřednictvím mailu. Považuji to za nesmyslné a zbytečné. Osobně jsem rád, že žádný z mých účtů nemá u INTB takovou obezličku.
Jo, pane, znáte ještě někoho, krom sebe, kdo by upřednostňoval potvrzování transakci v INTB mailem před SMS? Já se tedy přiznám, že mám celkem dost známých a ještě jsem nenarazil na nikoho, kdo by něco takového chtěl. Pro mě jste celkem exot a docela rád bych vás viděl v reálu.
Podle ankety na Lupe je nas 'exotu' zhruba 1% - "Ne, jelikož nemám žádný mobilní telefon"
http://www.lupa.cz/clanky/obejdeme-se-jeste-bez-antiviru-v-mobilu-ci-tabletu-malware-utoci-hlavne-na-android/
Stejne tak nevim kolik 'exotu' pouziva u Fio banky podpisovou aplikaci, ale vzhledem k tomu ze ji stale provozuji a aktualizuji to asi nebude zanedbatelne procento. Pro mne to byla pri rozhodovani ta nejdulezitejsi vec.
Problém mailu je v tom, že jeho "hacknutí" je relativně běžná záležitost. Pokud "zločinec" uhodne heslo mailu, tak prostě má potvrzovací data hned, navíc se tím obvykle dostane i k účtu. Mnoho lidí má hesla stejná, navíc "zapomenuté heslo" se často obnovuje na mail, takže je to prostě malér.
U SMS je její doručení ze strany banky celkem bezpečné - ta prostě na správné číslo dojde. Teoreticky samozřejmě jde zmíněný telefon (třeba s androidem) napadnout červem tak, že SMS obratem přepošle někam jinam, ale počet kroků k napadení je vyšší. Musíte danému člověku zavirovat telefon, musíte nějak jinka zjistit jeho login a heslo k účtu, v momentu připojení pak musí mít mobil puštěný s aktivním červem. Ne že by to nešlo vůbec, ale proti variantě s mailem to je náročnější o docela hodně.
Ano, doručení je zaručeno, přijímající terminál doručení potvrzuje a pokud nepotvrdí nebo není dostupný, SMS centrum pokusy o doručení opakuje po dobu platnosti zprávy, což, pokud se něco nezměnilo, jsou v našich sítích tři dny. A pokud se zprávu doručit nepodaří třeba pro nedostupnost trvající déle než 3 dny a odesílající terminál je správně nastaven, tak se o nemožnosti zprávu doručit dozví.
Zejména dnes v době protispamových opatření jako různě debilně nastavené filtry, blacklisty a graylisting je doručení emailu věc poměrně nejistá
Z principu SMTP protokol předpokládá, že existuje nějaký server, který se vyslaného mailu "ujme". Pokud je v poruše, nebo prostě má problém, odesílatel se nedozví kde zůstal viset.
SMS je odesíláno přímo do centra operátora a ten je přeposílá příjemci. Samozřejmě, může je i blokovat, ale činí vždy dohledatelný subjekt.
Jen pro upřesnění. Bavíme se o potvrzovací SMS banky. Banka má přímý kanál k operátorovi, typicky ke všem, Takže cesta je opravdu operátor->příjemce. Samozřejmě může dojít k tomu, že zpráva bude přeposlána přes jiného operátory, nicméně opakuji, jde o identfikovatelné body. Lze dohledat body, kudy zpráva prošla, U mailu to tak není.
Ano, o tom jak vypadá mail vevnitř představu mám :-) Principiálně mi šlo o to, že u SMTP protokolu nelze ovlivnit kudy mail půjde, že bude doopravdy doručen. Předpokládá se, že bude existovat nějaká server, který se mailu "ujme".
Byl jsem v týmu, který připravoval chod nové zahraniční banky v ČR. Znám poměrně dobře technické spedifikace. Ale nechci nikoho poučovat :-) Jen jsem chtěl vysvětlit důvod, proč mail jako identifkace nepoužívá. A taky je to důvod, proč se musely zavést DS místo mailu.
Částka a protiúčty je v potvrzovací SM pro identifikaci platby, a už je fakt jedno jestli je tam i částka nebo ne.
I když lze telefon napadnout, stále je SMS na rozdíl od mailu nezávislý kanál, který je nutno napadnout zároveň s PC, což útok výrazně ztěžuje, pokud se bojíš napadení, kup si hloupý telefon, který napadnout prakticky nejde.
Informace o pohybu je pasivní věc na jejímž základě nikdo nemůže vlézt do účtu a převést peníze. Představ si, že některé banky pak pošlou mailem i celý výpis. Notifikace typu "došlo k události na Vašem účtu, ale z důvodu ochrany údajů se musíte přihlásit do IB pro více informací" by drtivou většinu lidí pěkně štvala, stejně jako když T-Mobile zrušil zasílání podrobných výpisů přímo do mailu a zdůvodňoval to ochranou citlivých údajů.
Každopádně eKonto řeší všechny tvé výhrady, výpisy lze stahovat z webu, malem je lze vypnout. Pro informační maily i SMS si lze nastavit šablonu a dát si tam jen ty údaje co ti nevadí, potvrzení lze řešit "kalkulačkou" nebo šifrovanými SMS do SIM Toolkit aplikace. Jen to holt není zadarmo.
RB k eKontu nabízí i osobní elektronický klíč, tedy takovou tu "kalkulačku". Nějaký nezávislý kanál výrazně zvyšuje bezpečnost, dneska má mobil každý, tak proč to nevyužít. Android telefon sice lze napadnout, ale přeci jen je daleko složitější napadnout zároveň telefon i PC jedné osoby. Je ale fakt, že se upouští od kdysi slavnostně zaváděného SIM toolkitu, SMS chodila zašifrovaně až do SIM Toolkit aplikace a pro zobrazení bylo nutno zadat samostatný PIN.
Každopádně klientů, pro které je nutnost mít mobil problém, je natolik málo, že to bankám asi nestojí za to řešit.
A čo také si,súdruh Kefalín, predstavujete pod pojmom "regionální omezení"?
Ten "region" je zřejmě dost velký, protože zahrnuje všechny země s GSM standardem (případně 3G UMTS a CDMA) a navíc všechny země s libovolným jiným, kam jde vložit SIM karta. Takže asi tak 99% světa.
No, pak ještě musí mít váš operátor s aspoň nějakým místním operátorem roamingovou smlouvu. A to už zdaleka není 99% světa. A pak třeba váš operátor vám nesmí zablokovat účet, protože kvůli roamingu máte velkou útratu, a on se bojí, že to nezaplatíte (opět běžná praxe u našich operátorů). A pak třeba místní operátor nesmí mít SMS filtry na nebezpečné SMSky (divil byste se, jaká všechna slova třeba v Pákistánu způsobí, že vám SMS nepřijde). Atd.