Jako ukázkový přístup, jak se to dělat nemá, bych uvedl AirBank. Ta provozuje místo IB v podstatě velkou bezpečnostní díru, kterou nemá uživatel možnost jakkoli zavřít.
Problém je v tom, že stačí 1 pokyn potvrdit smskou, všechny další pokyny se už potvrzují jen zadáním vstupního hesla do IB. Takže stačí napadnout počítač a odposlechnout 1 heslo a můžete ho celý v pohodě vykrást.
Pokud máte v PC malware, vůbec nemáte kontrolu nad tím, jaká data se ve skutečnosti bance odesílají, ať už ve webovém prohlížeči klikáte na co chcete. V případě MITM útoku ve skutečnosti ani nekomunikujete s bankou.
Tolik k těm vašim naivním pohádkám. Přístup Airbank k bezpečnosti je katastrofa. Ale co čekat od banky, která klidně implementovala části IB ve flashi (už to prý změnili)
Odhlášení nestačí. A to ani "ihned" po první aktivní operaci potvrzené SMS.
Scénář tohoto útoku předpokládá, že máte "napadnutý počítač". Takže další transakci uskuteční program během pár desetin sekundy, dříve než si přečtete stránku s výsledkem první transakce a odhlásíte se.
Ten scénář je ovšem hodně komplikovaný, nenašel jsem nikde popsáno, že by se někdy reálně uskutečnil.
Banka nejspíš upřednostnila komfort uživatele a úsporu za SMS.
Jakási obrana by mohla být na straně banky, která by takovéto rychlé transakce detekovala jako podezřelé.
a ten malware se vam v pocitaci objevi jak? pri rebootu se z niceho nic zjevi? nebo se tam nejak proplizi z venku pres ventilator?
pokud je uzivatel debil tak je naprosto v poradku, ze za svoji hloupost zaplati.
vy take jezdite s autem ktere ma povolene srouby u kol, nebo nefunkcni brzdy? a mel by vas zamestnavatel (protoze tim autem jezdite do prace) byt zodovedny za skodu kterou jim zpusobite?