-
Data: 2010-07-28 07:07:00
Temat: Re: Płatność kartą powyżej (...)zł
Od: Olgierd <n...@n...problem> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Dnia Tue, 27 Jul 2010 22:46:09 +0200, Robert Jaroszuk napisał(a):
> To że protokół EMV w założeniach miał służyć przeniesieniu
> odpowiedzialności za bezpieczeństwo transakcji z issuera na merchanta
> i/lub cardholdera.
> Jeśli transakcja została potwierdzona podpisem klienta - odpowiada
> merchant. Jeśli PINem - odpowiada klient. I pod tym względem się
> sprawdza. Bank przenosi ryzyko i odpowiedzialność na innych.
Co do zasady: troszkę w tym jednak ploty (którą sam rozpowszechniałem...)
-- "liability shift" dotyczy sprzedawców, którzy nie wdrożyli czip-
terminali (http://www.chipandpin.co.uk/business/card_payments/
means/
shift_liability.html); natomiast co do odpowiedzialności za transakcje to
w ustawie EIP jest to dość dokładnie rozpisane.
> W przypadku transakcji offline, weryfikacja PIN odbywa się poprzez
> komunikację z kartą, a nie z centrum autoryzacyjnym. Tego typu
> architektura z założenia będzie mniej bezpieczna niż transakcje
> online'owe, ponieważ nie ma "trzeciej strony", która autoryzuje
> transakcje. Myślę że nie muszę się specjalnie gimnastykować żeby
> udowodnić że jest to mniej bezpieczne, prawda?
Jednak "dawca" karty i techniki tam zaszytej też ma coś tu do powiedzenia
(i stracenia?).
Z drugiej strony transakcję online można podsłuchać. Nie mam pojęcia
(nietechniczny jestem) czy w ramach autoryzacji "idzie" PIN i jak to jest
szyfrowane, ale ryzyko zawsze istnieje.
> Są przez to podatne na różnego rodzaju ataki typu Man-in-the-middle, czy
> nawet na klonowanie i przeprogramowanie, przez co stają się tzw. 'yes
> card'. Po prostu sklonowana karta zawsze odpowiada twierdząco na
> zapytanie o poprawność PINu.
Czyli tak czy inaczej wychodzimy albo od sklonowanej, albo wytworzonej we
własnym zakresie -- w oparciu o cudze numery kart -- plasticzki.
> W przypadku kart DDA, które posiadają klucze RSA, istnieje możliwość
> oszukania terminala poprzez modyfikację pakietów autoryzacyjnych,
> przesyłanych pomiędzy kartą a terminalem. Oczywiście nie będzie to
> możliwe gdy musimy podać kartę sprzedawcy w sklepie i to on wtyka ją w
> terminal, ale często jest tak, że klient sam to robi i wtedy można użyć
> kradzionej karty.
Kradzionej czy podrobionej? Zakładając, że miałbym kartę tego rodzaju i
dałbym ją Tobie -- da się "podrobić" PIN? E...
--
pozdrawiam serdecznie, Olgierd
Lege Artis ==> http://LegeArtis.org.pl <==
pstryczki ==> http://www.flickr.com/photos/olgierd/
[reklama] dobre foto we Wrocławiu ==> http://foto-krzyki.pl
Następne wpisy z tego wątku
- 28.07.10 07:10 Tomasz Kaczanowski
- 28.07.10 07:34 Herald
- 28.07.10 07:41 Herald
- 28.07.10 07:56 Konrad
- 28.07.10 08:09 Robert Jaroszuk
- 28.07.10 08:14 Robert Jaroszuk
- 28.07.10 08:16 Tomasz Kaczanowski
- 28.07.10 08:23 Robert Jaroszuk
- 28.07.10 08:29 Tomasz Kaczanowski
- 28.07.10 08:59 Robert Jaroszuk
- 28.07.10 09:02 Tomasz Kaczanowski
- 28.07.10 09:13 Robert Jaroszuk
- 28.07.10 09:26 Tomasz Kaczanowski
- 28.07.10 10:43 Herald
- 28.07.10 12:26 Konrad
Najnowsze wątki z tej grupy
- Karząca ręka samorządu adwokackiego wygrała w NSA - wieszanie (portretów) ue-posłów ze "współczesnej Targowicy" (2017)
- Nie kupisz paliwa na stacji
- Cenzura netu
- Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- Niby to nie sąd ale kooorwa tak to w sądach dziś wygląda?
- Podpis elektroniczny na wydruku
- Re: Podpis elektroniczny na wydruku
- Re: Prawomocne zakończenie sprawy Nergal z figurką Chrystusa na gumowym penisie na filmiku w inecie (2018)
- Na noze - Zamach stanu
- Re: UK: Michał K. dalej czeka na rozprawę ekstradycyjną w areszcie [bo nie (jeszcze?) zebrał kaucji]
- Re: UK: Michał K. dalej czeka na rozprawę ekstradycyjną w areszcie [bo nie (jeszcze?) zebrał kaucji]
- podpisywanie umów z datą wsteczną
- kryminalni i dochodzeniowcy
Najnowsze wątki
- 2025-02-10 Karząca ręka samorządu adwokackiego wygrała w NSA - wieszanie (portretów) ue-posłów ze "współczesnej Targowicy" (2017)
- 2025-02-10 Nie kupisz paliwa na stacji
- 2025-02-09 Cenzura netu
- 2025-02-08 Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- 2025-02-08 Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- 2025-02-08 Re: Historyczny sukces tuskistanu: groźna cyber-przestępczyni emerytka Iza błyskawicznie ujęta!
- 2025-02-07 Niby to nie sąd ale kooorwa tak to w sądach dziś wygląda?
- 2025-02-06 Podpis elektroniczny na wydruku
- 2025-02-06 Re: Podpis elektroniczny na wydruku
- 2025-02-06 Re: Prawomocne zakończenie sprawy Nergal z figurką Chrystusa na gumowym penisie na filmiku w inecie (2018)
- 2025-02-06 Na noze - Zamach stanu
- 2025-02-05 Re: UK: Michał K. dalej czeka na rozprawę ekstradycyjną w areszcie [bo nie (jeszcze?) zebrał kaucji]
- 2025-02-05 Re: UK: Michał K. dalej czeka na rozprawę ekstradycyjną w areszcie [bo nie (jeszcze?) zebrał kaucji]
- 2025-02-04 podpisywanie umów z datą wsteczną
- 2025-02-03 kryminalni i dochodzeniowcy