Re: Je ten PIN bezpecny?
Napsal: ned 11. srp 2013 19:46:37
A pokud nebude útočník znát ani oněch 9 přihlašovacích číslic, tak se do účtu nedostane ani se znalostí PINu. Možná za milión let ano 

Tohle je dobrá otázka. Evidujeme jediný případ, kdy někdo "uhádl" pin, bylo to u mého osobního účtu. Zvolil jsem velmi nevhodný a pin 1112, který normálním zákazníkům zvolit nedovolíme. A ten zjevně nějaký Ukrajinec spolu s tím, že znal moje mobilní číslo, úspěšně mým číslem tipl a kredit mi provolal na nějaké speciální číslo na Ukrajinu.Pitomec píše:Asi by stačilo, aby Odorik uvedl, kolik případů zneužití PIN za svoji historii řešil a bude hned jasno, jestli je potřeba něco měnit nebo zachovat status quo
Pokud by Vám chtěl neznámý útočník provolat kredit, tak opravdu nemá šanci, protože nezná ani mobilní číslo. Pokud je to ale Váš rodinný nepřítel, který ví, že používáte odorik a máte jej zaregistrovaný na Vaše mobilní číslo, pak to může zkoušet si několikrát denně tipnout, což ovšem uvidíte ve výpise pokusů o přihlášení.Pitomec píše:A pokud nebude útočník znát ani oněch 9 přihlašovacích číslic, tak se do účtu nedostane ani se znalostí PINu. Možná za milión let ano
návody a nastavení ---> Nastavení účtu ---> Uživatelské údaje ---> heslo ----> změnit ---zadat staré/nové heslo---> uložit změnuhelmut.niederman píše:Chci se zeptat, je možné změnit ty poslední čtyři číslice PINU, používám už to velmi dlouho a chtěl bych si ty poslední čtyři číslice změnit. Jak mám postupovat pro změnu ?Děkuji.
No jestliže někdo získá databázi, tak v ním bude nejspíš i číslo první linky a číslo mobilního telefonu, takže i když bude heslo zahashované a správně osolené, tak bude potřeba stejně jen k*10000 pokusů na účet.JPT píše: Pokud se člověk bude přihlašovat šifrovaně a ten PIN nebude v systému v plaintextu a bude nastavený nějaký nízký počet pokusů špatně zadaného hesla, tak by se snad do účtu ze strany zneužití na serveru nebo po cestě neměl nikdo jednoduše dostat i když má ten PIN/heslo jen 4 čísla. Nejsu odborník, ale snad se nemýlím. SSL připojení se snad ještě nedá prolomit.
dekuji, jsem rad, ze dostanu moznost mit lepsi pocit ze zabezpeceneho uctu, snad to bude brzy.5% paranoidních brzy dostane možnost lepšího zabezpečení
Díky za připomínky. Ano, teoretická možnost, že by někdo uhádl piny u více účtů, zde je. Má jen dvě drobné trhlinky, a to, že naprostá většina lidí si zadá svoje mobilní číslo, a čísel linek k hackování je více jak tři sta tisíc a na většině z nich je nulový kredit nebo vůbec nejsou samostatným účtem.noneis píše:Řekl bych, že jde spíš o to, že je tu poměrně velký prostor pro zneužití. Útočník se pravděpodobně nepokusí získat přístup k jednomu účtu, ale bude chtít získat co nejvíc účtů v co nejkratším čase tak, aby se mu to finančně (nebo jinak) vyplatilo.
Nejslabším článkem bych řekl, že je PIN bez mobilního čísla, protože pak v něm je číslo první přidělené linky. Otázka tedy je kolik lidí nemá v PINU mobilní číslo a kolik je v průměru linek na účet.
Pak už stačí jenom vyzkoušet všechny linky, třeba pomocí menšího botnetu, který není ani moc drahý
http://www.root.cz/clanky/pronajmu-botn ... dela-ddos/
To dává útočníkovi téměř neomezené množství IP adres a cca 5 pokusů na účet.
A pokud je volba PINů v účtech na odoriku podobná jako u uživatelů kreditních karet a odorik nějak neblokuje ty obvyklé, tak by asi nebyl problém získat několik stovek účtů.
http://www.datagenetics.com/blog/september32012/
a potom na získaných účtech může útočník zkusit nejčastěji volaná čísla + nejčastější PINy
V současné době je využitelnost toho ukradeného kreditu pod 5%, ale jakmile přijdou služby typu Premium SMS nebo třeba plně automatizovaný převod VIP čísel, tak se motivace řádově zvýší.
To, že to zatím nikdo nezneužil, neznamená, že to nezneužije. Lepší je to změnit teď, než potom řešit následky s mnohonásobnými náklady.
No jestliže někdo získá databázi, tak v ním bude nejspíš i číslo první linky a číslo mobilního telefonu, takže i když bude heslo zahashované a správně osolené, tak bude potřeba stejně jen k*10000 pokusů na účet.JPT píše: Pokud se člověk bude přihlašovat šifrovaně a ten PIN nebude v systému v plaintextu a bude nastavený nějaký nízký počet pokusů špatně zadaného hesla, tak by se snad do účtu ze strany zneužití na serveru nebo po cestě neměl nikdo jednoduše dostat i když má ten PIN/heslo jen 4 čísla. Nejsu odborník, ale snad se nemýlím. SSL připojení se snad ještě nedá prolomit.