Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Autorizace v internetovém bankovnictví

V souvislosti s kauzou vykradení účtů klientů Komerční banky začínáme s novým seriálkem, který se bude zabývat bezpečností internetového bankovnictví. Dnes se budeme zabývat způsoby autorizace uživatelů a popíšeme si, jaký mají vliv na celkovou bezpečnost internetového bankovnictví.

Tweetni to Twitter Jaggni to! Jagg Del.icio.us Delicious

Důvodem pro přípravu tohoto seriálu byla především aktuální kauza okolo problémů elektronického bankovnictví Komerční banky. Zároveň ale považujeme za užitečné informovat čtenáře a potencionální uživatele elektronického bankovnictví o aktuálních metodách zabezpečení. Máte přece právo vědět, jak jsou na tom vaše peníze.

Další informace o kauze Komerční banky naleznete v dnešním článku Komerční banka: Vykradení účtů potvrzeno! na našem sesterském serveru Měšec.cz.

Autorizace v první linii

Bezpečnost elektronického bankovnictví se skládá z mnoha součástí, jako je šifrování přenosu, potvrzování jednotlivých operací a také autorizace klientů. S poslední jmenovanou se pravděpodobně každý uživatel setká hned na začátku. Proto se jí v našem seriálu budeme věnovat jako první.

Autorizace je klíčovou částí komunikace s bankou, protože se jedná o jedinou překážku mezi uživatelem (ať už oprávněným nebo neoprávněným) a bankovním účtem. Není divu, že proto existuje celá řada postupů, jak autorizaci zvládat.

Všechny běžné metody, které nabízejí české banky, si proto uvedeme i s krátkým popisem a přidáme si informace ohledně výhod a nevýhod každého takového postupu.

Uživatelské jméno a heslo

Obecně nejznámější a nejběžnější způsob autorizace uživatele. K potvrzení identity stačí znát uživatelské jméno a heslo klienta. Výhodou je snadná implementace tohoto autorizačního procesu a jeho nenáročnost na samotného uživatele. Bohužel autorizační údaje se mění jen zřídka a proto je možno je získat velmi jednoduše. Ve chvíli, kdy se nám podaří tyto údaje získat, ať už odposlechem nebo je vyloudíme z uživatele, máme neomezený přístup. Spolehlivost autorizace je navíc velmi závislá na zvoleném hesle.

Certifikát

Další možností je použití certifikátu, který vám vystaví váš bankovní ústav. Certifikát pak používá bankovní aplikace pro ověření totožnosti jeho držitele. Po technické stránce se jedná o běžný soubor, který může být uložen na libovolném médiu. Uživatelé si své certifikáty obvykle ukládají na běžné diskety nebo USB disky. Velmi často se bohužel můžeme setkat s certifikáty uloženými na pevném disku, odkud je možno je pohodlně zkopírovat. Jakmile dojde k odcizení certifikátu a příslušných privátních klíčů, je možno opět získat přístup k bankovnímu účtu původního majitele. Nejbezpečnější je proto umístění certifikátu na čipovou kartu, jejíž čtečku pak musí mít uživatel připojenu ke svému počítači.

Akademie Root.cz

logoV rámci Akademie Root.cz připravujeme odborná školení a semináře určené nejen profesionálům, ale všem, kteří chtějí posílit své teoretické i praktické znalostí v oblasti IT. Školení vedou zkušení lektoři s mnohaletou praxí v oboru. Chcete-li rozšířit své obzory a zlepšit svou kvalifikaci, jsou naše školení tou správnou volbou.

Autorizační kalkulátor

Autorizační kalkulátor je elektronické zařízení, které dokáže generovat jednorázová hesla pro přístup k bankovní aplikaci. Tato zařízení bývají synchronizována se systémy banky tak, aby obě strany generovaly stejné klíče. Ty pak uživatel opisuje do aplikace a ověřuje tak svou totožnost jednoduše tím, že dokáže, že je majitelem příslušného kalkulátoru. Generovaná hesla mívají obvykle návaznost na operace, které jsou pomocí klíče generovány a uživatel je tak nucen do kalkulátoru uvádět informace jako je číslo účtu, částka se kterou je manipulováno a podobně. Z tohoto důvodu je velmi obtížné podvrhnout uživateli falešné formuláře k potvrzení, protože pokud nejsou na obou stranách zadány stejné údaje, klíče jsou neplatné. Jedná se o jednu z nejbezpečnějších metod autorizace uživatele.

Autorizace pomocí SMS

Jiná metoda generování jednorázových hesel. Proti autorizačnímu kalkulátoru je při ní ale uživatel přímo komunikuje s bankovním systémem s pomocí mobilního telefonu. Banka při požadavcích o autorizaci zašle klientovi SMS s potvrzovacím kódem, který je potřeba opsat zpět do aplikace. Jedná se o velmi bezpečnou metodu, která má ovšem také svá omezení. Součástí SMS bývá často také informace o tom, k čemu se konkrétní kód vztahuje. Pokud uživatel tyto informace nekontroluje, je poměrně snadné mu podvrhnout falešnou webovou stránku a provést úplně jiný krok než ten, který uživatel očekává. Některé banky navíc žádné podrobné informace ve zprávách nezasílají, takže je není podle čeho ověřit.

Dvě tváře autorizace

Na samotnou autorizaci musíme pohlížet ze dvou různých úhlů. Každý uživatel se musí autorizovat při samotném vstupu do bankovní aplikace, ale později musí znovu potvrzovat každou prováděnou operaci.

Obvykle se v obou případech jedná o stejnou metodu, ale ne vždy tomu tak je. Některé banky používají pro prvotní autorizaci uživatelské jméno a heslo a následně pro potvrzování transakcí vyžadují certifikáty nebo jiný způsob autorizace.

Většina českých bank nabízí několik možností autorizace uživatele, případně dovoluje tyto metody kombinovat. V následujících tabulkách si shrneme, které způsoby autorizace jsou konkrétními ústavy používány.

Autorizace vstupu na účet
Jméno a heslo Certifikát Čipová karta SMS kódy Kalkulátor
BAWAG Bank ano
Citibank ano
Česká spořitelna ano ano ano
ČSOB ano ano ano ano
eBanka ano ano ano
GE Money Bank ano ano
HVB Bank ano
Komerční banka ano ano
Poštovní spořitelna ano ano ano ano
Raiffeisenbank ano
Volksbank ano
WSPK ano ano
Živnostenská banka ano ano
Autorizace jednotlivých transakcí
Certifikát Čipová karta SMS kódy Kalkulátor
BAWAG Bank ano
Citibank
Česká spořitelna ano ano ano
ČSOB ano ano ano
eBanka ano ano ano
GE Money Bank ano
HVB Bank ano
Komerční banka ano ano ano
Poštovní spořitelna ano ano ano
Raiffeisenbank ano ano
Volksbank ano
WSPK ano ano
Živnostenská banka ano

Závěrem

Z předchozího textu si můžete udělat obrázek ohledně toho, jak je na tom která banka a jaké jsou možnosti zabezpečení jejich účtů. Způsoby autorizace by rozhodně neměly uniknout žádnému klientovi, který se právě rozhoduje, kam uloží své úspory. V příštím článku se podíváme na další bezpečnostní hledisko, kterým je šifrování přenášených dat.

Anketa

Používáte elektronické bankovnictví?

       

Petr Krčmář

Petr Krčmář

Petr Krčmář pracuje jako šéfredaktor serveru Root.cz. Vystudoval elektroniku se zaměřením na počítačové systémy, nyní se zabývá médii, především těmi elektronickými.

Školení: Django framework: Struktura a základy vývoje (nejen) webových aplikací

Django je vyspělý webový framework napsaný v jazyce Python, který podporuje extrémně rychlý vývoj společně s dodržováním principů dobrého návrhu. Snaží se co nejvíce automatizovat a drží se principu DRY (z anglického Don't Repeat Yourself — neopakuj se).

  • Instalace potřebného softwaru
  • Programování v Pythonu: příkazy, funkce, datové typy, moduly, objekty, výjimky
  • Struktura aplikace v Djangu
  • Typické záležitosti webových aplikací: Napojení na databázi, zpracování vstupu od uživatele, přihlášení či generování dynamického obsahu.
  • Implementace principu MVC: modely, pohledy (views) a šablony
  • Seznámení s užitečnými komponenty frameworku Django
  • Šikovné praktiky

Podrobnější informace a přihláška

Ohodnoťte jako ve škole:
Průměrná známka 3,06

Přehled názorů

oprava
Hell 24. 8. 2006 00:27
Nový
ŽB
Lukáš 24. 8. 2006 00:33
Nový
└ 
Re: ŽB
$ 24. 8. 2006 08:40
Nový
 
├ 
Re: ŽB
prcek 24. 8. 2006 09:09
Nový
 
│
└ 
Re: ŽB
? 24. 8. 2006 09:32
Nový
 
│
 
├ 
Re: ŽB
Krakonoš 24. 8. 2006 09:57
Nový
 
│
 
├ 
Re: ŽB
Ondřej Čečák 24. 8. 2006 10:31
Nový
 
│
 
│
└ 
Re: ŽB
? 24. 8. 2006 11:44
Nový
 
│
 
│
 
└ 
Re: ŽB
anonymní uživatel 24. 8. 2006 12:01
Nový
 
│
 
│
 
 
└ 
Re: ŽB
JD 24. 8. 2006 12:08
Nový
 
│
 
│
 
 
 
└ 
Re: ŽB
dejfson 24. 8. 2006 12:23
Nový
 
│
 
│
 
 
 
 
└ 
Re: ŽB
@ 24. 8. 2006 12:33
Nový
 
│
 
├ 
Re: ŽB
Boromir 24. 8. 2006 11:32
Nový
 
│
 
│
└ 
Re: ŽB
? 24. 8. 2006 11:52
Nový
 
│
 
│
 
└ 
Re: ŽB
Karel 24. 8. 2006 14:31
Nový
 
│
 
│
 
 
├ 
Re: ŽB
Bilbo 24. 8. 2006 14:40
Nový
 
│
 
│
 
 
│
└ 
Re: ŽB
prudic 24. 8. 2006 15:37
Nový
 
│
 
│
 
 
├ 
Re: ŽB
JN 24. 8. 2006 14:47
Nový
 
│
 
│
 
 
│
└ 
Re: ŽB
Petr Baláš 27. 8. 2006 21:30
Nový
 
│
 
│
 
 
└ 
Re: ŽB
Tony 24. 8. 2006 14:50
Nový
 
│
 
│
 
 
 
└ 
Re: ŽB
Karel 24. 8. 2006 15:54
Nový
 
│
 
├ 
Re: ŽB
anonymní uživatel 24. 8. 2006 13:43
Nový
 
│
 
│
├ 
Re: ŽB
? 24. 8. 2006 14:04
Nový
 
│
 
│
│
├ 
Re: ŽB
Ondrej 'SanTiago' Zajicek 24. 8. 2006 14:31
Nový
 
│
 
│
│
│
└ 
Re: ŽB
? 24. 8. 2006 15:18
Nový
 
│
 
│
│
│
 
└ 
Re: ŽB
nbusr123 24. 8. 2006 16:21
Nový
 
│
 
│
│
│
 
 
└ 
Re: ŽB
? 24. 8. 2006 17:18
Nový
 
│
 
│
│
│
 
 
 
├ 
Re: ŽB
nbusr123 24. 8. 2006 20:10
Nový
 
│
 
│
│
│
 
 
 
├ 
Re: ŽB
nbusr123 24. 8. 2006 20:25
Nový
 
│
 
│
│
│
 
 
 
│
└ 
Re: ŽB
? 24. 8. 2006 23:09
Nový
 
│
 
│
│
│
 
 
 
└ 
Re: ŽB
nbusr123 24. 8. 2006 21:43
Nový
 
│
 
│
│
└ 
Re: ŽB
nbusr123 24. 8. 2006 15:55
Nový
 
│
 
│
└ 
Re: ŽB
Karel 24. 8. 2006 14:34
Nový
 
│
 
│
 
├ 
Re: ŽB
nbusr123 24. 8. 2006 16:13
Nový
 
│
 
│
 
│
└ 
Re: ŽB
Karel 24. 8. 2006 16:27
Nový
 
│
 
│
 
└ 
Re: ŽB
Petr 24. 8. 2006 20:20
Nový
 
│
 
└ 
Re: ŽB
Jules 24. 8. 2006 21:18
Nový
 
└ 
Re: ŽB
prudic 24. 8. 2006 11:07
Nový
konecne
prudic 24. 8. 2006 01:16
Nový
├ 
Re: konecne
astray 24. 8. 2006 07:34
Nový
│
├ 
Re: konecne
Mino 24. 8. 2006 08:35
Nový
│
│
└ 
Re: konecne
Mino 24. 8. 2006 08:37
Nový
│
└ 
Re: konecne
radim 24. 8. 2006 08:37
Nový
└ 
Re: konecne
Daniel Smolik 24. 8. 2006 07:54
Nový
 
├ 
Re: konecne
Mino 24. 8. 2006 08:36
Nový
 
│
├ 
Re: konecne
Daniel 24. 8. 2006 13:59
Nový
 
│
└ 
Re: konecne
Bilbo 24. 8. 2006 14:43
Nový
 
└ 
Re: konecne
Ray 24. 8. 2006 08:43
Nový
 
 
├ 
Re: konecne
prudic 24. 8. 2006 10:54
Nový
 
 
└ 
Re: konecne
Karel 24. 8. 2006 14:46
Nový
 
 
 
└ 
Re: konecne
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 15:35
Nový
Citibank
baba 24. 8. 2006 06:43
Nový
autentizace, autorizace
hm 24. 8. 2006 06:50
Nový
├ 
Re: autentizace, autorizace
bery 24. 8. 2006 08:02
Nový
│
└ 
Re: autentizace, autorizace
MecJar 24. 8. 2006 09:45
Nový
│
 
└ 
Re: autentizace, autorizace
Karel 24. 8. 2006 14:48
Nový
└ 
Re: autentizace, autorizace
Marek Turnovec 24. 8. 2006 10:08
Nový
moc vseobecne
bedo 24. 8. 2006 08:03
Nový
TAN kody
highway 24. 8. 2006 08:13
Nový
└ 
Re: TAN kody
Petr Baláš 27. 8. 2006 22:33
Nový
Certifikat
Jirka Vrba 24. 8. 2006 08:37
Nový
├ 
Re: Certifikat
radim 24. 8. 2006 08:41
Nový
├ 
Re: Certifikat
Frank Tomes 24. 8. 2006 09:06
Nový
│
└ 
Re: Certifikat
? 24. 8. 2006 09:44
Nový
│
 
└ 
Re: Certifikat
Frank Tomes 24. 8. 2006 09:52
Nový
│
 
 
├ 
Re: Certifikat
anonymní uživatel 24. 8. 2006 10:19
Nový
│
 
 
│
├ 
Re: Certifikat
pajout 24. 8. 2006 10:57
Nový
│
 
 
│
└ 
Re: Certifikat
prudic 24. 8. 2006 11:27
Nový
│
 
 
└ 
Re: Certifikat
Karel 24. 8. 2006 14:51
Nový
└ 
Re: Certifikat
Matlas 24. 8. 2006 09:54
Nový
 
├ 
Re: Certifikat
MR 24. 8. 2006 10:06
Nový
 
└ 
Re: Certifikat
Karel 24. 8. 2006 14:59
Nový
 
 
└ 
Re: Certifikat
anonymní uživatel 24. 8. 2006 17:28
Nový
Pár poznámek
pet 24. 8. 2006 09:06
Nový
└ 
Re: Pár poznámek
Karel 24. 8. 2006 15:03
Nový
GRID karty
AraxoN 24. 8. 2006 09:09
Nový
├ 
Re: GRID karty
nardew 24. 8. 2006 09:16
Nový
├ 
Re: GRID karty
Bohusz 24. 8. 2006 10:03
Nový
│
└ 
Re: GRID karty
AraxoN 24. 8. 2006 13:12
Nový
│
 
├ 
Re: GRID karty
Radovan Garabík 24. 8. 2006 14:40
Nový
│
 
└ 
Re: GRID karty-kontrolni otazka
anonymní uživatel 24. 8. 2006 22:19
Nový
│
 
 
└ 
Re: GRID karty-kontrolni otazka
AraxoN 24. 8. 2006 22:42
Nový
│
 
 
 
└ 
Re: GRID karty-kontrolni otazka
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 23:14
Nový
├ 
Re: GRID karty
prudic 24. 8. 2006 11:38
Nový
└ 
Re: GRID karty
Karel 24. 8. 2006 15:10
Nový
 
└ 
Re: GRID karty
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 15:48
Nový
 
 
└ 
Re: GRID karty
Karel 24. 8. 2006 16:07
Nový
 
 
 
└ 
Re: GRID karty
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 16:28
Nový
Certifikát x soukromý klíč
Honza Němec 24. 8. 2006 09:19
Nový
└ 
Re: Certifikát x soukromý klíč
Karel 24. 8. 2006 15:15
Nový
 
└ 
Re: Certifikát x soukromý klíč
Honza Němec 24. 8. 2006 16:17
Nový
Dotaz
Slavomír 24. 8. 2006 09:58
Nový
zkušenosti s KB
Jana 24. 8. 2006 09:58
Nový
└ 
Re: zkušenosti s KB
prudic 24. 8. 2006 11:44
Nový
 
└ 
Re: zkušenosti s KB
Jana 24. 8. 2006 12:08
Nový
 
 
└ 
Re: zkušenosti s KB
prudic 24. 8. 2006 12:25
Nový
 
 
 
└ 
Re: zkušenosti s KB
Jana 24. 8. 2006 12:54
Nový
heslo
me 24. 8. 2006 10:20
Nový
├ 
Re: heslo
Matlas 24. 8. 2006 11:04
Nový
└ 
Re: heslo
prudic 24. 8. 2006 11:51
Nový
Finska Nordea
Jirka 24. 8. 2006 11:09
Nový
├ 
Re: Finska Nordea
Jirka 24. 8. 2006 11:11
Nový
├ 
Re: Finska Nordea
prudic 24. 8. 2006 11:56
Nový
│
└ 
Re: Finska Nordea
Jirka 24. 8. 2006 12:36
Nový
└ 
Re: Finska Nordea
Karel 24. 8. 2006 15:31
Nový
 
└ 
Re: Finska Nordea
Jirka 24. 8. 2006 23:37
Nový
Metody autorizace platby
Ondrej 'SanTiago' Zajicek 24. 8. 2006 11:57
Nový
├ 
Re: Metody autorizace platby
prudic 24. 8. 2006 12:02
Nový
│
└ 
Re: Metody autorizace platby
Ondrej 'SanTiago' Zajicek 24. 8. 2006 14:54
Nový
│
 
└ 
Re: Metody autorizace platby
pytel 24. 8. 2006 15:17
Nový
│
 
 
└ 
Re: Metody autorizace platby
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 15:52
Nový
│
 
 
 
└ 
Re: Metody autorizace platby
prudic 24. 8. 2006 16:19
Nový
├ 
Re: Metody autorizace platby
00 24. 8. 2006 12:08
Nový
│
└ 
Re: Metody autorizace platby
Ondrej 'SanTiago' Zajicek 24. 8. 2006 13:50
Nový
│
 
├ 
Re: Metody autorizace platby
? 24. 8. 2006 15:31
Nový
│
 
│
├ 
Re: Metody autorizace platby
prudic 24. 8. 2006 16:04
Nový
│
 
│
└ 
Re: Metody autorizace platby
Ondrej 'SanTiago' Zajicek 24. 8. 2006 20:06
Nový
│
 
│
 
└ 
Re: Metody autorizace platby
Petr Baláš 27. 8. 2006 22:51
Nový
│
 
├ 
Re: Metody autorizace platby
Karel 24. 8. 2006 15:46
Nový
│
 
│
└ 
Re: Metody autorizace platby
Ondrej 'SanTiago' Zajicek 24. 8. 2006 20:09
Nový
│
 
└ 
Re: Metody autorizace platby
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 15:57
Nový
│
 
 
└ 
Re: Metody autorizace platby
Lava 25. 8. 2006 21:42
Nový
│
 
 
 
└ 
Re: Metody autorizace platby
su - \mathfrak{M}Ħ…;MARCHON 26. 8. 2006 13:38
Nový
│
 
 
 
 
└ 
Re: Metody autorizace platby
tutala 26. 8. 2006 17:31
Nový
│
 
 
 
 
 
└ 
Re: Metody autorizace platby
su - \mathfrak{M}Ħ…;MARCHON 26. 8. 2006 20:43
Nový
├ 
Re: Metody autorizace platby
prudic 24. 8. 2006 12:09
Nový
│
└ 
Re: Metody autorizace platby
pet 24. 8. 2006 13:33
Nový
│
 
└ 
Re: Metody autorizace platby
prudic 24. 8. 2006 16:06
Nový
└ 
Re: Metody autorizace platby
s 24. 8. 2006 13:37
Nový
Spořitelna
Jakub 24. 8. 2006 13:15
Nový
└ 
Re: Spořitelna
prudic 24. 8. 2006 16:10
Nový
 
└ 
Re: Spořitelna
anonymní uživatel 9. 9. 2006 17:31
Nový
Kalkulatory ma jen eBanka
Stepan Kasal 24. 8. 2006 13:22
Nový
└ 
Re: Kalkulatory ma jen eBanka
pytel 24. 8. 2006 15:21
Nový
autorizace SMS
I 24. 8. 2006 13:25
Nový
├ 
Re: autorizace SMS
tacho 24. 8. 2006 13:32
Nový
└ 
Re: autorizace SMS
pet 24. 8. 2006 13:36
Nový
 
└ 
Re: autorizace SMS
Bilbo 24. 8. 2006 14:51
Nový
Poviem vam rozpravku
su - \mathfrak{M}Ħ…;MARCHON 24. 8. 2006 13:52
Nový
└ 
Re: Poviem vam rozpravku
Michael Parda 25. 8. 2006 15:20
Nový
aktuální téma
Honza 66 24. 8. 2006 15:28
Nový
Bezpecnost jako rizeni rizika
Petr 24. 8. 2006 20:35
Nový
└ 
Re: Bezpecnost jako rizeni rizika
Jirka 24. 8. 2006 23:43
Nový
autorizace, autentizace
lmd 25. 8. 2006 09:49
Nový
Nepřesnost u WSPK
Danny S_ 26. 8. 2006 22:04
Nový
oprava
giowanni 28. 8. 2006 16:21
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem