Ale pořád je tam ten požadavek na druhé zařízení, že? Tohle mně štve u banky, chci se podívat do internetbankingu na zůstatek na účtu, tak se musím zvednout od PC a jít pro telefon, abych se vůbec mohl přihlásit. A když se přihlásím, tak opět jakoukoli operaci musím potvrdit přes telefon. Tak jaký má smysl to potvrzování pro přihlášení, když je to bez dalšího potvrzení stejně jen pro čtení? (Nehledě k tomu, že tam nějak nevidím ten druhý faktor - když mi ten klíč vecpali, myslel jsem že to je náhrada SMS, Že se budu přihlašovat norkálně login, heslo, klíč. Ale heslo už požadováno není.)
No, zrovna s biometrií jsem trochu na štíru: otisk prstu mi ta zařízení nepoznají (mám problém i s obyč touchpadem nebo otrvíráním dveří v autobuse - dotykové věci mne prostě ignorují) a rozpoznávání tváře jsem zkusil jednou: mne to nepoznalo, ale oba synové mi ten telefon svým obličejem odemkli...
Takže zbývá PIN nebo gesto - a to mi nepřijde o moc bezpečnější, než nechat to doma odemčené.
13. 12. 2022, 11:56 editováno autorem komentáře
a mně připadá, že ten problém se neřeší. Lidé, kteří mají suchou či ztvrdlou kůžu na prstech mají občas naprostou smůlu. Na hodně různých dotekových ovládání na úřadech se dá nosit tužka na tablety, ale právě autentizace je problematická.
Z praxe mám dobrou zkušenost s Iphone, jeho rozpoznávání tváře funguje v hodně případech, kde ostatní ne, otisky prstů jsou ale problém všude, jak kůže dostatečně nevodí, senzor nemá takovou citlivost a nefunguje.
hodně lidí si myslí, že 2 faktory znamená 2 nezávislé zařízení, ale tak to není a nikdy nebylo. 2 faktory jsou pouze dvě nezávislé různé části (často se používá dělení do kategorií - znám, mám, jsem), tj. třeba generovaný OTP a heslo, klidně z jednoho zařízení.
Zvyšuje to ochranu proti odposlechnutí, únikům a brute-force útokům. To jen naše banky se zbláznili do svých aplikací a nazývají to 2FA a jinou cestu neuznávají. Pak ty stejné banky nechají v těch aplikacích nahlášené kritické chyby několik měsíců neopravené.
Druhé zařízení je tam proto, že desktopové OS (Windows, macOS, Linux) nejsou dostatečně bezpečné, takže potřebujete autentizaci outsourcovat na nějaké bezpečnější zařízení.
Bezpečnější způsob autentizace, i když je to jen pro čtení, se používá proto, že většina lidí považuje údaje, které jsou vidět v bankovnictví (pohyby na účtu) za citlivé a nechtějí, aby je mohl snadno vidět někdo jiný. Vy dokážete rozlišit, že příkaz k úhradě je co do bezpečnosti úplně něco jiného, než zobrazení výpisu z účtu. Většina lidí to ale nerozlišuje a požadují jenom bezpečný „přístup k bance“. Mnoho lidí se bojí i sdělovat číslo účtu. A není úplně dobré jim to vyvracet, protože jak chcete lidem vysvětlovat, že číslo bankovního účtu u bank v EU můžete klidně sdělovat, protože je to považováno za veřejný údaj a k ničemu se zneužít nedá. Ale v USA už je to myslím jinak. Naopak číslo platební karty je tajný údaj a je potřeba s ním zacházet tak, že samotná znalost čísla karty stačí k provedení platby.
Než tohle lidem vysvětlovat, je lepší chtít po nich bezpečné přihlášení i při přístupu „jen pro čtení“.
Jak je to s 2FA už vysvětlili LRA a uživatel „…“
Pokud vám bude chtít někdo uškodit, může udělat následující:
- Vytvoří falešnou sbírku s vaším číslem účtu. Vysvětlujte pak policii, že za ní nestojíte vy.
- Bude vám na ten účet posílat drobné zahraniční platby, třeba 0,01 $ a vy budete platit tučné poplatky za příchozí zahraniční platbu.
Proto doporučuji soukromé číslo účtu veřejně nikde neuvádět.
Ne, tohle v EU neplatí. Navíc už z podstaty věci je nesmysl, aby něco bylo „trochu veřejné“. Firmy běžně uvádějí číslo účtu na svých stránkách – a je to tak správně, protože když vám přijde faktura, potřebujete nějak zkontrolovat, že jsou tam platební údaje správně, a podívat se na web je nejrychlejší. No a třeba finanční úřady nebo zdravotní pojišťovny musí zveřejnit účty, kam zasílat daně a zdravotní pojištění. Číslo účtu Úřadu práce ČR zjistí každý, kdo od něj dostane nějakou sociální dávku, číslo účtu ČSSZ zjistí každý důchodce, který dostává důchod na bankovní účet. Žádné zneužití těch čísel účtů se nekoná.
V zemích západní Evropy je celkem běžné, že banky přistupují k inkasním platbám v režimu opt-out na místo českého/slovenského opt-in. Tedy každý, kdo zná číslo účtu z něj může inkasovat bez explicitního souhlasu majitele účtu. Tedy jistá obezřetnost je na místě.
Na druhou stranu, prvnímu inkasu předchází oznámení 5 dnů předem a veškerá inkasa je možné stornovat až asi 60 dnů po provedené platbě. A ten kdo inkasuje, by měl mít podepsaný mandát. I tak může být takové neoprávněné inkaso nepříjemnost a nesdělování čísla účtu tak může být rozumné zmírňování rizika.
Minimálne na Slovensku je možné aj opt-out inkaso, vychádza to z EÚ smernice takže pre platby cez SEPA by to malo platiť aj v ČR.
V internet bankingu mám nasledovné možnosti:
Stav ochrany účtu voči SEPA inkasám
Otvorená
Tento typ ochrany na Vašom účte umožňuje realizovať inkaso ľubovoľnému inkasantovi z Vášho účtu do výšky definovaného limitu. Zároveň môžete určiť konkrétneho inkasanta, na ktorého sa tento typ ochrany nebude vzťahovať (tzn.inkasant nebude môcť zinkasovať platby z Vášho účtu). O prijatom inkase nie ste bankou vopred informovaný.
Podmienečne chránená
Pre tento typ ochrany na účte platí nasledovné:
v prípade prvého z opakovaných inkás od inkasanta ste bankou informovaný niekoľko dní vopred (formou nastaveného SMS / e-mailového upozornenia alebo správou na Vaše kontaktné mobilné tel.číslo či e-mailovú adresu). Pokiaľ inkaso nezrušíte, automaticky sa vykoná. Zároveň ak inkasovaný účet patrí fyzickej osobe (ste klient-spotrebiteľ), založí sa autorizácia na inkaso pre opakované inkasá od daného inkasanta.
v prípade jednorazového inkasa od inkasanta, pre ktorého nemáte založenú autorizáciu na inkaso, ste bankou informovaný niekoľko dní vopred (formou nastaveného SMS / e-mailového upozornenia alebo správou na Vaše kontaktné mobilné tel.číslo či e-mailovú adresu). Pokiaľ inkaso nezrušíte, automaticky sa vykoná, ale bez založenia autorizácie.
Súčasne tento typ ochrany umožňuje spravovať Vaše autorizácie ako doteraz, tzn. môžete si ich zakladať, upravovať a rušiť sami v prehľade autorizácií na inkaso.
Blokovaná
Tento typ ochrany na účte zabezpečuje, že nikto nemôže inkasovať platby z Vášho účtu. O prijatom inkase od inkasanta ste bankou informovaný niekoľko dní vopred (formou nastaveného SMS / e-mailového upozornenia, alebo správou na Vaše kontaktné mobilné tel.číslo či e-mailovú adresu). Pokiaľ deň pred splatnosťou nezmeníte typ ochrany na podmienečne chránenú, prijaté inkaso sa nevykoná.
Ptáte se špatně. Bavíme se o obvyklém nastavení, takže nejde o to, co na desktopu mít nemůžete, ale co na desktopu běžně není. Na desktopu běžně nemáte oddělení jednotlivých aplikací už na úrovni operačního systému, naopak všechny aplikace běží pod jedním uživatelem. Dále se na desktopu běžně instalují aplikace odjinud než z oficiálních repository (i když míra toho, jak je to běžné, se liší dle operačního systému), zatímco na mobilech se běžně instalují jen aplikace z oficiálního repository, kde procházejí alespoň nějakou kontrolou. Navíc ty aplikace na mobil se neinstalují s maximálním možným oprávněním, na desktopu se instalují běžně pod administrátorským účtem.
Teda spíš mi z toho vychází místo "obvyklého nastavení" pěkný desktop bordelář, který dlabe na základní bezpečnost. Pravda, v Androidu ho vedou za ručičku, nicméně tohle by třeba zase děsilo mne, zvláště s přihlédnutím k faktu, že se Android běžně vůbec neaktualizuje.
https://www.cvedetails.com/vulnerability-list.php?vendor_id=1224&product_id=19997&version_id=&page=1&hasexp=0&opdos=0&opec=0&opov=0&opcsrf=0&opgpriv=0&opsqli=0&opxss=0&opdirt=0&opmemc=0&ophttprs=0&opbyp=0&opfileinc=0&opginf=0&cvssscoremin=0&cvssscoremax=0&year=0&month=0&cweid=0&order=3&trc=4727&sha=1bd76566e804bd0baf4aa6ef43598ed24565b5b6
Podle mne to na hodinkách nejde udělat dostatečně věrohodně. Otisk prstu tam asi neuděláte, zadávat na nich PIN by bylo hodně nepohodlné, kreslit obrazec nepohodlné. Kdybyste se chtěl spolehnout jenom na to, že je nosíte na ruce, Musel byste nějak potvrzovat, že si je nasazujete právě vy, hodinky by musely celou dobu kontrolovat, že jste si je nesundal. A hodinky by musely mít v sobě privátní klíč, kterým by potvrdily tu informaci (stejně, jako se to dnes dělá v mobilu).
Nakonec jsem do komentáře nenapsal, že si dovedu představit, že by si to Apple zařídil ve svém ekosystému, ale na otevřeném Androidu to podle mne fungovat nemůže. Takže Apple si to asi zařídil :-) Předpokládám, že kryptografické operace pořád provádí mobil, a Apple pouze dokáže věrohodně spárovat hodinky s mobilem tak, aby si byl dostatečně jistý, že ty hodinky jsou opravdu Apple Watch a že tedy může věřit informacím o stavu, které posílají.
Svým způsobem má pravdu.
Pořád je to aplikace v telefonu (nebo jinde) a závisí na bezpečnosti telefonu (nebo jiného).
Na phishing to bude náchylné stejně jako jiné aplikace/správci, na bezpečenost jakbysmet. Výhoda správců hesel jsou jednoduše silná hesla a kontrola párování aplikace, ale tím to končí.
Sběr biometrických údajů korporacemi nemá s bezpečností co dělat. Po cestě může být nabouráno kde co ... i ten phishing je vlastně způsob jakým se obejde óóó' všemocná biometrie.
15. 12. 2022, 13:24 editováno autorem komentáře
@Filip Jirsák
Pokud si místo "hádání" přečtete příspěvěk na který jste reagoval, tak tam se o biometrii mluví. Možná to pro vás bude překvapení, ale ta se teď marketingově tlačí jako další evoluční stupeň bezpečenosti pro různé aplikace. Navíc, Passkey otisk prstu nabízí.
Takže opakuji - v původním příspěvku o kterém byla řeč je o biometrii řeč a biometrie začíná být tlačena pod nálepkou vyšší bezpečnosti a passkey ji nabízí.
Konečně, to není tautologie, to je poznámka ke podobným (nebo zdánlivě jiným) způsobům vícefaktorové autentizace.
Ano, napsal jste správně, že se tam mluví o biometrii. Vy jste psal o sběru biometrických údajů korporacemi. To je něco jiného – poznáte to třeba i podle toho, že první případ je 1 slovo, druhý jsou 4 slova.
Konečně, to není tautologie, to je poznámka ke podobným (nebo zdánlivě jiným) způsobům vícefaktorové autentizace.
Zase vedle. Řeč byla o správcích hesel, ti nijak nesouvisí s vícefaktorovou autentizací. Správci hesel se používají i pro jednofaktorovou autentizaci, naopak dvoufaktorovou autentizaci lze dělat i bez správce hesel.
@Filip Jirsák
první případ je 1 slovo, druhý jsou 4 slova
Děkuji. Počet slov poznám. Tyto diskuzní fauly ad-hominem si můžete odpustit. Je to dětinské a hloupé.
Ano, napsal jste správně, že se tam mluví o biometrii.
To je tím, že vy mluvíte jen a pouze o tlačítku, já mluvím o celém modelu. Stejně jako se vícefaktorové autentizace nebo správců nebavíme jenom o tlačítku odeslat.
Řeč byla o správcích hesel, ti nijak nesouvisí s vícefaktorovou autentizací
Řeč byla o bezpečnosti. Tam správci hesel patří a mohou být součástí vícefaktorové autentizace a často jsou. I s tou biometrií.
Prostě jako obvykle. Z nějakého dětinského důvodu napadáte ad hominem a předstíráte naivní nechápavost.
18. 12. 2022, 12:48 editováno autorem komentáře
Počet slov poznám.
Tak zkuste ještě zapojit informaci, když jsou jsou něco dva různé pojmy (což plyne už z toho, že mají různý počet slov), je docela pravděpodobné, že znamenají něco jiného.
Tyto diskuzní fauly ad-hominem si můžete odpustit.
Diskusní faul dd-hominem znamená, že se útočí na konkrétní osobu mluvčího. Což nebyl tento případ.
To je tím, že vy mluvíte jen a pouze o tlačítku, já mluvím o celém modelu.
Ne, já se nebavím o žádném tlačítku. A vy nepíšete o celém modelu. Vy jste viděl slovo „biometrie“ a aniž byste zjišťoval, o čem komentář je, napsal jste blábol o sběru biometrických údajů korporacemi.
Řeč byla o bezpečnosti. Tam správci hesel patří a mohou být součástí vícefaktorové autentizace a často jsou. I s tou biometrií.
Dokonalá ukázka vašeho způsobu uvažování – metoda volných asociací. Řeč byla o bezpečnosti. Bezpečnost zajišťuje třeba bezpečnostní pás v autech. Slovo pás připomíná slovo pas. Pas je potřeba pro cestování do USA.Vidíte, jak jsou ty USA zlé?
Prostě jako obvykle. Z nějakého dětinského důvodu napadáte ad hominem a předstíráte naivní nechápavost.
Za prvé nevíte, co je ad-hominem. Za druhé to není dětinský důvod, ale to, že ignorujete obsah komentáře, jenom si najdete nějaké slovo jako záminku, od něj se metodou volných asociací dostanete, kam chcete, a pak o tom začnete psát nesmysly.