我对卡片和代币很陌生,在购买和使用之前,我试着处理几个问题。
1-对卡或令牌上的密钥的物理访问:所有这些设备是否都设置为(或易于配置)在使用前需要某种类型的引脚/pw?因此,例如,如果卡丢失了,必须在访问卡上的任何信息或模块(即openpgp)之前输入一个引脚?
2-恶意键盘记录器对智能卡或令牌的使用有什么影响?例如,如果使用USB类型令牌w/智能卡功能,那么密钥记录器是否会损害设备上的所有内容,即使攻击者无法实际获得usb令牌?
发布于 2015-03-10 17:01:35
大多数(全部?)这些卡需要一个PIN,并被设计成在多次失败尝试后锁定自己,所以在不知道PIN的情况下,物理访问卡几乎是无用的,因为这些卡被设计成防篡改的。到目前为止,我还没有听说过在现实世界中使用硬件攻击来提取秘密的任何方法。
如果您要将键盘记录器输入计算机上的应用程序,则机器上的键盘记录器确实会捕获PIN。这可以通过使用带有硬件键盘的读取器并在该键盘上输入PIN来减轻。这样,PIN永远不会到达计算机,即使是一台受损的机器也无法捕捉到它。您在付款时使用的所有信用卡终端都是,至少像这样的读取器(但通常是功能齐全的计算机,可以自己处理整个交易),因此POS系统永远得不到您的PIN。
键盘记录器永远无法泄露卡的秘密,因为这些卡是专门设计来永远不会泄露的,但是它会损害PIN和您用该卡或令牌加密/解密的任何数据。
https://security.stackexchange.com/questions/83481
复制相似问题