如今,当某人进行在线支付时,相关银行通常需要一个认证步骤。
据我所知,主要有两种方法:
第二个版本似乎不如第一个版本安全,因为出生日期是一种很容易从许多网站上提供的信息中找到的信息。
那么,为什么银行不只是使用短信验证呢?这是否意味着一些协议上的复杂?
发布于 2016-06-07 14:01:25
我已经做了很长一段时间的专业调查,涵盖了在瑞士拥有许可证的许多银行。传统上,他们只使用用户名/密码。
然后,他们转到在纸上分发的TAN (交易认证号码)。我只知道还有两家瑞士银行仍在这样做。有两个原因:(1)它很便宜;(2)一些遗留用户仍然担心额外的技术。
大多数银行通过另一种设备实施双因素认证。主要解决方案是智能卡、令牌和短信。它们都是成本密集型的,所有这些:令牌/智能卡需要初始投资,每条消息都必须支付SMS。
当涉及到SMS时,需要一天12次登录和创建事务的客户并不是很受欢迎。瑞士银行倾向于支付发送这些信息的费用。但他们中的一些人正在考虑让他们的客户支付费用,或者至少限制每天发送的信息数量。
SMS可以在传输期间或在移动设备上被截获(这也可以用于银行登录本身)。这就是为什么物理分离的解决方案,如令牌,是首选的高安全解决方案。
发布于 2016-06-07 07:22:50
我从未听说过仅仅使用出生日期进行认证。这是个坏主意,因为出生日期是不可撤销的。意思是,如果它是“妥协”,你不能改变它。
如果这是咨询帐户或交易的唯一认证手段,这是一个非常糟糕的主意。
但这就引出了我的第二点。一般来说,这不是你的风险,而是银行的风险。如果你能证明他们的认证机制糟透了,你会被骗,那么银行就有合理的机会偿还你,因为他们不是很勤奋。
话虽如此,你还是要经历很多麻烦才能解决这件事。如果一家银行正在采取这样的做法,而且没有其他控制措施,我就不会留在这家银行。
发布于 2016-06-07 08:46:38
大多数银行最好使用多个阶段的认证。这些分类如下:
通过请求一个DoB,你的银行将自己限制在一个来源上。考虑到一旦知道密码,很难假设攻击者找不到出生日期。
但是,为第二种类型的身份验证设置基础设施可能会很昂贵。大多数企业将权衡风险(在支付非法在线交易造成的损失时损失的金额)和实施这一系统的成本。在没有任何法律压力要求更有力的支付认证和非常低的网上欺诈成本的经济体,银行不投资复杂的系统是有道理的。该银行也可能只在低价值交易中这样做,或者因为网上交易的数量很少。
还有:施耐尔预测2FA不会起飞,因为收益微不足道(这是在2005年)。
https://security.stackexchange.com/questions/126296
复制相似问题