Примечание редактора.

Примечание редактора. Примечание, Забавное, Аутентификация, Статья, Мат
https://vc.ru/p/e-signature
Вы смотрите срез комментариев. Показать все
71
Автор поста оценил этот комментарий

Действительно.

С хуяли?

Иллюстрация к комментарию
раскрыть ветку (58)
5
Автор поста оценил этот комментарий

Потому что телефон заблокировать можно. А флешку нет(наверное)

раскрыть ветку (21)
5
Автор поста оценил этот комментарий

ну так все-таки написано,что украсть телефон сложнее. Именно украсть,а не получить данные. Так что такое..

раскрыть ветку (5)
5
Автор поста оценил этот комментарий

Флешка меньше и незаметнее + используется гораздо реже чем мобильник. Пока пропажу заметишь..

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
И хранится в сейфе.
раскрыть ветку (3)
1
Автор поста оценил этот комментарий

нет, в яйце

Автор поста оценил этот комментарий

а сейф с собой таскать тоже? )

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Зачем? Иы эцп каждый день используешь чтоли?
9
Автор поста оценил этот комментарий

Флешку можно повесить на цепочке на шею, а с современным телефоном это проблематично.
Более того - флешка валяется где-нибудь дома большую часть времени, а телефон таскается везде с собой и, соответственно, может быть забыт\проёбан или спизжен.

раскрыть ветку (5)
8
Автор поста оценил этот комментарий

Ну ЭЦП вообще в сейфе должна лежать по хорошему.

раскрыть ветку (4)
Автор поста оценил этот комментарий

ну в сейфе это крайности, у меня в рабочий комп воткнуты все ЭЦП

но когда я их везу домой иногда, трясусь как курица над яйцом))

Автор поста оценил этот комментарий

Ну, я человек простой - я про сейфы уже и забыл как-то)
Настолько простой, что даже вирусов на компе не ловил лет 5 ._.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

если ты их не ловил, это не значит, что их там нет (;

раскрыть ветку (1)
Автор поста оценил этот комментарий
не проверял мамин компьютер три года

боюсь представить, в каком он состоянии

1
Автор поста оценил этот комментарий
Заблокировать телефон без телефона крайне проблематично
раскрыть ветку (1)
Автор поста оценил этот комментарий

Удаленная блокировка смартфонов возможна и в ведроидах и в яблоках. Можно даже вайпнуть телефон мало ли что.

DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (5)
Автор поста оценил этот комментарий
Нет, из правильного токена извлечь ключ невозможно. Из некоторых можно, они для разных целей есть, но нет проблем сделать токен, ключ из которого не извлекается в принципе, никаким программатором и т.д. И обычно это не флешка, пусть даже со специальной прошивкой, а специализированная микросхема. И никакого "дампа прошивки токена" сделать невозможно, подобные ограничения абсолютно тривиальны и используются часто просто для защиты программ микроконтроллеров от копирования, а не только для криптографии.
раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий

Но есть ли идеальный токен, для которого есть строго математическое доказательство того что из него невозможно извлечь ключи?

Естественно, это невозможно доказать в принципе: реальная система это не код на Хаскелле, она только и состоит, что из побочных эффектов.

Вот что касается большинства типовых используемых токенов и "неизвлекаемости" ключей из онных: https://habrahabr.ru/post/306034/

Пост не об извлечении ключа, а о том, что токен с возможностью шифрования с использованием неизвлекаемого ключа можно использовать и по-другому, если этот способ не поддерживается софтом. Если использовать его как положено, ничего, конечно, не извлекается.

Но опять же не взламываемых систем не существует и не может существовать в принципе.

Софистика. Невзламываемых систем нет, вопрос в трудоемкости взлома. Сделать токен с ключом, неизвлекаемым на практике (за десять лет и $100000) -- задача уровня дипломной работы профильного студента. Необходимое оборудование -- платка микроконтроллера за 3-5 $.

это заявление слишком категорично, есть какие-то доказательства в пользу этого?

Какие могут быть доказательства в пользу совершенно рядовой вот уже десятки лет фичи? Откройте даташит к любому популярному микроконтроллеру и убедитесь в том, что такая возможность присутствует.

Если достать несколько экземпляров хорошо защищенных токенов - можно провести reverse engineering и разобрать принципиальную схему электронных компонентов.

И как знание принципиальной схемы поможет вам извлечь ключ из микросхемы (куска кремния)?

Как ты думаешь, сложно ли после такого снять дамп с токена или использовать метод дифф-анализа для получения ключа прямо с токена во время подписи? ИМХО, проблема не сильно сложнее.

Не просто "сложно" -- снять дамп памяти по прежнему невозможно, можно лишь сделать определенный вывод о производимых чипом вычислениях (что иногда позволяет выудить ключ, как в той статье). Атаки по побочным каналам вроде той, что описывается -- экзотика и срабатывают нечасто, чрезвычайно много тонкостей.

Проблема взлома систем защиты по второстепенным каналам фундаментальна, и вряд ли ее когда-нибудь можно будет полностью решить. ...

Опять софистика. Устройство может излучать что угодно, вопрос лишь в том, насколько легко установить корреляцию между характером излучения и ключом. Сделать это нерешаемой на практике задачей на текущем уровне развития техники нетрудно.

И это не считая возможности компрометации middleware которое работает между пользователем и токеном.

В том и прелесть асимметричной криптографии, что даже скомпрометированный софт никак не позволит украсть ключ, только подписать что-то здесь и сейчас.

Автор поста оценил этот комментарий

Про телефон я имел ввиду что на него приходят смски с одноразовыми кодами(речь же шла о двухэтапной аутентификации). Вот симку и можно заблокировать без особых проблем.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Автор поста оценил этот комментарий

Во-первых, в телефоне два верифицирующих фактора (если поддерживается банком): номер по SIM и IMEI материнки телефона (и оба должны совпадать!). Во-вторых, он крупнее. В-третьих, владелец всегда держит его при себе. В-четвертых, по умолчанию, телефон находится в состоянии блокировки, т. е. непригоден для авторизации. И таки да, большинство смартфонов поддерживают трекинг и удаленную блокировку.

раскрыть ветку (35)
2
Автор поста оценил этот комментарий
Про imei не уверен, мобильному банку от сбера все равно с какого я телефона смски отправляю.
раскрыть ветку (8)
Автор поста оценил этот комментарий

Сбер не использует IMEI, а Альфа-Банк, например, использует.

1
Автор поста оценил этот комментарий
Сбер использует идентификатор симки. При перевыпуске симки нужно посетить банкомат и позвонить оператору.
раскрыть ветку (6)
Автор поста оценил этот комментарий
Да, но никто не мешает в случае утери заблокированного смартфона переставить нашедшему симку и перевести деньги если подключен мобильный банк.
раскрыть ветку (2)
Автор поста оценил этот комментарий
Поэтому нужно заонить в банк и говорить, чтоб отключили мобильный банк
раскрыть ветку (1)
Автор поста оценил этот комментарий
Лучше ставить пинкод на симку
Автор поста оценил этот комментарий
Хуйня.
Подключен сберонлайн, переходил из МегаФона на теле2 и обратно. Банк как присылал смс, так и продолжил присылать. Как я переводил бабло, так и переводу. В банке пофио какая у меня симка.
раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий

Альфабанку не пофиг, при смене симки перестают отправлять уведомления, пока с ними не свяжешься.

А то, что ваш банк не заботится о вашей безопасности, не означает, что не существует тех банков, которые заботятся.


Человек правильно сказал, а вы его высмеяли и минуса поставили.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я указал на то, что он неверную информацию даёт всего лишь.
1
Автор поста оценил этот комментарий

Многоуважемый викинг, вы допустили грубейшую ошибку смешав понятия "материнки" и радиомодуля. Имей храниться в кач-ве цифровой информации в последнем, а значит в определенных случаях его так же можно изменить на желаемый. В некоторых из этих случаев даже не требуют специализированного оборудования процессоры на платформе Mediatek (MTK) яркий тому пример. Иные случаи требуют минимальных затрат на общедоступное оборудование.

1
Автор поста оценил этот комментарий
Как банк может узнать IMEI? От оператора?
раскрыть ветку (17)
Автор поста оценил этот комментарий

От первого захода после сброса.

раскрыть ветку (16)
1
Автор поста оценил этот комментарий
Первый заход куда и после сброса чего?
раскрыть ветку (15)
Автор поста оценил этот комментарий

В банке сбрасывают информацию о твоих предыдущих сессиях (или заводят новый эккаунт, если ранее ты этой услугой не пользовался). Затем, когда ты первый раз запускаешь мобильный банк, приложение отправляет IMEI на сервер банка. В дальнейшем, если ты переставишь симку в другой смарт, мобильный банк не будет работать, пока снова с паспортом не сбросишь его в отделении банка.

раскрыть ветку (14)
Автор поста оценил этот комментарий

Какое приложение? СМС? Мне банк только СМСки присылает, он может узнать мой IMEI?

раскрыть ветку (13)
Автор поста оценил этот комментарий

Ты читать умеешь?


Два верифицирующих фактора (если поддерживается банком).
раскрыть ветку (12)
Автор поста оценил этот комментарий

Так я и спрашиваю, как он может поддерживать аутентификацию по IMEI? Как банк узнает IMEI телефона?

раскрыть ветку (11)
раскрыть ветку (10)
раскрыть ветку (9)
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (6)
Автор поста оценил этот комментарий

на новых андроидах от именитых производителей вроде давно нельзя просто так это файл удалить, а только через дыры конкретной модели телефона, что за 15мин не сделать.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Автор поста оценил этот комментарий

Согласен. Но все равно сложнее, чем спиздить флешку.

раскрыть ветку (3)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (2)
Автор поста оценил этот комментарий

Я пользуюсь и тем, и другим. Верификация по смартфону объективно надежнее. К слову, смартфон поддерживает разные типы верификации, не только через SMS.

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку