Šta je novo?

Banka Intesa

Ukljucen ti je fon. FPom otkljucavas mBank.
Cime mBank stiti tvoje podatke? Sifrom. Sta je FP? Nije sifra, nije konstantan.
Znaci da je nesto na telefonu sifra. Nesto sto ne zavisi ustvari od FPa. Nesto.sto je stalno u telefonu, nepromenljivo. DEK I KEK su oba u telefonu, kao i data :)

U praksi treba neko upucen da to iskoristi. Ali je to zastita na nivou Password123.

Nego, zasto cesto kucate pred drugima PIN, i zasto ga cesto kucate uopste? Velicina ekrana nece vecinu ljudi onemoguciti da vidi PIN kad kucate ako zeli.
 
Poslednja izmena:
Ne znam šta su DEK i KEK, ali mi nije jasno kako i zašto FP nije konstantan? Šta se tu može promeniti na prstima? Daj mi konkretan primer, ne neko fantaziranje. Priče tipa da može da se ošteti ne piju vodu, imam 10 prstiju, uvek držim 4 očitana.
Ovo za kucanje pin-a, pa kako drugačije da se ulogujem? Ne kucam ga na svakih par minuta, ali kada mi treba neću sigurno otići u ćošak da bih ga uneo.
 
Kapiram sta pricas Alfa iako se ne razumem u tehnikalije, znam da si ti u toj prici odavno tako da ne dovodim to uopste u pitanje ali mi i dalje samo nije jasno zasto se ne nadje neko resenje. HW na telefonima postoji a pin je smesan kao opcija.

Tapatalk from Poco loco
 
Ja ne razumem, zato i pitam. Pa nisu valjda iz drugih banaka ludi i glupi da urade nešto na štetu klijenata. Ne samo u vezi banaka nego i telefonija generalno, pin jeste ok kao opcija, ali postoje i druge tehnologije koje su jednako ili bolje rešenje od pin-a. Uostalom, ni za pin ne bi bio problem, samo da sa dizajnerske strane odrade aplikaciju kako treba. Pitam se kako izgleda na tabletu od 10", kolika li je tu tastatura za pin.
 
Ne znam šta su DEK i KEK, ali mi nije jasno kako i zašto FP nije konstantan? Šta se tu može promeniti na prstima? Daj mi konkretan primer, ne neko fantaziranje.
Kako moze ANALOGNA stvar i input da bude konstantna?
FP je nesto sto se gleda sa "odredjenom tacnoscu", ali ta tacnost nije ni bliu 99% i na najboljoj opremi, a kamoli 100%. A samo 100% bi znacilo da je FP identican.

Kada uredjaj (bilo koji) skenira FP prvi put, on napravi neki image (svaki pravi neki tip za sebe, zato neki uredjaji rade bolje od drugih, sa istim FP senzorom).
Kada sledeci put stavis prst, on ne moze da uporedi da je to 100% identicno kao i prvi snimak. Koza se menja, to je ogran, a i ceo pristup je skroz analogni
Da bi "potvrdio" FP, ima algoritam koji otprilike uporedi da li se novi sken slaze sa nekom slikom koju je napravio pri prvom skenu (ili nakon prvih nekoliko skeniranja). To poredjenje nije 100%, cak je ispod 60% na nekim uredjajima.. Ali je dovoljno za potrebe obicnog telefona npr., gde i da se nadje neko sa slicnim FPom sansa je 1 u 7 milijardi da ce bas ta osoba ti uzeti telefon.

Znaci da bi FP cuvao neki zasticeni podatak, to je moguce jedino ako se koristi prvobitni, staticni, i u telefonu cuvani sken otiska prsta. Taj podatak nije zasticen novim skeniranjem! To je samo potvrda da "ti ulazis" i da "dobijes pristup".
Ali token (ili sta god da se koristi) mora necim sto vec stoji na telefonu (PIN, sifra, prvobitni sken FPa) da se zastiti.

Kako funkcionise kada se zastiti PINom? In a nutshell:
- Generise se random DEK (Data Encryption Key), kojim se enkriptuje token.
- DEK se ne cuva nigde! Bukvalno
- Enkriptuje se DEK KEK-om (KEK je PIN u ovom slucaju, ali nije toliko prosto, nece biti sifra od 4 CIFRE :))
- Taj encrypted DEK_KEK se hashuje sa salt-om
- DEK_KEK se cuva na telefonu.
Kada se ukuca PIN:
- Urade se predzanja dva koraka, i uporedi se sa sacuvanim hash-om
Primetite da se DEK nikada ne cuva nigde, kao ni KEK! Hash nije nesto iz cega se moze vratiti podatak (bez uzasnog brute force-a)

U slucaju da je FP zastita, FP bi morao da se cuva kao KEK (a sada se cuva samo kao "otprilike KEK").

OK na telefonima kao "sistem daje samo aplikaciji koja je upisala podatak da ga cita", ali malware i bugovi u sistemu nisu dovoljno retki da se FP koristi.

Ovo za kucanje pin-a, pa kako drugačije da se ulogujem? Ne kucam ga na svakih par minuta, ali kada mi treba neću sigurno otići u ćošak da bih ga uneo.
Pa koliko je to cesto? I itekako ne treba pred drugima. To je prva greska (kao i uvek - korisnik je slaba tacka svakog sigurnosnog sistema).


PIN se koristi kod nas, gde mBanking ne moze mnogo toga da uradi (mada me plasi koliko moze KomBankov, jer jos uvek ne znam koji je limit za transfer bez provere!)
U JK moze PIN i FP za ULAZ u mBanking samo, dakle osnovni pregled. Ne moze ni interni transfer/menjacnica bez 2FA (obicno je to TAN, u vidu nekog generatora koji se dobija, kao Okta/Google/MS Verify app, ALI ako je app ne sme biti na istom telefonu). Dok sa user/pass mogu da uradim manje transfer i menjacnicu da koristim u eBankingu.

U Nemackoj ne znam kako se radi sada uglavnom, ali jos pre 20 godina je TAN bio obavezan za sve izmene cak i na eBankingu.
DB24 ima TAN app recimo. Moze login FPom, ali ne i transakcije.
 
Kod Unicredit moze FP.

Od Intese ocekujem da omoguce FP/FaceID, da konacno bude full screen, da mogu da se dodaju nazivi racuna/povuce sa eBank, QR/instant...

I nadam se da ce i ovo da srede - u formi za placanje na sajtovima... polje za unos kreditne ne mora da bude “bez space”... nego da ga telefon prepozna kao polje za unos broja kartice i povuce iz keychain.

Sent from my iPhone X using Tapatalk
 
Poslednja izmena:
Kako moze ANALOGNA stvar i input da bude konstantna?
FP je nesto sto se gleda sa "odredjenom tacnoscu", ali ta tacnost nije ni bliu 99% i na najboljoj opremi, a kamoli 100%. A samo 100% bi znacilo da je FP identican.

Kada uredjaj (bilo koji) skenira FP prvi put, on napravi neki image (svaki pravi neki tip za sebe, zato neki uredjaji rade bolje od drugih, sa istim FP senzorom).
Kada sledeci put stavis prst, on ne moze da uporedi da je to 100% identicno kao i prvi snimak. Koza se menja, to je ogran, a i ceo pristup je skroz analogni
Da bi "potvrdio" FP, ima algoritam koji otprilike uporedi da li se novi sken slaze sa nekom slikom koju je napravio pri prvom skenu (ili nakon prvih nekoliko skeniranja). To poredjenje nije 100%, cak je ispod 60% na nekim uredjajima.. Ali je dovoljno za potrebe obicnog telefona npr., gde i da se nadje neko sa slicnim FPom sansa je 1 u 7 milijardi da ce bas ta osoba ti uzeti telefon.

Znaci da bi FP cuvao neki zasticeni podatak, to je moguce jedino ako se koristi prvobitni, staticni, i u telefonu cuvani sken otiska prsta. Taj podatak nije zasticen novim skeniranjem! To je samo potvrda da "ti ulazis" i da "dobijes pristup".
Ali token (ili sta god da se koristi) mora necim sto vec stoji na telefonu (PIN, sifra, prvobitni sken FPa) da se zastiti.

Kako funkcionise kada se zastiti PINom? In a nutshell:
- Generise se random DEK (Data Encryption Key), kojim se enkriptuje token.
- DEK se ne cuva nigde! Bukvalno
- Enkriptuje se DEK KEK-om (KEK je PIN u ovom slucaju, ali nije toliko prosto, nece biti sifra od 4 CIFRE :))
- Taj encrypted DEK_KEK se hashuje sa salt-om
- DEK_KEK se cuva na telefonu.
Kada se ukuca PIN:
- Urade se predzanja dva koraka, i uporedi se sa sacuvanim hash-om
Primetite da se DEK nikada ne cuva nigde, kao ni KEK! Hash nije nesto iz cega se moze vratiti podatak (bez uzasnog brute force-a)

U slucaju da je FP zastita, FP bi morao da se cuva kao KEK (a sada se cuva samo kao "otprilike KEK").

OK na telefonima kao "sistem daje samo aplikaciji koja je upisala podatak da ga cita", ali malware i bugovi u sistemu nisu dovoljno retki da se FP koristi.


Pa koliko je to cesto? I itekako ne treba pred drugima. To je prva greska (kao i uvek - korisnik je slaba tacka svakog sigurnosnog sistema).


PIN se koristi kod nas, gde mBanking ne moze mnogo toga da uradi (mada me plasi koliko moze KomBankov, jer jos uvek ne znam koji je limit za transfer bez provere!)
U JK moze PIN i FP za ULAZ u mBanking samo, dakle osnovni pregled. Ne moze ni interni transfer/menjacnica bez 2FA (obicno je to TAN, u vidu nekog generatora koji se dobija, kao Okta/Google/MS Verify app, ALI ako je app ne sme biti na istom telefonu). Dok sa user/pass mogu da uradim manje transfer i menjacnicu da koristim u eBankingu.

U Nemackoj ne znam kako se radi sada uglavnom, ali jos pre 20 godina je TAN bio obavezan za sve izmene cak i na eBankingu.
DB24 ima TAN app recimo. Moze login FPom, ali ne i transakcije.
Vidi se da je alfa skroz u materiji :)
Nije mi samo jasno zašto Paypal dozvoljava FP?

Sent from...
 
I nadam se da ce i ovo da srede - u formi za placanje na sajtovima... polje za unos kreditne ne mora da bude “bez space”... nego da ga telefon prepozna kao polje za unos broja kartice i povuce iz keychain.
Nisam shvatio sta ovo znaci?:) Mislis na njihov payment gateway tipa na MTS/VIP-u da ne daje mogucnost da ti telefon cuva karticu trenutno?

Vidi se da je alfa skroz u materiji :)
Nije mi samo jasno zašto Paypal dozvoljava FP?
Lakse koriscenje se dozvoljava ako:
- nema zakona koji kaze drugacije
- zele da sto vise koristis, jer time zaradjuju :)
PayPal 2FA polu ne radi sa mobile appom (ako je i dalje aktuelno, moze samo SMS 2FA), a i kriju kako da se aktivira za webapp.

Odlucite sami :)

Sale, mislim da znas bolje od mene kako tacno mogu aplikacije da koriste FP i sta dobijaju. To kao treba biti zasticeno, i obican app ne moze da pristupi podacima druge aplikacije ("Secure Storage") - ali... malware, bugs, etc.
Kada se pak cuva salted hash samo, moze slobodno da pristupa, slaba vajda.
 
Poslednja izmena:
Intesina strana za placanje ne dozvoljava da telefon to polje prepozna da je za broj kartice, pa mora rucno da se ukucava. Upravo placao na AIK vpos i kod njih je to OK... isto kod RF. Imam sacuvane podatke o karticama u telefonu... i samo izaberem kojom zelim da platim i Face ID odradi svoje.

Inace Telenor ima to sto si naveo - jednom se unese kartica i oni je sacuvaju. Tako da jednim klikom placas racun... bez provizije.

Vise o iOS security ako nekog interesuje:
https://www.apple.com/business/site/docs/iOS_Security_Guide.pdf

Strana 8




Sent from my iPhone X using Tapatalk
 
Poslednja izmena:
To sto Tln sacuva karticu ne znaci da je cuva na telefonu (u stvari nelogicno je da je cuva na telefonu).
A i cuva je za jednu specificnu transakciju.

FaceID da li moze da se hakuje je jedno, ali da ne moze biti encryption-key necega je nesto nevezano, i sigurno ne moze/sme.
 
Nisam shvatio sta ovo znaci?:) Mislis na njihov payment gateway tipa na MTS/VIP-u da ne daje mogucnost da ti telefon cuva karticu trenutno?


Lakse koriscenje se dozvoljava ako:
- nema zakona koji kaze drugacije
- zele da sto vise koristis, jer time zaradjuju :)
PayPal 2FA polu ne radi sa mobile appom (ako je i dalje aktuelno, moze samo SMS 2FA), a i kriju kako da se aktivira za webapp.

Odlucite sami :)

Sale, mislim da znas bolje od mene kako tacno mogu aplikacije da koriste FP i sta dobijaju. To kao treba biti zasticeno, i obican app ne moze da pristupi podacima druge aplikacije ("Secure Storage") - ali... malware, bugs, etc.
Kada se pak cuva salted hash samo, moze slobodno da pristupa, slaba vajda.
Imamo deo ovde koji se bavi sigurnostima. Bas sam ih pitao i kažu da je tako zvanično. U ozbiljno urađene se ne može ući tek tako. Ali...
 
Ne, telenor je cuva kod njih. I pri narednom placanju samo kliknes PLATI


Sent from my iPhone X using Tapatalk
 
Ako moze samo uz FP/FID da se plati, opet to nije sigurno. Ali se koristi za jednu stvar samo (placanje Tln racuna) pa nije strasno.

Pogledajte razliku izmedju PP-a i Amazona:
- Amazon ne cuva CVV (jer to nije stvarno neophodno), ali zato login trazi 2FA ako se ne logujete neko vreme, nedelju/mesec, pa i ne mozete da koristite sacuvanu karticu. Ali Amazon daje svoj novac ako dodje do kradje.
- PayPal to ne zanima :) Oni to naplate tebi ili prodavcu. Zato mogu da manje brinu o tvojoj zastiti.
 
I eto, dođe 1. april, a IPS još uvek ne funkcioniše u Intesi. Pa majku mu...
 
Stvarno su užas...viceguvernerka 100 puta na tv-u najavljivala 1.4 kao dan kada kreće plaćanje skeniranjem QR code-a mobilnim telefonom...

Stvarno neozbiljno..
 
Prvo:

038d21319ad0fa9c1b94b07f3b31dbe4.jpg



Pa onda:


9a82f09d263d4869ecdc01f9b1b7881b.jpg


b6b66af7d1b65625530260cca6ee86ed.jpg


A kod Erste...

f7045f8e58811e2c03479a213a7a7e7f.jpg


U prevodu kod Intese, bice kad bude :)
 
Poslednja izmena:
Intesa je najveci bankarski sistem kod nas. RF nije medju prvima uvela IP, a vi ocekujete da Intesa uradi "na vreme"?:)

PJ, tebi lako, pijes Pigna Colade sada, zaboravio si sta je to smaranje u kapitalizmu :)
 
Hahaha, tačno sam znao. Znači sad nemaju nikakav rok zvanično, možemo samo da se nadamo [emoji23]

Sent from my MI 8 using Tapatalk
 
Čemu žurba?
:)
 
A kada smo cekali 2018 godina i 3 meseca... mozemo jos malo. Ali ne previse.


Sent from my iPhone X using Tapatalk
 
Intesa je najveci bankarski sistem kod nas. RF nije medju prvima uvela IP, a vi ocekujete da Intesa uradi "na vreme"?:)

PJ, tebi lako, pijes Pigna Colade sada, zaboravio si sta je to smaranje u kapitalizmu :)

Samo Mojito :d
Ovde se vala baš potresaju što nemaju instant plaćanje, a e-banking ih interesuje kao godišnji rod pirinča u Kambodži :)
 
samo da javim da : american blue sama skida rate sa glanog racuna tako da nije potrebno nista uplacivati sa jednog na drugi ili sta vec... nema provizija nema kamate
 
proviziju i ne treba da ima ali ako nema kamate onda ne znam kako se banka finansira [emoji23]

još neko dobio ovo ili samo mene zezaju. pre mesec dana sam pokupio novu karticu u ekspozituri i dao ličnu da mi promene adresu za slanje obaveštena i sad dobijam ovo. oni nisu normalni

Sent from my Mi MIX 2 using Tapatalk
3c57f94a0f100b226f9ca571592c6771.jpg
 
Poslednja izmena:
Cini mi se da je pitanje samo bilo da li po defaultu skida samo minimum ili skida celo zaduzenje.
Za rate je bilo sigurno da skida rate samo.
 
Koja je procedura oko obnove Mastercard i Amexa koji idu uz Intesa Hit...jel ide automatska obnova na novih 3 god( kod klijenata koji primaju zaradu preko intese)?
Ili traze ponovo prosek plate i proveru u kreditnom birou.
Sad su mi npr Super platnu karticu kod Sberbanke automatski obnovili na nove 3 god bez ikakve dokumentacije. Poslali novu na kucnu adresu,pin ostao isti.
 
Posalju ti poruku pred istek kartice gde pise da ti je kartica gotova i u kojoj ekspozituri mozes da je preuzmes.

Tapatalk from Poco loco
 
proviziju i ne treba da ima ali ako nema kamate onda ne znam kako se banka finansira [emoji23]

još neko dobio ovo ili samo mene zezaju. pre mesec dana sam pokupio novu karticu u ekspozituri i dao ličnu da mi promene adresu za slanje obaveštena i sad dobijam ovo. oni nisu normalni

Sent from my Mi MIX 2 using Tapatalk
3c57f94a0f100b226f9ca571592c6771.jpg

Dobio i ja, samo na mejl.
 
Upravo mi ova tema treba, stizu mi neki sms-ovi od ove banke u koju u zivotu nisam usao. Sta ovo znaci?
07e7275b533d8c8da2050e447c91eeeb.jpg


Poslato sa HUAWEI VNS-L21 uz pomoć Tapatoka
 
Nazad
Vrh Dno