![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Некоторое время назад я тут купил себе новый телефон. И тут же пошел и поменял сим-карту, поскольку новый телефон умел 4G, а старая сим-карта - нет.
Когда я после этого попытался залогиниться в интернет банк, мне сказали "обнаружена смена сим-карты, не пустим". Ну в общем, вполне разумная мера безопасности.
Нужно либо звонить в колл-центр и доказывать там свою идентичность кодовым словом, либо идти с паспортом в отделение банка.
Кодового слова я, естественно, не помнил, пошел в отделение банка. Там меня заставили переставить на телефоне приложение (и вводить в него заново номер карочки) и выдали мне новый пароль к интерент-банку. Который нужно было немедленно поменять
Ну вроде все работает. В интернет-банк пускают, одноразовый пароль в СМС-ке присылают, приложение логинится, в яндекс деньги можно перекинуть денег.
Но оказалось не все. Платить по шаблонам, которые не требуют дополнительного SMS-подтверждения - можно, а при платеже, которому требуется подтверждение "Обнаружена смена сим-карты". При попытке дозвониться в колл-центр я выяснил, что во-первых ключевого слова я не помню, а во-вторых, то что я помню не удовлетворяет требованиям к ключевым словам. Видимо требования за 7 лет поменялись.
Что-то они там перемудрили с безопасностью. Я пришел в отделение банка с паспортом и телефоном с этой самой новой сим-картой, а они не могут сразу во всех базах прописать, что моя сим-карта теперь вот эта. Хотя казалось-бы - пришли мне SMS-кой одноразовый пароль и попроси предъявить тому сотруднику, который только что проверил мой паспорт и карточку.
Когда я после этого попытался залогиниться в интернет банк, мне сказали "обнаружена смена сим-карты, не пустим". Ну в общем, вполне разумная мера безопасности.
Нужно либо звонить в колл-центр и доказывать там свою идентичность кодовым словом, либо идти с паспортом в отделение банка.
Кодового слова я, естественно, не помнил, пошел в отделение банка. Там меня заставили переставить на телефоне приложение (и вводить в него заново номер карочки) и выдали мне новый пароль к интерент-банку. Который нужно было немедленно поменять
Ну вроде все работает. В интернет-банк пускают, одноразовый пароль в СМС-ке присылают, приложение логинится, в яндекс деньги можно перекинуть денег.
Но оказалось не все. Платить по шаблонам, которые не требуют дополнительного SMS-подтверждения - можно, а при платеже, которому требуется подтверждение "Обнаружена смена сим-карты". При попытке дозвониться в колл-центр я выяснил, что во-первых ключевого слова я не помню, а во-вторых, то что я помню не удовлетворяет требованиям к ключевым словам. Видимо требования за 7 лет поменялись.
Что-то они там перемудрили с безопасностью. Я пришел в отделение банка с паспортом и телефоном с этой самой новой сим-картой, а они не могут сразу во всех базах прописать, что моя сим-карта теперь вот эта. Хотя казалось-бы - пришли мне SMS-кой одноразовый пароль и попроси предъявить тому сотруднику, который только что проверил мой паспорт и карточку.
no subject
Date: 2017-08-29 11:05 am (UTC)no subject
Date: 2017-08-29 11:28 am (UTC)При попытке отправить SMS с одноразовым паролем на операцию.
no subject
Date: 2017-08-29 11:57 am (UTC)no subject
Date: 2017-08-29 03:16 pm (UTC)no subject
Date: 2017-08-30 06:55 am (UTC)no subject
Date: 2017-08-30 07:39 am (UTC)Охренительный сервис.
no subject
Date: 2017-08-30 11:02 am (UTC)no subject
Date: 2017-08-30 12:13 pm (UTC)no subject
Date: 2017-08-30 12:21 pm (UTC)Поэтому запрос к базе данных "А какому IMSI у нас сегодня соответствует вот этот MSISDN, на который мы хотим SMS послать?" является вполне разумной мерой безопасности. Если в базе опсоса произошли изменения. то ждем подтверждения этих изменений пользователем MSISDN по независимому от опсоса каналу. (потому что владельцем симки и связанного с ней MSISDN является не носитель телефона, а опсос, а носитель телефона - только пользователь).
no subject
Date: 2017-08-30 12:27 pm (UTC)no subject
Date: 2017-08-30 12:35 pm (UTC)Симка - это примерно то же самое.
no subject
Date: 2017-08-30 12:37 pm (UTC)Я просто в данном случае прикопался к словам "носитель" и "владелец".
no subject
Date: 2017-08-30 12:25 pm (UTC)no subject
Date: 2017-08-30 12:36 pm (UTC)no subject
Date: 2017-08-30 12:37 pm (UTC)no subject
Date: 2017-08-30 01:55 pm (UTC)Заход с браузера в европках и манипуляции со счетом не предусматривают никаких взаимодействий с телефоном.
Подтверждение перевода по СМС - только при покупке по карте в сети, это уже двухфакторная аутентификация.
В обсуждаемом случае получается трехфакторная (карта или логин + смс + идентификация симки) для простейших вещей.
no subject
Date: 2017-08-30 01:56 pm (UTC)нет
> Охренительный сервис.
хум хау :)
no subject
Date: 2017-08-30 03:02 pm (UTC)Что, кстати, от фейкового роаминга по-моему не спасает.
Дополнительный прикол в том что у них похоже есть три разных базы IMSI - одна для входа в интернет-банк (где мне исправили с первого захода), вторая для верификации платежей в интернет-банке и третья - для верификации платежей через мобильное прилоежние. Потому что когда тетка правила базу данных для верификации платежей в интернет-банке, она спросила, пользуюсь ли я мобильным приложением, и когда я сказал "Да", стала исправлять "и там тоже".
no subject
Date: 2017-08-30 06:45 pm (UTC)Вроде бы нет. Первый 'то что я знаю' - это логин/пароль в банк-клиент. Второй 'то что у меня есть' - факт владения симкой. Этого достаточно для захода в интерфейс банка. А смс - это часть протокола проверки симки.
Таким образом проверяется, что симка та самая и во владении того, кто банк-клиент запустил. А то что протокол приходится замыкать через человека - это недостаток используемых интерфейсов - они порядком зарезаны, как я выше указывал.
Вот когда банк клиент запускается на телефоне, использует правильно реализованный пин и смс принимается на другом телефоне - там уже получается три. Нужно не только пин знать, но и набирать его именно на том телефоне, где надо. Т.к. пин - он только на одном телефоне подходит. Получается два токена владения. Тот телефон, где банк клиент стоит и симка, на которую SMS посылают.
Но и в этом случае требование набора этого пароля - удар по юзабилити. Если я правильно понимаю, ничего не мешает, не уменьшая безопасность, смартфонному банк-клиенту замкнуть петлю через видео/звуковые/bluetooth интерфейсы участвующих телефонов, не требуя набора пароля рукам.
no subject
Date: 2017-08-30 07:19 pm (UTC)2-й этап - авторизация ввод кода, присланного по смс
Авторизация симки - это уже третий фактор.
no subject
Date: 2017-08-30 07:53 pm (UTC)Третьим фактором должно быть что-то, что не дает залогиниться, если его нет. Как в примере с пином и двумя телефонами. Чтобы залогиниться, нужно:
1) знать логин+пин
2) иметь на руках телефон, для которого пин создавался
3) иметь на руках симку, куда пароль придет.
Если хотя бы одно из пуктов не выполняется - залогиниться не можем, даже если хотим.
А если просто одноразовый пароль в виде sms, то для залогинивания нужно:
1) знать логин+пароль
2) иметь на руках симку, куда пароль придет
И все - этого достаточно, чтобы суметь авторизироваться, если хочешь. Третьего пункта нет.
no subject
Date: 2017-08-30 08:23 pm (UTC)Проверка IMSI - это не добавление фактора, а замена фактора '"владею"(могу использовать для связи) телефонный номер...' на 'владею (имею на руках) конкретную физическую вещь'.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2017-09-02 06:17 pm (UTC)https://www.finextra.com/blogposting/13651/angst-over-the-ebas-psd2-two-factor-authentication-directive
Недавно вышло ещё разъяснение, что послать номер по смс — это не двухфакторная авторизация.
no subject
Date: 2017-09-03 08:46 am (UTC)Ссылки там левые, источников вроде ваших по сети можно наделать сколько угодно.
no subject
Date: 2017-09-03 09:38 am (UTC)Это свежие новости.
Directive (EU) 2015/2366 on payment services in the internal market (PSD2) entered into force in the European Union on 12 January 2016 and will apply as of 13 January 2018.
страница самого документа. Ну и сам документ (PDF)
Where payment service providers apply strong customer authentication in
accordance with Article 97(1) of Directive (EU) 2015/2366, the authentication based
on two or more elements categorized as knowledge, possession and inherence shall
result in the generation of an authentication code.
(Страница 20, Статья 4)
Для безконтакнтных платежей, да, планку повысили.
Subject to compliance with the requirements laid down in paragraphs 1, 2 and 3 of Article 2,
payment service providers are exempted from the application of strong customer
authentication where the payer initiates a contactless electronic payment transaction provided
that both the following conditions are met:
the individual amount of the contactless electronic payment transaction does not
exceed EUR 50;
(Страница 23 статья 11)
Общую планку тоже немного повысили:
Subject to compliance with the requirements laid down in paragraphs 1, 2 and 3 of Article 2,
payment service providers are exempted from the application of strong customer
authentication, where the payer initiates a remote electronic payment transaction provided
that both the following conditions are met: the amount of the remote electronic payment transaction does not exceed EUR 30;
(Страница 24, статья 15)
(no subject)
From:(no subject)
From: