Jump to content
php.lv forumi

Droša autentifikācija


l27

Recommended Posts

Sveiki!

 

Internetbankām lieto kodu kalkulatorus, viedkartes. Lattelekom piedāvā Mobilo ID.

To laikam var nosaukt par dubulto autentifikāciju.

 

Šie varianti ir ļoti droši, bet dārgi:

- viedkartes/ kalkulatori - 10-20Ls uz lietotāju

- Lattelekom Mobilais ID - viena autentifikācija 0.10 Ls

 

 

Vai ir kaut kas līdzīgs, bet ekonomiskāks?

Link to comment
Share on other sites

sliktākais gadījums drošvien ir, kad ir inficēts lietotāja dators, šādos gadījumos varētu:

Kodu karti var nosūtīt pa pastu vai ar īsziņu, bet kodu karte ar ierobežotu izmēru aizsargā tikai īslaicīgi.

Var piemēram uzbūvēt java aplikācju, kuru var uzlikt uz telefona un kura strādā kā kodu kalkulātors.

Kaut kur esmu redzējis variantu, ka dators saslēgts (usb, bluetooth, wifi) ar aplikāciju uz telefona un katra kritiskā darbība jāapstiprina telefonā, šijā variantā viss ir diezgan droši un nav jāvada neskaitāmi kodi pie katras darbības.

Edited by codez
Link to comment
Share on other sites

Nu, man telefonā kā reiz ir javisks SKEY kodu kalkulators.

Ja grib vispār ūberdrošu - tad, teiksim IBM tagad ir izstrādājis ztic (Zone Trusted Information Channel).

Nodošanu var padarīt drošāku izmantojot vairākus informācijas pārraides kanālus (vienu daļu no kodu ģeneratora atslēgas parāda lietotājam uz ekrāna pašā lapā, otru daļu aizsūta pa e-pastu (kā bildīti), trešo daļu aizsūta pa SMS).

Galā iegūto kodu ģenerēšanas atslēgu var, piemēram, iebarot http://www.passwordchart.com līdzīgai aplikācijai: Ja galā iegūtā atslēga ir: SuperParole, tad rezultējošā kodu kartīte būtu (ja ieslēdz gan ciparus, gan pieturzīmes):

A: x		B: &n		C: 7p		D: %4
E: ^im		F: e8		G: $		H: x6
I: sH6		J: Cwm		K: T7		L: q&J
M: x@_		N: u^		O: 8_		P: K
Q: JU		R: sm8		S: %		T: 6
U: 96		V: ^+		W: NP6		X: y7N
Y: AG_		Z: 66		0: 78		1: $q!
2: ^		3: &		4: q		5: x3M
6: i$^		7: sVG		8: 76		9: 9?

Tālāk serveris lūdz ievadīt teiksim kodu: ZAMBEZI

Lietotājs ievada: 66xx@_&n^im66sH6

Pārlūks izrēķina hmac no šī koda un nosūta serverim (pašu kodu nebūtu labi sūtīt, jo tomēr vairākus kodus noskatoties, var noskaidrot kuram burtam atbilst, kura kombinācija)

Link to comment
Share on other sites

Principā tās ZTIC ir tieši tas variants, ko es domāju, tikai ar JAVA aplikāciju uz telefona. Sanāk lētāk, jo nav jāpērk jauna iekārta, pietiek tikai uzlikt aplikāciju uz telefona. Protams tādā gadījumā pastāv arī telefona inficēšnas risks, kurš specializētai iekārtai varētu nebūt, bet inficēt vienlaikus lietotāja datoru un telefonu ir samērā sarežģitāk.

Link to comment
Share on other sites

  • 4 weeks later...

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
×
×
  • Create New...