アカウント名:
パスワード:
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
吾輩はリファレンスである。名前はまだ無い -- perlの中の人
UFJは乱数表があるけど (スコア:1)
が指摘しているように、なんどもリクエストを投げる攻撃に対しては脆弱ですが。
みずほ銀行のように乱数表すらないインターネットバンキングって、設計に根本的な間違いが
あるような気がします
東京三菱のがひどい (スコア:1)
むしろ、東京三菱のようにログインだけで乱数表が必要な方が、設計の悪さを感じます。ログインしてしまうと振込みなど資金移動も可能なので、けっこうやばいです。
# インターネットバンキングでてのひら認証できたらいいのに:-)
Re:東京三菱のがひどい (スコア:1)
あくまで理論的な話ですが、新手のフィッシングにひっかかって
手のひら認証データ(=各個人の静脈データ)を座れてしまった場合は
暗証番号などと違って変更が出来ないので逆にやばい様な気がします。
# どこかのサイトの受け売りなんだけど肝心のサイト忘れたorz
『今日の屈辱に耐え明日の為に生きるのが男だ』
宇宙戦艦 ヤマト 艦長 沖田十三氏談
2006/06/23 JPN 1 - 4 BRA
Re:東京三菱のがひどい (スコア:1)
不可逆な符号化をして送ればいいような気がしますが,それでは
駄目なんでしょうか.
#で,ホスト側も同じ乱数と記録してあるデータを用いて同様に
#符号化して照合.
Re:東京三菱のがひどい (スコア:0)
2.「新しいクライアントはこちら」 生体データをそのまま(犯人のサーバに)送るソフトをダウンロードさせる
3.「古いクライアントソフトは使用できなくなります。返却してください」 本物の符号化ソフトをアップロードさせる
(4.被害者が気付かないままダウンロードした偽ソフトで銀行にアクセスしようとすると、犯人のサーバの本物の符号化ソフト経由で本物のオンラインバンキングに接続する)