The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

На базе IcedTea для web-браузеров подготовлен открытый Java-..., opennews (?), 03-Фев-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


20. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +3 +/
Сообщение от User294 (ok), 04-Фев-11, 04:09 
> интересно, как вы сделаете систему клиент-банк с эцп на базе html5

У нормальных банков обычный вэбфэйс к их системе, по самому обычному HTTPS. И достаточно секурно, и меры предосторожности у нормальных банков достаточно приличные, типа всяких наэкранных клавиатур и ввода пароля на каждую операцию + загибона сессии по таймауту, и работает везде, и никакого ява-говна не надо. И даже хтмл не надо. Пять очков форы вперед. И да, я готов поставить 100 баксов на то что SSL будет более секурен чем самопальная хреновина с ЭЦП, поскольку маловероятно что разработчики самопала учли хотя-бы половину проблем которые более-менее успешно забарывает SSL.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

51. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от name (??), 04-Фев-11, 12:37 
Чъорт побЪери, а мужики-то и не знали.
Довожу до сведения, что не все являются счастливыми частниками, которых устраивает HTTPS и эцп даром не нужна. Так вот по пунктам:
1) весь трафик и так идет по HTTPS, подписывается транзакция или нет.
2) Юридически подписанный файл, это файл который подписан с использованием ЭЦП,
3) Отдельные товарищи вместо ява-апплетов используют, угадайте что... Правильно, чудо-юдо-тулбар для IE.
Ответить | Правка | Наверх | Cообщить модератору

52. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 04-Фев-11, 12:43 
Только таким банкам как правило ты не докажешь что это не ты снял со своего счета все деньги а дядя вася который случайно подсмотрел твой пинкод...
И да, между прочим почти все экранные клавиатуры, которые используются в интернетбанках написаны на Java :)
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

54. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от ананим (?), 04-Фев-11, 13:37 
а им и так, и так тяжко будет доказать.
вот пример:
>До этого они экономили на этой ставке в виду того, что один мальчик там что-то может тыкать и ставить винду, но последствия этих тыков все нарастали и толстели. Точкой отсчета стало, что украли со счетов ~300 000 руб через компьютер глав. бухгалтера

http://www.ignix.ru/book/addons/next_organization_recovery
а про подпись в формах я чуть ниже написал.

Ответить | Правка | Наверх | Cообщить модератору

65. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 04-Фев-11, 21:09 
Ключ на token, запрос пароля при каждом сеансе работы, и проблема на 99% будет решена.
а то как в большинстве контор сейчас ключи на дискете или в реестре даже пассфразой не защищены приходи кто хочешь бери что хочешь.
Ответить | Правка | Наверх | Cообщить модератору

68. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от User294 (ok), 05-Фев-11, 05:31 
> Ключ на token, запрос пароля при каждом сеансе работы, и проблема на
> 99% будет решена.

Извиняюсь, а что помешает троянцу в нужный момент перехватить инициативу и сделав все то же самое просто подписать немного не ту транзакцию которую хотел бы изначально сделать клиент? Ничего? Ну надо же! Зато сколько геморроя на ровном месте. И я в курсе как минимум троянца под ibank, одну из этих "секурных" мозгоимелок на яве.

> а то как в большинстве контор сейчас ключи на дискете или в
> реестре даже пассфразой не защищены приходи кто хочешь бери что хочешь.

А на картах вааще магнитная полоса. Копируется примитивным девайсом, прям при втыкании в банкомат. Но в целом - почему-то картами все-таки пользуются. Хотя казалось бы что уже давно должны всех ограбить просто по нулям. Тем не менее, даже при таком ужасе кардинг не настолько уж и часто встречается в жизни обычного хомячка если он сам не тормозит и не вводит параметры своей карты куда попало без разбора.

Ответить | Правка | Наверх | Cообщить модератору

69. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 05-Фев-11, 09:18 
Я тоже извеняюсь, но пруф в студию. или исходник который позволяет перехватить процесс работы с токеном.
Поэтому от магнитных уже давно пытаются отказаться...
Ответить | Правка | Наверх | Cообщить модератору

71. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от ананим (?), 05-Фев-11, 12:49 
вы странный какой-то. нафига перехватывать процесс работы с токеном?
Ответить | Правка | Наверх | Cообщить модератору

80. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 06-Фев-11, 16:23 
а как вы собираетесь получить нормальную подпись?
Ответить | Правка | Наверх | Cообщить модератору

66. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от User294 (ok), 05-Фев-11, 05:25 
> Только таким банкам как правило ты не докажешь что это не ты
> снял со своего счета все деньги

А претензии по транзакциям по картам банки тоже не принимают? И на кардеров забивают? Хорошие такие банки, где транзакции нельзя оспорить. А то обычные карты которые куски пластика - как-то несложно копированию поддаются, а для покупок например в магазинах как правило даже не требуется пинкод. Что ессно радует .. кардеров там всяких :)

> а дядя вася который случайно подсмотрел твой пинкод...

И что? Вы впервые слышите слово "кардер"? А то обычно карточки копируются на раз-два. И это что, банк не откатит левую транзакцию, чтоли? Да у меня быстрее карту скопируют при втыкании ее в банкомат, чем левую транзакцию с моего компа проведут с реквизитами онлайн банка. Потому что магнитная полоса не умеет никакие цифровые подписи и копируется тривиальнейшей приблудой, прикиньте? И для совместимости она есть и еще долго будет есть. Так что идите вы. Вместе с вашими электронно подписанными геморроями и прочая, имхо. Гемора много, а толку - мало. Помнится даже троянец кто-то сделал, специально для поимения одной из приблуд для банкинга на яве (ibank, или как там его). Я конечно понимаю что можно хранить еще приватные ключи в смарткартах/токенах/чтотамеще, только вот я не пентагон, где за геморрой с формальностями хотя-бы сотрудникам зарплату платят, чтобы так мудохаться для произведения операций. И вообще, по SSL через браузер я могу аж с n900 в чистом поле платеж забабахать. А вот что мне с вашими токенами делать прикажете? oO

> И да, между прочим почти все экранные клавиатуры, которые используются в интернетбанках
> написаны на Java :)

Да щаз. Из того что попадалось мне - обычный яваскрипт. Это поди у нас тут совковые банки характерным уровнем сервиса страдают (а зачастую просто наняли ублюдка для написания/внедрежа отстоя называемого онлайн-банком по блату, Россия же). Буржуйские банки в этом плане намного более культурны. И не заставляют клиентов геморроиться, и как-то заботятся о интероперабельности фичи и ее фактической работоспособности. Благо, хороший онлайн банкинг может сильно снизить нагрузку на реальный персонал в отделениях, так что нормальные банки имеют свойство поощрять использование именно онлайн банка звонкой монетой. Разумеется оно такое должно работать на как можно большем числе устройств. Если верить статистике например SpyLog http://trends.openstat.ru/global-statistic-browserplugin/&nb...- ява есть лишь на 60% браузеров. Не думаю что нормальный банк может хотеть прокатить 40% клиентуры.

Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

70. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 05-Фев-11, 09:24 
Причем здесь кардеры??? к сабжу это отношение не имеет.
Или вы хотите об этом потролить? Ну дак давайте потролим, тока я сильно сумниваюсь что вы в своей жизни хоть одну карту подделали и хоть один рубль на этом заработали :)
Ответить | Правка | Наверх | Cообщить модератору

75. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +1 +/
Сообщение от User294 (ok), 05-Фев-11, 16:09 
> Причем здесь кардеры??? к сабжу это отношение не имеет.

При том что любой нормальный банк предоставляет возможность оспорить проблемные транзакции т.к. случаи разные бывают. А, собственно, как ЭЦП стопроцентно загарантирует что это именно ВЫ провели транзакцию, а не кто-то посторонний? Жандарм с вебкамерой транслирует изображение того кто ЭЦП ставил в банк? Токены и прочая - это замечательно, но стопроцентной гарантии оно не даст.

> сильно сумниваюсь что вы в своей жизни хоть одну карту подделали
> и хоть один рубль на этом заработали :)

Разумеется, зачем мне воровать? Но это не мешает мне изучать методы работы данных фруктов. Хотя-бы для того чтобы не нарваться на них лишний раз. Вы б еще сказали что если я выбираю надежный замок и составил впечатление о их устройстве - значит мне всенепременно надо стать домушником и заработать на этом.

Ответить | Правка | Наверх | Cообщить модератору

77. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от name (??), 06-Фев-11, 00:03 
мсье теоретик.
>предоставляет возможность оспорить проблемные транзакции т.к. случаи разные бывают

в теории ваш вклад в банке застрахован, на практике черта с два вы компенсацию получите.
>А, собственно, как ЭЦП стопроцентно загарантирует что это именно ВЫ провели транзакцию, а не кто-то посторонний? Жандарм с вебкамерой транслирует изображение того кто ЭЦП ставил в банк? Токены и прочая - это замечательно, но стопроцентной гарантии оно не даст.

Вы вообще понимаете зачем ЭЦП нужна? Это дополнительный уровень защиты для тех кто имеет счета со значительными суммами. И работа с эцп требует определенных правил, например, не держать токен постоянно включенным в комп.
И да, для сферических анонимусов в интернете ЭЦП не нужна.
Вы знаете тот факт, что если банк докажет, что вы передали свой пин-код постороннему, то денег на своем счете вы уже не увидите. Их просто снимут неизвестные люди в неизвестном банкомате в неизвестной стране. А доказать банку очень просто, все банкоматы оснащены несколькими камерами.

Ответить | Правка | Наверх | Cообщить модератору

81. "На базе IcedTea для web-браузеров подготовлен открытый Java-..."  +/
Сообщение от Хм... (?), 06-Фев-11, 16:42 
>> Причем здесь кардеры??? к сабжу это отношение не имеет.
> При том что любой нормальный банк предоставляет возможность оспорить проблемные транзакции
> т.к. случаи разные бывают. А, собственно, как ЭЦП стопроцентно загарантирует что
> это именно ВЫ провели транзакцию, а не кто-то посторонний? Жандарм с
> вебкамерой транслирует изображение того кто ЭЦП ставил в банк? Токены и
> прочая - это замечательно, но стопроцентной гарантии оно не даст.

стопроцентной гарантии вам вообще никто ни даст.
По поводу ЭЦП, если у вас не сперли токен с ключем и пинкодом одновременно(потому как даже спертый токен позволит ошибиться в пинкоде всего несколько раз) то подделать вашу ЭЦП очень проблемотично.

>> сильно сумниваюсь что вы в своей жизни хоть одну карту подделали
>> и хоть один рубль на этом заработали :)
> Разумеется, зачем мне воровать? Но это не мешает мне изучать методы работы
> данных фруктов. Хотя-бы для того чтобы не нарваться на них лишний
> раз. Вы б еще сказали что если я выбираю надежный замок
> и составил впечатление о их устройстве - значит мне всенепременно надо
> стать домушником и заработать на этом.

Изучать методы и применять их на практике это разные вещи. Деньги воруют, воруют в открытую, и нагло. Карточный съемник на банкомат можно сделать такой что даже вы много изучающий методы не заподозрите что вашу карту скопировали. В магазинах ресторанах вы всегда видите что официант/продавец делает с вашей картой? А расплачиваясь в интернет магазине вы всегда уверены что платите через нормальный платежный шлюз?
Вас спасает только одно что банки начиная выпускать свои визы и мастеркарды подписывают с платежными системами договор по которому они обязаны бабло возвращать...

Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру