Régóta vártuk már sokan ezt a hiánypótló funkciót. Most úgy tűnik végre megvalósult. Szuper! LINK a hivatkozáskérők számára. :)
Most már megérett a program számomra is a letöltésre és a használatra. Mielőtt még mindenszaristának becéznétek (jogosan, mert nem hittem volna, hogy ez ilyen jól megvalósúl, tehát elnézést kell kérnem) úgy gondolom, hogy egész gyorsan és viszonylag gördülékenyen és határidőket tartva sikerült abszolválni a folyamatot.
Szóval pirospont a fejlesztőknek!
- 4303 megtekintés
Hozzászólások
"Nyisd meg a mobilodon a DÁP-ot, olvasd be a weboldalon megjelenő QR-kódot és add meg a jóváhagyást a mobilodon – ezzel azonosítod magad."
Itt be is fejeztem.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Ezzel mi is a baj? A legtöbb banki alkalmazás is így működik. 2FAS hardveres tokennel. Ez manapság biztonságosnak számít...
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
A telefont telefonálni használom, a számítógépet meg minden másra.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Mi is a különbség egy számítógép és egy mobil között? A méretén kívül mást nem látok.
- A hozzászóláshoz be kell jelentkezni
Nem szeretem. Ne kényszerítsenek a használatára. Az Androidot is rühellem.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Nincs ezzel semmi gond, akkor te majd kérsz egy időpontot és megvárod a sorod ha intézni kell valamit.
- A hozzászóláshoz be kell jelentkezni
Mint egy igazi boomer balfasz :D Az meg, hogy az ilyenek miatt kell ennyi tégla-habarcs bankot fenntartani, benne savanyú ügyintézőkkel, az nem baj ám! Annak az árát ki fizeti? Mi. És ki sipákol legjobban a banki költséget miatt, a boomer balfasz, mert én nem szoktam :D
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Mondjuk én most az utóbbi időben voltam bent 2x is, mert igényelték a személyes jelenlétemet az elintézendőhöz, hálisten mondjuk savanyúak pont nem voltak. :) De nyilván nem bántam volna, ha nem kell bemenni.
- A hozzászóláshoz be kell jelentkezni
Évek óta nem voltam bankban. Ha rajtam múlva, sosem mennék. Amikor kellett, sem az én hiányosságom, hanem a banké miatt mentem és szóvá is tettem. Szedjék össze magukat!
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Én sem szoktam, miattuk kellett. Az egyik újraazonosítás volt, azt szerintem kevésbé lehet megúszni személyes jelenlét nélkül (bár tök tudja, biztos lehetne), a másik meg egy szépkártya nyitás, azt mondtam is a néninek, hogy el tudtam volna képzelni, hogy lekattintom a fenébe. Szóval alapvetően egyetértünk, a mondandóm annyi volt, hogy egyébként meglepő módon tök normális volt mindenki. :)
- A hozzászóláshoz be kell jelentkezni
Bementem foglalt időpontra a sárga bankhoz ügyet intézni, mert az emailes panaszomra levélben küldték GDPR miatt a választ természetesen rossz névre és címre, na mindegy, elkértem a levélmásolatot, hogy van-e benne felhasználható információ a bankszámláról, stb, azt elegedtem.
Érkeztem a bankba a megbeszélt idő -10 perccel. Nem volt tele a bank, 1 ügyfél volt egy ügyintézőnél. Közben a többi ügyfél a számítógépét nyomkodta, nem velem foglalkozott. Ilyenkor, mikor a gépüket nyomkodják az egyéb banki dolgokat, emailezés, stb-t csinálják. De azt lehetne máskor is, főleg ha időpontom van. Ilyen problémám még nem volt a revoluttal, de ott nem is tudnak ilyen kettős aláírásos marhaságot csinálni, mert másegyebet, a revolut arra való amire, az másmilyen.
- A hozzászóláshoz be kell jelentkezni
Már 10 évvel ezelőtt is ezt csinálták annál a banknál. Aztán a 3. ilyen eset után amikor sorra kerültem akkor mondtam, hogy most megszüntetem a számlámat náluk. Kérdi miért. Mondtam, hogy meguntam a félórás, órás várakozásokat a semmire. Szó nélkül megszüntette a számlát. Bementem a másik bankfiókba, 10 percen belül volt számlám, 15 perc múlva összes közmű, átutalás minden beállitva. Azóta öröm boldogság. Appot használok, befizetőautomatával. Nem is emlékszem mikor kellett személyesen bemenni.
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Évekkel ezelőtt, egy deviza számla nyitása miatt kellett személyesen bemennem a Zöld Kullancsba. Ott megmutattam a nőnek a telefonomon a Revolut-ot, hogy hogy megy ez online, 3 tappintással. Meg, hogy szedjék össze magukat, mert 30 év lojális és kiemelt ügyélként úgy szedem a sátorfámat, hogy csak a hátam látják. Utána azért jöttek fejlesztések. Csak az a baj, hogy 3-5 évvel kullogtak a trendek után. Mára nagyjából jó, évek óta nem zaklattak, hogy be kéne mennem.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
MNB alá "rendelt" bank kontra határon átnyúló szolgáltatás... Ahogy azt egy OTP-s kolléga megfogalmazta, maratoni futás: egyik résztvevő technikai cuccban, futócipőben, a másik meg ipari búvárnak öltözve, ólommal megrakott csizmában. A gond az, hogy lehet "előremutató gyakorlat"-ként új dolgokat csinálni, de mindezt úgy, hogy az elvárhatónál rugalmatlanabb, lassabban és nehezebben változó szabályozási környezetnek mindenkor megfeleljen... Nem igazán a rohamtempójú felzárkózás melegágya, na...
- A hozzászóláshoz be kell jelentkezni
Ezzel egyfelől egyetértek, másfelől az OTP-nél a saját banki kapcsolattartóm önmagától hozta elő a témát, hogy milyen lassan őrölnek náluk a malmok, az új vállalati internetbankot milyen lassan sikerül bevezetniük, elnézést kér. Nem elég, hogy lassan jön/jött az új, a régiben számos funkciót megszüntettek. Az újra való áttéréskor többek között azt sem sikerült megugrani, hogy a mentett sablonokat átvegye.
- A hozzászóláshoz be kell jelentkezni
És pontosan mi akadályozza meg az OTP-t (vagy akármelyik random bankot), hogy ők is csinaljanak egy ilyen határon átnyúlós céget, ami nem rendes, szigorú bank, amibe ezeket a dolgokat meg tudnák valósítani?
- A hozzászóláshoz be kell jelentkezni
Képességbeli hiányosságok?
Gondolom ott is van egy réteg, aki minden ilyen ötletre bebizonyítja, hogy ezt lehetetlen, vagy legalábbis nagyon drága megcsinálni. Egy orosz meg egy ukrán/NDK-s srác megcsinálta egy garázsból, de a magyar bankszektor már nem tudja, ennyi.
- A hozzászóláshoz be kell jelentkezni
Igazából az OTP nem határon átnyúló szolgáltatásokat csinál, hanem külföldi leánybankokat, és az eredmények alapján nem is túl rosszul (bár a szlovákiai OTP-n túladott, de ilyesmi azért megesek). Persze így a külföldi leányokra is vonatkoznak az ottani bankfelügyeleti előírások, de ha nekik ez a terep jobban kézreáll, miért is ne?
- A hozzászóláshoz be kell jelentkezni
Jó, de ez engem - fizető ügyfelet - kurván nem kell, hogy érdekeljen. Van egy bankszövetség - vagy mi a neve - gittegylet, lobbizza ki, ha valamire szüksége van.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Lobbiznak, hidd el. csak sok dologban a résztvevők - mint versenytársak - ellenérdekeltek, nem érdekük megkönnyíteni, egyszerűsíteni olyan dolgokat, ami a másiknak jó lenne, nekik meg nincs a terveik között, vagy épp teljesen másképp gondolkodnak róla.
Ja, és attól, hogy az MNB ajánlásokat "fogalmaz meg", betartandó szabályokat alkot, ezeknek az alapja még egyelőre a jogalkotói munka "gyümölcse", azaz a vonatkozó jogszabályok tömkelege. És ott is volna mit sepregetni, meg haladni a korral, ( "előre menni, nem hátra" ugye... De amikor a potentátoktól elhangzik, hogy "csakakészpénz", meg "lakossági igény miatt" (l0f@szt... Azért, hogy az MNB-nél kevesebb kp. legyen betétben elhelyezve) minden tanyaközpontba ATM-et rakatnak, megnövelt ingyenes (f*szt ingyenes, az összes ügyfél fizeti) készpénzfelvétel a fontos, akkor ez az "előre megy" inkább hátrafelé menetelésnek tűnik...)
- A hozzászóláshoz be kell jelentkezni
"csakakészpénz"
Egyrészt ilyet senki nem mondott, másrészt nézd már meg miket kényszeritettek ki a magyar bankoktól az elmúlt pár évben:
24 órás azonnali utalás, ingyenes fizetési kérelem, qvik, jobb bankoknál NFC-s/QR kódos pénzküldés szintén ingyenes mindkét oldalnak stb-stb.
Nagyon nem mondanám, hogy az őskor felé tartanánk, fényévekre előzzük jópár nyugat európai ország banki fejlettségégét.
Autót, lakást vettem zéró banki költséggel, ne vicceljünk...
- A hozzászóláshoz be kell jelentkezni
Az AFR valóban előremutató dolog, de itt sokaknak mindenszarizmus okán semmi sem jó, mert "mé' kell 2fa", "mé' nem jó a randompistikefőzte ROM a telefonon", "mé' nincs tokenes 2fa", vagy épp "mé' nem ingyen van minden is"...
- A hozzászóláshoz be kell jelentkezni
mé' kell 2fa / mé' nincs tokenes 2fa - Felnőttként kellene kezelni az ügyfelet. Ha nem akarja használni, ne használja és legyen övé a felelősség. Vagy használhasson mást (rosszabbat vagy jobbat).
Ez olyan, mintha néhány inkontinenciás miatt mindenkinek pelenkát kellene hordani és következményként be is zárnák a nyilvános WC-ket.
- A hozzászóláshoz be kell jelentkezni
Mondjuk azt nem tudom, hogy amikor megjelenik a mobil telefon számládon, hogy rendeltél 12 db iPhone-t a Dankó Pista utcába, aminek a részleteit kifizetheted mostantól 12 hónapon át és az asszony nyomatékos kérdésre bemutatja, hogy a nevedet és a jelszavadat hova írta be, amikor az a szar nem akarta megmutatni a híváslistádat, hanem csak homokórázott folyamatosan, akkor a szolgáltató mit mond majd az általad indított perben, miért nem írta elő kötelezően a 2FA-t a fiók és az ügyfelek érdekének védelmében.
Lehet, hogy azzal fog érvelni, hogy mint szolgáltató felnőttnek tekintette az összes átvert ügyfelét.
Szerintem az a szolgáltató, amelyik nem írja elő kötelezően az ügyfeleinek a 2FA-t, az gondatlan és ezért felel az emiatt okozott kárért. Fogyasztóvédelem, yaknow. De lehet, hogy nem, nem tudom.
- A hozzászóláshoz be kell jelentkezni
Works for me. A többiek tőlem hordhatják az ultranedvszívó biztonságos pelenkájukat (mobil app), csak opt-in és ne kizárólagos legyen a használata.
- A hozzászóláshoz be kell jelentkezni
Tehát te garantálod magadnak, hogy a te user/jelszó párosaidat senki, soha nem tudja ellopni és visszaélni vele, plusz minden szempontból biztonságos a hossza és a bonyolultsága is,hogy se bruteforce, se az esetleg más módon lenyúlt szolgáltatói oldalon tárolt hash alapján ne legyenesély a lejárati/csereperióduson belül visszafejteni... Az ilyen "mer'éntudomhogybiztonságosanhasználom" hitben ringatózók koppannak általában a legnagyobbat...
- A hozzászóláshoz be kell jelentkezni
+100
Egyébként ez az egyik véglet, ez a 'let freedom reign', a másik meg amelyik szeirnt a DÁP sem elég biztonságos, mert külön páncélozott lánctalpas hardvertoken kellene mindenhez, az lenne az igazi.
- A hozzászóláshoz be kell jelentkezni
A probléma itt nem ez. A probléma az 1 faktoros jellegben van.
- A hozzászóláshoz be kell jelentkezni
Igen. Mások szerint még a 2FA sem elég megnyugtató a DÁP-pal.
- A hozzászóláshoz be kell jelentkezni
Olyan megoldás sose lesz, ami mindenkinek jó.
Olyan talán, ami a 90+ százalék igényeinek és képességeinek, meg persze közben a törvényi előírásoknak is megfelel.
Akárhogy is nézem, egy kezemen meg tudom számolni, hogy hány ember háborog, hogymertháttelefon (és ugye van, akit addig nem érdekel, amíg nem csak telefon).
Szerintem a DÁP elég jó. Lehetne jobb? Persze. De nagyon szívesen megnézném azt aki fitymálja, hogy beül az architect székébe, és gyorsan megoldja a dolgokat. Már persze úgy, hogy a jogszabályi háttérnek is megfeleljen.
Aztán mondjuk kötelezően el kell olvasnia 100 hup hozzászólást a DÁP-pal kapcsolatban, hehe.
- A hozzászóláshoz be kell jelentkezni
Egyrészt a válasz a kérdésedre igen (kivéve xkcd538 és a szolgáltatói trehányságra/backdoorra sincs ráhatásom), másrészt nekem a mobilapp-only megoldásokkal van bajom. Van többféle smartcardom tanúsítvánnyal és olvasóval, RSA SecurID, szabványos TOTP hardvertokenem, Yubikey-em, eSzemélyim olvasóval. Ha akarom, egy kávéfőzőn is be tudnék lépni a világ végén ÜK+-szal. Mindent a mobilra az olyan, mintha az összes iratodat, kulcsodat, pénzedet magaddal vinnéd mindenhová és biztos-ami-biztos, még egy biankó aláírt lapot is. Persze lehet ezt egy második telefonra is rakni, ami a fiókban van otthon kikapcsolva.
Ed: Mielőtt félreértenéd, nem az MFA-val van bajom (kockázatarányosan használom), hanem hogy egyféle van és az kötelező.
- A hozzászóláshoz be kell jelentkezni
Mindent a mobilra az olyan, mintha az összes iratodat, kulcsodat, pénzedet magaddal vinnéd mindenhová és biztos-ami-biztos, még egy biankó aláírt lapot is.
+1000
- A hozzászóláshoz be kell jelentkezni
Nem egyféle van, és nem kötelező. Be lehet sétálni a legközelebbi kormányablakba, időpont nélkül, kivárni a sorodat, ahogy bankolni is lehet bankfiókban intézve az ügyeidet, no meg TBMO-t is lehet készíteni papíron...
A yubikey/fido jó lenne de 100 emberből hánynak van legalább kettő(!) saját tokenje (egyiket használja, másik otthon elrakva), illetve hánynak van okostelefonja? Ha majd az előbbi aránya két számjegyű %-ot meg fogja ütni, akkor talán lesz olyan entitás, aminél jelenleg nincs ilyen használatára lehetőség, és csak saját app/sms/totp van második faktor gyanánt. Igen, tudom, Google/Youtube/Facebook/0365/satöbbi... Ott a felhasználók számossága, illetve összetétele akkora/olyan, hogy az igény valós, és a költsége a cégek mérete miatt "belefér".
- A hozzászóláshoz be kell jelentkezni
Szerintem erről már értekeztünk másik topicban.
Melyik magyar bank támogat új lakossági ügyfélnél akármilyen hardvertokent?
Digitális aláírás működik ÜK(+)-szal?
Korábban működött mindkettő.
- A hozzászóláshoz be kell jelentkezni
Digitális aláírás működik ÜK(+)-szal?
Nem. csak DÁP-pal.
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Nyilvánvalóan mindkét kérdésre nem a válasz...
- A hozzászóláshoz be kell jelentkezni
Az előbbi egy ritka, és rettentő drága(!) megoldás volt, nem véletlenül lett kivezetve, ez az egyik. A másik, hogy erre a krdésre még saccográfos választ sem próbáltál adni:
"100 emberből hánynak van legalább kettő(!) saját tokenje (egyiket használja, másik otthon elrakva), illetve hánynak van okostelefonja?"
pedig ez igencsak releváns abból a szempontból, hogy érdemes-e a fejlesztésbe és az üzemeltetésbe pénzt feccölni.
A elektronikus aláírás, mely teljes bizonyító erejű magánokiratot eredményez, az e-személyi+kártyaolvasó+aláíró alkalmazás felállásban működött, az ük+ oldalvizén az AVDH létezett, ami már akkor is sz@r volt, amikor kitalálták...
Szóval az egyik ritka kivétel volt, a másik meg nem is létezett...
- A hozzászóláshoz be kell jelentkezni
"100 emberből hánynak van legalább kettő(!) saját tokenje (egyiket használja, másik otthon elrakva), illetve hánynak van okostelefonja?"
"Mivel már mindenkinek van pelenkája (hiszen rájuk erőltettük), használjátok azt. Drága a nyilvános WC-k fenntartása (régi, de működő szolgáltatások), ezért bezárjuk. Akinek nem tetszik, csináljon be (vissza a Kormányablakba/bankfiókba)"
A elektronikus aláírás, mely teljes bizonyító erejű magánokiratot eredményez, az e-személyi+kártyaolvasó+aláíró alkalmazás felállásban működött, az ük+ oldalvizén az AVDH létezett, ami már akkor is sz@r volt, amikor kitalálták...
Szóval az egyik ritka kivétel volt, a másik meg nem is létezett...
Mindkettőt használtam, szükség is volt rá. Most ugye van a DÁP, de tavalyi változás előtt az volt a mondás, hogy ha DÁP-ra regisztrálsz, akkor utána már nincs ÜK+. Úgyhogy maradt az utóbbi...
- A hozzászóláshoz be kell jelentkezni
Drága a nyilvános WC-k fenntartása (régi, de működő szolgáltatások), ezért bezárjuk.
Nem mi zárjuk be. A bankod zárja be, mert esze ágában nincs ilyesmire költeni a pénzét vagy ilyesminek a költségét az ügyfeleire terhelni, teljesen fölöslegesen. Az ügyfél megveszi inkább saját magának félmillióért az iPhone-t, mint 20 forintot költsön egy egyébként számára teljesen fölösleges habverőre.
Szép dolog a technológiai fügyihuzogatás, de ezeket a dolgokat a piac dönti el, nem a szofisztikált informatikai tudomány.
- A hozzászóláshoz be kell jelentkezni
A bankod zárja be, mert esze ágában nincs ilyesmire költeni a pénzét vagy ilyesminek a költségét az ügyfeleire terhelni, teljesen fölöslegesen.
Szerintem meg két tucatnál (19+5) több bankfiókra, irodistákra, székházra nincs szükség. Sőt, kereskedelmi bankra, EMV bankkártyára se. Mind ki tudnák váltani már ma hazai kártyával, MÁK/MNB számlával, Qvikkel.
- A hozzászóláshoz be kell jelentkezni
Ebben valószínűleg egyetértünk csak a világ szarik a véleményünkre és az ilyesmit vállalkozások döntik el helyettünk, profitérdek alapján, a saját kockázatukra és hasznukra.
Volt már hogy központi akarat döntött, assevótjó.
- A hozzászóláshoz be kell jelentkezni
Azért a kétszintű bankrendszer címszónál a gazdász kisokos-t üsd fel, és olvass utána, mert most az eddigieknél is nagyobb baromságot mondtál. Az, hogy te mindent is ki tudnál váltani egy csak idehaza használható bankkártyával/kártyarendszerrel (ki finanszírozná a kialakítását, a működését?), az a te véleményed - lehet élni a világtól elzárkózva, csak tudod nem érdemes...
- A hozzászóláshoz be kell jelentkezni
Nem kell megszűntetni a kereskedelmi bankokat, csak az ingyenebédet (pl. kötelező munkavállalói, vállalkozói és egyéb számlák milliói).
Nem kell kitiltani a nemzetközi rendszereket se ahhoz, hogy a belföldi-belföldi forgalom ne külső szereplőkön keresztül működjön.
- A hozzászóláshoz be kell jelentkezni
Úgy van. Csak ez nem éri meg.
- A hozzászóláshoz be kell jelentkezni
"kötelező munkavállalói..." - Nem kötelező. Megállapodhatsz a munkáltatóddal, hogy neked kp.-ben fizet. Ha a munkáltatódnak nem felel meg (mert veled ellentétben tudja, hogy milyen sokba kerül a készpénzes móka...), akkor nem fog belemenni, és elköszöntök egymástól.
"a belföldi-belföldi forgalom ne külső szereplőkön keresztül működjön" - Az IG1/IG2/IG3 szerinted külföldi szereplőkön keresztül megy? Megsúgom, hogy nem. A kártyás fizetések lebonyolítása során a kártyatársaságok valóban benne vannak a folyamatban, de nem kötelező bankkártyát használni, csak lehetőség. Egyébként ilyen belföldre korlátozott kártyás rendszer már van, úgy hívják, szép kártya - igaz, chip a még érvényes kártyákban nincs, PIN nincs, csak aláírás... Jó, van olyan, amit tokenizálni lehet (Google Wallet/Apple Pay), de az már külföldi szolgáltató ugye...
- A hozzászóláshoz be kell jelentkezni
Abban van valami, hogy nemzetközi bankkonzorciumok helyi képviseletei ellenőrzik (sokszor irányítják is) a magyar gazdaságot miközben zsákban hordják kifele innen a profitot és egymással egyeztetett, kartellben kialakított kondíciókkal rabolják le a belföldi gazdálkodókat és magán ügyfeleiket. Ezt hívjuk a magyar gazdaság integrációjának az EU-ban. A helyzet az, hogy az MHB és az OTP (ez utóbbinál persze, hogy "magyar" az is bizonytalanul értelmezhető, de bank, az biztos) a saját tulajdonosai érdekeinek megfelelően szépen illeszkednek a nagyívű rablásba, hülyék lennének kihagyni.
Abban van valami bukolikus romantika, hogy ha az állam (mondjuk az MNB) megjelenne a piacon legalább a magánügyfelek vagy kisválllakozók számára ésszerű (értsd: az itteni rablóbandák honos országaiban megszokott) kondíciókkal, az borítaná, lehet ki is szorítaná a kereskedelmi bankok egy részét.
- A hozzászóláshoz be kell jelentkezni
Nagyon szépen megfogalmaztad a lényeget, köszönöm. Zeller érti, amit írtunk, csak ő a másik oldalt képviseli :)
Miniszter úr nemrég nyilatkozta, hogy szerinte elég lenne 5 bank.
- A hozzászóláshoz be kell jelentkezni
Hajlok rá, hogy neki van igaza. Az állam szabályozó szerepe fontos, de az állam mégse legyen piaci szereplő. Szerintem fontosabb lenne az állami tulajdonú, profi menedzsmentű nagyvállalkozások erősítése (mint pl. a reptér, az MVM stb.) és a hazai vállalkozói tőke megerősödése a pénzügyi szférában. Ez viszont nehéz pálya, mert szembe megy az EU meghatározó tőkecsoportjai érdekével és ha neve lesz egy magyar tőkésnek, egyből beindul a mezitlábaskórus, hogy "mibul telik neki gumicsizmára".
- A hozzászóláshoz be kell jelentkezni
Annak idején volt egy kezdeményezés, hogy a hazai bankok egymás közti bankkártya-elszámolása ne menjen ki külföldre (ha valakinek ismerős a Giro Bankkártya RT (más néven GBC), ez volt az. Ha jól rémlik, K&H, Postabank meg fene tudja, ki volt még benne. Aztán mások nem csatlakoztak, és szép lassan megszűnt, felvásárolták, stb. Lényeg, hogy piaci alapon nem maradt működőképes.
Nehéz megoldani, hogy ugyanaz a rendszer ki tudja szolgáltatni a nemzetközi fizetéseket (nálunk fizető külföldiek, illetve a mi külföldi költésünk), és a belső fizetéseket, mindezt úgy, hogy ugyanaz a kártya, az infrastruktúra, stb. Ha meg már más fizetőeszközt használsz belső forgalomban és mást a külföldi (valamint netes) vásárlásokban, az sok esetben meg a felhasználón bukik meg.
- A hozzászóláshoz be kell jelentkezni
Ezt, azert meg lehet csinalni mukodokepesre. Az Ausztral bankkartyak pl. ketto bankkartyanak latszanak, ha helyben fizetsz vele, akkor EFTPOS fizetes lesz (ez a helyi interbank cucc), ha pedig az orszagon kivul hasznalod, akkor nemzetkozi kartyanak pl MasterCardnak latszik. Kb 2 evvel ezelottik ha egy ilyen kartyat az Apple Wallethez hozzaadtal, akkor kulon volt valasztasi lehetoseg, hogy a telefon EFTPOS vagy MasterCard modon csinalja-e a fizetest. Miutan ez a valasztasi opcio eltunt (es automata lett), a blokkot megnezve latszodik hogy EFTPOS vagy MC, de beleszolasi lehetoseg mar nincs.
- A hozzászóláshoz be kell jelentkezni
Meg lehet csinálni működőképesre, nem is állítottam az ellenkezőjét. A GBC is működött, de mivel nem volt elég bank, aki csatlakozott volna hozzá, szép lassan elsorvadt.
- A hozzászóláshoz be kell jelentkezni
Igen, ő egy nagyon hasznos miniszter. Eddig minden előrejelzésében tévedett, néha azért az előjelet eltalálta. Ilyen emberből kéne vagy ötven. Sajnos több ezer van.
- A hozzászóláshoz be kell jelentkezni
Az IG1/IG2/IG3 szerinted külföldi szereplőkön keresztül megy?
jó, akkor most nézzünk egy egyszerű bevásárlást, legyen mondjuk apple pay, mögötte egy mastercard
- A hozzászóláshoz be kell jelentkezni
Almás cég és a kártyatársaság. Oké, tehát legyen egy Kártyazseb alkalmazás, ami mögé az infrastruktúrát (az Almás és a Google-féle eltérő szemlélettel működik!) és a kártyakibocsátást is mögé kellene rakni. Mivel teljesen független infra és kártyás környezet, így ezek a kártyák nem tokenizálhatóak az apple vagy a google rendszerébe, illetve a Visa/Mc/stb. nemzetközi kártyatársaságok kártyái sem ebbe magyar rendszerbe. Milyen tényleges előnye lenne, azon kívül, hogy "magyar"? Mennyibe is kerülne egy ilyen kártya kibocsátása, fenntartása, a tranzakciók költsége hogyan alakulna... Satöbbi. Méretgazdaságosság - az egész kialakításának a belépési/indulási költsége lenne igencsak magas - amit nincs az az üzleti alapon működő entitás, amelyik hajlandó lenne megfinanszírozni. Az állam meg... Egyrészt ne költsön ilyenre, másrészt meg nem kéne rájuk bízni a bankkártyás forgalmi adatokat...
- A hozzászóláshoz be kell jelentkezni
Te most miről beszélsz?
Volt fentebb egy elég durva cherrypick, hogy az IG2-IG3-hoz nem kell külföldi szereplő, ami igaz, egy baj van, hogy ha lemegyek a sarki zöldségeshez kenyeret venni, ahhoz meg igen. Erre próbáltam rávilágítani az Apple Pay-es, mastercardos kérdésemmel.
- A hozzászóláshoz be kell jelentkezni
A qr-kódos vásárlásra gondolsz? Az működhet(ne), de ahhoz kell Android vagy iOS rendszerű okostelefon, és arra felrakott egy és csak egy mobilbanki app. (Sajnos ez utóbbiba belefutottam tesztelés során, egy neobank alkalmazása kavart be...)
- A hozzászóláshoz be kell jelentkezni
Szerintem ennek semmi köze a kétszíntű bankrendszerhez, de valóban illuzórikus a gondolat. Kína pl megcsinálta, ott többnyire fel is dighatod magadnak a MasterCard vagy Visa kártyádat, senkit sem érdekelnek. A bankrendszer egyébként kétszíntű ott is.
- A hozzászóláshoz be kell jelentkezni
Azt írta, hogy ker.bankokra sincs szerinte szükség, elég a MÁK meg az MNB...
- A hozzászóláshoz be kell jelentkezni
Hát pedig az emberek 80%-ának bőven elég az, hogy megérkezik a fizetés, aminek egy részét felveszi ATM-ből, másik részét meg elkölti a Tescoban. Hó végén, ha van, a maradékot a "pénzügyileg tudatosabb" (lol) user leköti 0.01% EBKM-re.
- A hozzászóláshoz be kell jelentkezni
Nincs szükség kereskedelmi bankra, ki lehet váltani Qvikkel. Azt ki üzemelteti? Kereskedelmi bank. Szóval nincs szükség kereskedelmi bankra, ki lehet váltani kereskedelmi bankkal.
- A hozzászóláshoz be kell jelentkezni
Javíts ki, ha tévednék, de szerintem a MÁK/GIRO Zrt./MNB nem kereskedelmi bank.
Rosszul fogalmaztam: A kötelezően használandó, lakossági bankszámlákat, EMV bankkártyákat ki lehetne váltani AFR-rel/hazai kártyával vagy appal - ha meg lenne rá az akarat.
- A hozzászóláshoz be kell jelentkezni
Igen, Kínában az ilyesmi meglehetősen sikeres akció volt, megcsinálták, jól működik.
Szerintem mi be vagyunk ágyazódva egy másik pénzügyi kultúrába, ahol nekünk ilyesmire nincsen lap osztva. Nincs meg hozzá se a gazdasági erő, se a piac, se a szükség, amely ilyesmit indokolna. Amikor - kényszerből, nem saját elhatározásunkból - hasonlóval próbálkoztunk 1948 és 1989 között, annak nagyon nem jó vége lett.
De lehet, hogy ez lesz a jövő.
- A hozzászóláshoz be kell jelentkezni
Én is így látom.
Viszont amikor a DÁP indult, lehetett olyat olvasni, hogy majd lehet vele illetéket fizetni. Ha ez működni fog, onnan egy lépés az általános célú hazai használat.
- A hozzászóláshoz be kell jelentkezni
Ahogy írtam, szerintem ez nem éri meg. Ehhez kicsi a piac, sokba kerül, esélytelen a megtérülés, nagy a kockázat, az államnak nem hiányzik egy MNB buktához hasonló újabb cirkusz (az is valami hasonló alapötlet volt, ami nem jött be).
Én már azzal is megelégednék, ha az MBH képes lenne alapvető kereskedelmi banki funkciókat ellátni.
De lehet, hogy ebbe az irányba fejlődnek a dolgok, feltéve, hogy valami Tisza kaland megint nem löki vissza az országot 40 évvel, mint 2002-ben.
- A hozzászóláshoz be kell jelentkezni
A DÁP alkalmazást önálló fizetési megoldássá fejleszteni drága lenne, és nem érné meg. Amit szerintem félrehallott a kolléga az az, hogy bizonyos fizetnivalókat a DÁP-on belül is ki lehet majd egyenlíteni - pont úgy, mint ahogy n+1 alkalmazásban a fizetési funkció működik: el lehet indítani a folyamatot, és valamilyen meglévő(!) entitással (bankkártya, Google wallet/Apple pay, stb.) fizetni a kérdéses összeget.
A jegybanknak nem célja és nem feladata kereskedelmi banki funkciók nyújtása, mondom, nézz utána te is annak, hogyan működik a pénzügyi rendszer, mik az egyes szereplők feladatai, céljai, funkciói. Az államilag megmondott x darab szolgáltató lázálma meg sokkalta közelebb lenne a "40 évvel vissza" dologhoz, mint bármi más... (Azért próbálkozásnak jó volt, kérdezz rá, hátha jár érte pár szem krumpli...)
- A hozzászóláshoz be kell jelentkezni
Szerintem amiről te beszélsz az egy modell, de a mai kétszintű bankrendszer sem felel meg azoknak a tisztán elméleti előírásoknak, amelyeket erről a tankönyvek tanítanak. Ráadásul más modellek is vannak. A jegybank pl. simán maximálja a piaci hitel kamatlábát, noha elvileg semmi köze hozzá vagy akár - mint az ismert eset mutatja - unortodox befektetési politikát is folytathat. Mint valahol máshol írtam, hajlok arra, hogy neked van igazad és ma nem reális egy erős központi beavatkozás a hazai kereskedelmi bankrendszer tőketulajdonosi állapotába és versenyhelyzetébe, pláne nem olyan módon, hogy az állam súlyos kereskedelmi funkciókat vállaljon magára, de azért azt sem mondhatjuk, hogy nálunk a jegybank csak és kizárólag hagyományos jegybankként viselkedne és bizony vannak olyan területek, ahol az állam nem engedi a versenyt és a magántulajdont (talán te tetted ide a Giro-t példának, nem tudom). A szolgáltatók számát is simán tudja a jegybank monetáris eszközökkel szabályozni anélkül, hogy konkrétan be kellene csukatnia néhány olyan piaci szereplőt, amelyik egyébként évtizede rászolgált volna arra itt, hogy összes vezetőjét Kufstein magos várában tartsák láncra verve kenyéren és vizen rongy élete fogytáig.
- A hozzászóláshoz be kell jelentkezni
De azokat a számlákat, a számlákhoz tartozó kártyák fizetési tranzakcióit, a számlák közötti pénzforgalmat ki kezelné? A kártyás infrastruktúrát ki üzemeltetné (és miből lenne egyáltalán finanszírozva a kialakítása? Ja, hogy a szépkártyát okosítsuk fel általános célú "zsebbel", amivel itthon és csak itthon lehet fizetni?
Az említett három entitásnak teljesen más a feladata, szerepe a pénzügyi rendszerben, mint amit te rájuk lőcsölnél... Hitelezéssel például egyik sem foglalkozik... Tudom, arra ott a provident meg az egyéb hasonló pü.-i szolgáltatók... Csak épp magának a "kereskedelmi bank"-nak a fogalmát, funkcióját nem ismered - pedig hasznos lenne...
- A hozzászóláshoz be kell jelentkezni
Hagyd a terelést.
Onnan indultunk, hogy a bank nem költ HW tokenre, mert drága és nem teríti a költségét az ügyfelekre.
Erre írtam, hogy szerintem meg másra költ feleslegesen (fiókhálózat, léhűtők, stb.), azt meg én nem szeretném fizetni.
Van egyébként MÁK számlád?
- A hozzászóláshoz be kell jelentkezni
Nem költ rá, mert aránytalanul drága ahhoz képest, amennyi "előnye" illetve haszna lenne. Az elsődleges online bankolási platform már igencsak nem a desktop+böngésző, hanem a mobiltelefon, és ugyebár a token dugdosása/tapicskolása pont ez utóbbinál nem releváns.
Szerinted a fiókhálózat felesleges - nézd meg, hogy ott, ahol a takszöv.-ök összegyúrása után "optimalizálták" a fiókhálózatot (azaz egy rakat takszöv.-i fiókot bezártak) ennek mennyire örültek az ott élők - főleg az idősebbek, akiknek a bankkapcsolata az kimerült abban, hogy a bementek a fiókba elintézni a pénzügyeiket, vagy épp felvenni kp.-ben a nyugdíjat. Ha (szerinted) fölösleges banküzemi költségeket nem szeretnél fizetni, akkor válassz olyan bankot és számlacsomagot, ahol te döntöd el, mennyit fizetsz érte (0...1000Ft/hó).
A MÁK mint írtam, nem lakossági folyószámlákat vezet, és ilyesmi nem is szerepel a feladatai és funkciói között. És ez így van jól. Persze amíg nem vagy hajlandó utánanézni, hogy mire szolgál a MÁK, az MNB, a GIRO vagy épp egy kereskedelmi bank, addig nincs mit magyarázni neked, mert az alapismeretek hiányoznak nálad.
- A hozzászóláshoz be kell jelentkezni
Megint terelsz. Szerintem = saját use case. Pontosan azt tettem, amit írtál. Olyan bankot/számlacsomagot választottam, amelyik a legjobban megfelelt nekem. És nem érdekelt se az ATM se a fiókhálózat. Egy könnycseppet se fogok elmorzsolni, ha mondjuk a digitális bankok/fintech cégek miatt a jelenlegi vérszívók feladják a magyar piacot.
Token + telefon: ez se technikai probléma (USB és az NFC)
A MÁK mint írtam, nem lakossági folyószámlákat vezet, és ilyesmi nem is szerepel a feladatai és funkciói között. És ez így van jól. Persze amíg nem vagy hajlandó utánanézni, hogy mire szolgál a MÁK, az MNB, a GIRO vagy épp egy kereskedelmi bank, addig nincs mit magyarázni neked, mert az alapismeretek hiányoznak nálad.
Köszi, de nincs szükségem a kiselőadásodra. Azt írtam, hogy "Mind ki tudNÁK váltani már ma hazai kártyával, MÁK/MNB számlával, Qvikkel."
Technikailag ma is lehetséges, az más kérdés, hogy erre nem fog sor kerülni. És nem, nem a szabályozás miatt (azt egy ipadon meg lehet változtatni egy éjszaka alatt).
- A hozzászóláshoz be kell jelentkezni
"ki tudNÁK váltani"
nagyanyád is tudna villamos lenni, csak áramszedő kéne rá... Nagyon nem ker.banki funkcióra szolgálnak, de tudjuk, téged nem érdekel a funkcionális különbség...
- A hozzászóláshoz be kell jelentkezni
Sok mindenben nem egyezik a véleményünk. De eddig azt gondoltam, hogy kulturált ember vagy...
- A hozzászóláshoz be kell jelentkezni
A mondat onnan jött, hogy ha nagyanyámnak áramszedője lenne, ő lenne a villamos - csak megfordítottam picit. Ami a lényeget illeti, attól hogy a MÁK vezet bizonyos típusú számlákat, és fogad/küld bizonyos közleményeket a GIRO-n keresztül, még sem a funkciója, sem a működése nem alkalmas folyószámla/fizetési számla vezetésére, kezelésére. Szóval attól, hogy messziről, nagyon kevés ismerettel nézve "úgy néz ki", még nagyon nem az, nagyon nem tudná kiváltani a kereskedelmi bankoknak még a számlavezetési funkcióját sem - miközben ez utóbbiak feladatköre jóval szélesebb, több annál.
- A hozzászóláshoz be kell jelentkezni
Hogy a MÁK mit tud és mit nem tud, az politikai, üzleti döntés és pénz függvénye. Mindenesetre a MÁK megtakarításokat kezel, folyószámlát, portfóliót vezet az ügyfeleinek, kereskedelmi funkciói vannak, állami kézben, központi irányítás alatt úgy, hogy ez nagyon jól megfér a kétszintű bankrendszerrel, ahol ez elvileg egyébként a kereskedelmi bankok feladata lenne. Szerintem hátrább az agarakkal, nem mindenki fogalmatlan hülye ezen a szálon.
- A hozzászóláshoz be kell jelentkezni
Ha (szerinted) fölösleges banküzemi költségeket nem szeretnél fizetni, akkor válassz olyan bankot és számlacsomagot, ahol te döntöd el, mennyit fizetsz érte (0...1000Ft/hó).
Ez olyasmi demagógia, mint a fidesz és az SZJA: megy a zsonglőrködés, hogy mennyi az SZJA, közben a fingásra is külön adónem van, amit így-úgy rád terhelnek.
Ennél a csodabanknál például választhatok olyat, hogy 1000 forintot fizetek havonta, és akkor mehet orrba-szájba az utalás, kártyás vásárlás, stb. abból az 1000 forintból, vagy azért lesznek más költségtípusok, amikről nem dönthetek ilyen szabadon? :D
- A hozzászóláshoz be kell jelentkezni
A kártya éves díját (amit 12 hónapra felosztva szed be a bank) nem döntheted el, ahogy a tranzakciókra terhelendő állami elvonásokat sem - ezt külön díjként jelölik. A számlacsomag kondíciói és az átlagos pénzforgalmad alapján döntheted el, hogy neked az 2345Ft/hó és csak tranzakciós adó a forgalom egy részére/egészére, vagy a 0...1000Ft becsületkassza plusz a tranzakciónkénti fix díj plusz tranzakciós adó költségstruktúra a kedvezőbb.
A kártyás vásárlás, EAM, FizKer mehet orrba-szájba, a többi átutalás jellegű tranzakciónak külön díja (+tranzakciós adó) díja van.
- A hozzászóláshoz be kell jelentkezni
"Igazad van, tényleg demagógia volt, bocsánat"
Semmi gond, néha engem is elragad a pillanat heve.
- A hozzászóláshoz be kell jelentkezni
Erősen kevered a szükséges funkciókat. Bankkártyák kiváltás a kártyával eleve érdekes. Az app egy felület bármilyen számlavezetéshez (elvben nem is létfontosságú). MNB-t hozod példának, ami lakossági vonalon annyiban érdekes, hogy még az egyszintű bankrendszerben sem foglalkozott az MNB lakossági szinttel, arra volt az OTP.
'ha meglenne rá az akarat' - azaz, ha az állammonopolizmust akarná valaki megteremteni. Kommunista tetszel lenni? (engem nem zavar, amennyiben mindenkinek lehet saját véleménye)
- A hozzászóláshoz be kell jelentkezni
'ha meglenne rá az akarat' - azaz, ha az állammonopolizmust akarná valaki megteremteni. Kommunista tetszel lenni? (engem nem zavar, amennyiben mindenkinek lehet saját véleménye)
Nem kell kommunistának lenni ahhoz, hogy zavarjon a potyautas. Azt pedig pláne nem írtam sehol, hogy betiltanám a kereskedelmi bankokat.
Ha egy állami fizetési megoldással mérsékelni lehet a kötelező banki költséget, már megérte. Állami oldalon előnyként ugye a gazdaság fehérítése áll, valamint a külföldi függőség csillapítása.
Példának a MÁK-ot hoztam fel, mert szerintem technikailag ma is alkalmas lenne rá. Kb. 1mio értékpapír számlát vezet, van fiókhálózata és pénztára. Intézményi felhasználóknak van fizetési kérelem küldés/fogadás.
- A hozzászóláshoz be kell jelentkezni
Csak azt, hogy nincs szükség rá. A potyautas hasonlatod is érthetetlen, a bankok bonyolítják le a fizetési forgalmat, kezelik a lakossági és vállalati számlákat, ezt mind át lehetne tolni az MNB-be, és akkor ott lenne egy hatalmas apparátus, azzal a nem elhanyagolható különbséggel, hogy ez esetben egyfajta állami monopólium lenne, annak minden hátrányával (a verseny hiánya jellemzően rontja a hatékonyságot, csökkenti az innovációt). Jobb az, ha egymással versengő cégek végzik ezeket a tevékenységeket, és ezt szabályozzák.
A MÁK érdekes képződmény (erős állami hátszéllel), de a fizetési forgalma messze nem közelíti meg egyetlen bank tranzakciószámát se, nemhogy az összesét. Szóval nem, technikailag nem lenne képes rá. Annyira nem, hogy még az AFR-hez sem csatlakozik, egy be- vagy kiutalás jellemzően csak másnap teljesül. Az, hogy van rajta egymillió számla (fogalmam sincs, de elfogadom, ha ezt állítod), ezeken a számlákon jellemzően pár hetente, havonta vagy ritkábban van tranzakció, ezt hasonlítsd össze az összes bank tranzakciószámával.
- A hozzászóláshoz be kell jelentkezni
Elképzelhető, hogy a MÁK informatikai kapacitásait, funkcióit, működését a céljához és a tervezett forgalmához méretezik. Abból, hogy ma mit tud a MÁK, semmi nem következik azzal kapcsolatban, hogy informatikailag mire és mekkora mértékben lehetne alkalmas, ha az említett nagymamának áramszedője lenne.
- A hozzászóláshoz be kell jelentkezni
Eggyel feljebb volt egy állítás:
Példának a MÁK-ot hoztam fel, mert szerintem technikailag ma is alkalmas lenne rá.
- A hozzászóláshoz be kell jelentkezni
Az az állítás egyben egy vélemény volt, feltételes módban. Nyilván lehet téves, pl. méretezési okokból.
A feltételezésem arra alapoztam, hogy az 1mio lakossági értékpapírszámlán kívül vannak az intézményi felhasználók, akik kb. egy éve használják az AFR-t a MÁK-nál. Pl. a nyugdíj kifizetése is ennek segítségével történik.
- A hozzászóláshoz be kell jelentkezni
Persze.
Vita szerintem arról lehet, hogy lehet-e az államnak olyan tennivalója a pénzügyekben, ami tisztán kereskedelmi banki funkció.
Szerintem nem csak hogy lehet, hanem van is, sokféle, ezek többnyire megférnek a kétszintű bankrendszerrel.
- A hozzászóláshoz be kell jelentkezni
Ne zavard össze... :-P És különben is, onnantól kezdve, hogy csak két entitásra van szerinte szükség, a GIRO-val együtt megoszthatják a feladatokat... Igaz, a Giro tulajdonosai a hazánkban működő bankok is, de sebaj...
- A hozzászóláshoz be kell jelentkezni
Ma is nyithatsz MÁK számlát, ahol működik a Qvik.
- A hozzászóláshoz be kell jelentkezni
A MÁK nem vezet lafo-t, nem hitelez, nem végez készpénzforgalmat, estébé... Nézz már utána, hogy mik a feladatai az MNB-nek, az államkincstárnak, illetve a kereskedelmi bankoknak. Nagyon is jó, hogy ezek a szerepkörök elkülönülnek.
- A hozzászóláshoz be kell jelentkezni
Politikai akarat kérdése csak, hogy a MÁK, vagy valami gittegylet adjon minden állampolgárnak egy alanyi jogon járó, ingyenes, alapszámlát, ami tud utalást küldeni, fogadni, csbm-mel meg qvik-kal fizetni.
Ha lenne ilyen, esélyes, hogy ezt használnám én is főszámlaként, és onnan utalgatnám ki a lóvékat: pl. egy kicsi Wise-ra, hogy tudjak kártyával fizetni, a többi meg megy a befektetésekhez.
Nekem gyakorlatilag felesleges ezen felül bármilyen banki feature.
- A hozzászóláshoz be kell jelentkezni
Így van, de azért ehhez már egy rendes UI is kellene, biztonságosan, aztén egy bankkártya is kellene hozzá, azt el kellene fogadtatni külföldön is és ahhoz, hogy ez az "alapszolgáltatás" meglegyen, csomósok minden kell hozzá belül a bankban, ami most a MÁK-ban fölösleges lenne.
Ne adjunk tippeket a politikának, mert ha nagyon kívánunk magunknak ilyesmit, még a végén megkapjuk.
- A hozzászóláshoz be kell jelentkezni
Politikai akarat kérdése csak. Nem beszélve a költségéről, erőforrás- és emberigényéről. Hadd menjen, pénz nem számít, az a legkevesebb :D
- A hozzászóláshoz be kell jelentkezni
Nem csak politikai akarat kérdése, de politikai akarat esetén meg lehet csinálni.
Mondjuk ahhoz is politikai akarat kellene, hogy felmérjék megéri-e, egyelőre szerintem nagyjából mindenki egyetért azzal, hogy valószínűleg nem éri meg.
Megjegyzem, vannak példák ilyesmire, pl. a reptér erős politikai akarat kérdése volt és sok szakértő állította, hogy nem éri meg ill, nem az állam feladata, vagy ott van a kedvenc példánk, a Liget, tudod, ami szintén politikai akarat kérdése volt, hogy legyen belőle valami (ill. azt a részét illetően, ami ma is romokban van, hogy ne legyen belőle semmi).
- A hozzászóláshoz be kell jelentkezni
Szükséges vs elégséges feltételek.
Ahhoz, hogy legyen pénz, ember, erőforrás, akármi, az a nulladik lépés, hogy legyen akarat.
- A hozzászóláshoz be kell jelentkezni
Nyilván, de ilyesmihez akkor minusz kettedik lépésként kell valamilyen elemzési igény, belegondolva abba, hogy a dolog vajon csak egy eszement ötlet-e vagy megvalósítható. Utána minusz egyedik lépés, hogy alapos elemzés kell arról, hogy érdemes-e, milyen szempontok alapján lehet ezt megítélni és mi a megítélés eredménye. Utána jöhet a nulladik lépés, az akarat.
Tipikus helyzet, hogy ilyesmit egy párt (pl. a budapesti pártbizottság gazdasági titkára), egy független állami szervezet (pl. az MNB egyik igazgatósága) vagy egy kormány (pl. a Pénzügyminisztérium) kell-e elindítson vagy esetleg valamiféle független kutatóintézet (ha van ilyesmi fogalmilag). Hajlok arra, hogy ez párt apparátus dolga (már ott, ahol van ilyen), mert az establishment kapaszkodik a székébe, asztalába, .
- A hozzászóláshoz be kell jelentkezni
Én valahogy nem bíznám az államra az összes pénzforgalmi adatomat... Tudom, egy csomó információ most is odakerül, de ettől még egy állami szereplőre nagyon nem bíznám a fizetésemet. Se.
- A hozzászóláshoz be kell jelentkezni
Szerintem meg most sincs jobb kezekben az összes személyes adatod egy magánkézben levő banknál, mint az államnál.
- A hozzászóláshoz be kell jelentkezni
A pénzforgalmi adatok összességét nem lenne jó, ha az állam birtokolná, illetve a jelen helyzetben állammal szemben a bizalom kisebb, mint egy olyan entitással szemben, amely a jogaidat nem tudja közvetlenül korlátozni.
- A hozzászóláshoz be kell jelentkezni
Kinek a bizalmáról van szó?
Amióta kijött a Patriot Act, a pénzforgalmi adatokat Amerika birtokolja és ott magánszemélyek kezében van. (Kivéve Kína és részben Oroszország, amióta kivették őket a SWIFT-ből.) Bennük jobban kell bízni, mint az államban?
Nem tudom, hogy az állam miért nagyobb veszély a jogok korlátozására, mint a bankrendszer, amely önálló entitásként gyakorlatilag azt csinál, amit akar. (Pl. ha kedve szottyan, jogrendszert magának.)
- A hozzászóláshoz be kell jelentkezni
Az AVDH sose volt digitális aláírás, tehát ez az állítás helyből nem áll meg.
- A hozzászóláshoz be kell jelentkezni
Kicsit olyan ez, minthogy minek a kötelező biztonsági öv, kezeljék már felnőttként az embert! Majd én eldöntöm, hogy szükséges-e, jobban tudom!
Hogy közben megölsz másokat az autóban (avagy az ellopott fiókodból spammelnek vagy egyéb kárt okoznak másoknak) az lényegtelen.
(nem, a userek 99,9%-a nem képes arra, hogy eldöntsön IT biztonsági kérdéseket, sem a 2FA szükségességéről, sem arról, hogy miért nem engedünk egy karakteres jelszavakat)
- A hozzászóláshoz be kell jelentkezni
az asszony nyomatékos kérdésre bemutatja, hogy a nevedet és a jelszavadat hova írta be
Honnan tudja a jelszavam?
- A hozzászóláshoz be kell jelentkezni
Mindent is tud, azért.
Jobb ha tőlem tudod meg.
- A hozzászóláshoz be kell jelentkezni
Az usernév/jelszó páros biztonsági problémái nem a felhasználót/ügyfelet felnőttnek tekintem vagy sem okán léteznek... A becsinálás/pelenka nagyon rossz hasonlat - abból ugyanis nem származik jelentős anyagi kár vagy olyan jognyilatkozat, ami köti az érintettet.
- A hozzászóláshoz be kell jelentkezni
Mondjuk tényleg érdekelne, hogy mi a faszért nem nézhetem meg mondjuk (read-only) a számláim egyenlegét anélkül, hogy vizeletmintát is kéne adnom a banknak, de gondolom ez is rá van fogva az MNB-re.
- A hozzászóláshoz be kell jelentkezni
hajlandó lennél a "homlokodra kiírni" a számlád aktuális egyenlegét? Ugye nem...
- A hozzászóláshoz be kell jelentkezni
Mármint a folyószámlámét? Ahol még egy havi fizetésemet sem tartom? Hogy a viharba ne.
Folyószámla: 246.343 HUF
Hitelkártya: -418.572 HUF
Mire mész ezzel az infóval?
És akkor jótékonyan eltekintettem attól a durva demagógiától, hogy a user/pw által biztosított egyfaktoros, read-only egyenleglekérdezés nem egyenértékű azzal, hogy a homlokomra kiírom az adatot. De én nem vagyok semmi jónak az elrontója, lásd, kivel van dolgod, kiírtam.
Mi a következő lépés?
- A hozzászóláshoz be kell jelentkezni
jah, ez ugyanaz mint a multkori "max befizeti a mobilszamlat" moka? :D
nagyon is sok infot lehet kinyerni egy readonly adatokbol is. pl a szemelyes adataid. vagy egy negativ keretnel egy jo kis "adossagkivalto scam"mel megprobalni. vagy a historybol hogy melyik ceget lehet megcelozni egy jo kis "a fonok azt monda megvaltozott pista szamlaszama, de gyorsan utalj mar" atveressel, stb.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Milyen személyes adataimról beszélsz? Ti miről beszéltek most?
Azt szeretném, hogy egy darab usernév és egy darab jelszó birtokában kiíródjon a fenti két szám a kijelzőre valahogyan. Vagy, uram bocsá' a telefonomon lehetne egy widget, ami megmutatja, mennyi egyenleg van a kártyáim mögötti számlákon. Milyen személyes adatok? Meg milyen history? Mi van?
- A hozzászóláshoz be kell jelentkezni
"widget, ami megmutatja, mennyi egyenleg van a kártyáim mögötti számlákon."
Az OTP app tud ilyet, Gyors egyenleg néven van a beállitásokban. Számlánként tudod engedélyezni és bejelentkezés nélkül kiirja ezen számlák egyenlegét.
- A hozzászóláshoz be kell jelentkezni
Nahát, úgy tudtam úgy mondták nekem az itteni szakértők, hogy ez lehetetlen megcsinálni, de ha lehetne is, nem lenne biztonságos!
- A hozzászóláshoz be kell jelentkezni
Én már feladtam a szakértőkkel való vitát ebben a témában, mintha el sem olvassák a válaszokat, csak fújják tovább a hülyeséget :)
- A hozzászóláshoz be kell jelentkezni
Vigyázz, mit kívánsz! Pl. az OTP SZÉP kártya egyenlegét le lehet kérdezni a kártyaszám és a Telekód (háromjegyű szám) ismeretében. Ha esetleg nem emlékeznél az utóbbira, rámész a kis i betűre a képernyőn, és kiírja, mi az alapértelmezett Telekód :)
- A hozzászóláshoz be kell jelentkezni
Az, hogy az alkalmazás tárol egy olyan credential-t, amivel egy és csak egy api hívást meg tud csinálni, az hordoz(hat) kockázatot, illetve ehhez azt úgy kell kivezetni/elérhetővé tenni, hogy az "előtt" ne a normál 2FA-s authentikáció legyen. Ezt nem minden esetben lehet olyan hűdeegyszerűen megvalósítani - lehet, hogy a D&H blog "csak egy mezőt kell felrakni..." sztorija lesz belőle, még akkor is, ha nagyon egyszerűen akarják megoldani.
- A hozzászóláshoz be kell jelentkezni
lehet, hogy a D&H blog "csak egy mezőt kell felrakni..." sztorija lesz belőle, még akkor is, ha nagyon egyszerűen akarják megoldani
Mindig elmondod ezt a példát, én pedig mindig elmondom rá válaszul, hogy ennél sokkal komplexebb technológiai problémák megoldásáért kapom a fizetésem.
- A hozzászóláshoz be kell jelentkezni
És bizony lehet, hogy a mobilos apiba belehákolni egy extra "ágat", aminél nem kell 2fa szintén a bonyolultabbak közé tartozik - illetve az ötlet ha fel is merül, hogy kéne ilyen feature, jellemzően lesz n+sok másik, ami megelőzi.
- A hozzászóláshoz be kell jelentkezni
"Meg milyen history"
kellően sűrűn lekérdezve elég jól belőhető a forgalom...
- A hozzászóláshoz be kell jelentkezni
Milyen forgalom?
- A hozzászóláshoz be kell jelentkezni
+1000
Akinek nem tetszik a magyar bankrendszer, nyisson számlát amerikában, aztán szophat orrvérzésig.
- A hozzászóláshoz be kell jelentkezni
És mi tartja vissza az OTP-t attól, hogy csináljon egy hatékony, jól működő brandet, ami futócipőben lefedi a userek 80%-ának a bankolási igényeit, a maradék 20% meg szophat a búvárruhával?
Ne mondd már, hogy egy Revolutnak nagyobb lobbiereje van itthon, mint egy OTP-nek, vagy akár MBH-nak.
- A hozzászóláshoz be kell jelentkezni
Milyen haszna lenne az OTP-nek belőle? Az ügyfélköre így is kellemes és bőséges bevételt generál neki, miért csinálna egy "lite" verziót sokkal olcsóbb szolgáltatáscsomaggal?
A Revolut határon átnyúló szolgáltatással volt/van jelen a magyar piacon. Nagyon nem mindegy.
- A hozzászóláshoz be kell jelentkezni
79-es évjárat. A legjobb. Kurvára nem kéne bankot egyáltalán fenttartani. Egy bőven elég lenne mint a Wise. A hülye appja miatt tartok egy telefont, ahhoz is kéne egy PC program, jobban örülnék neki.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Egy szar touch id-s macbookkal böngészőből tudod használni a wise-t.
- A hozzászóláshoz be kell jelentkezni
Csak azt felejted el, hogy minél könnyebb digitálisan elérni mindent, annál könnyebb digitálisan kiiktatni a nem tetsző egyéneket is.
Biztos vagy benne, hogy MO-n mindig olyan kormányzat lesz, aki nem fog kipécézni pont téged, mint árulót/felesleges egyént? A történelem nem ezt mutatja.
- A hozzászóláshoz be kell jelentkezni
Tíz évente egyszer belefér.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
https://hup.hu/comment/3259238#comment-3259238
^ kicsit nagyobb a probléma
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Futtass android emulátort a gépeden akkor.
Amúgy az ügyfélkapu+ továbbra is sima szabványos MFA-t használ; pl. f-droid -ban van Aegis.
Abszolút semmi se gátol benne, hogy rakj a gépedre egyet, csak ugye az MFA célját iktatja ki -- az is igaz, hogy aki otthon van security-ben, annak úgyis mindegy, nem te vagy a célközönség MFA-hoz se.
- A hozzászóláshoz be kell jelentkezni
És Ügyfélkapu+ tud PDF-et aláírni? Tudtommal több mint egy éve nem.
Már épp azt reméltem, hogy hála a TOTP-nak lecseng az, hogy minden retardált service a saját retard appjával/tokenjével/hardverkulcsával akarja magát authentikálni. Remélem 4-5 év és a DÁP is eljut oda ahol az ügyfélkapu+ tartott 5 éve...
- A hozzászóláshoz be kell jelentkezni
Ha felfognád, hogy mit is jelent a teljes bizonyító erejű magánokirat, mi annak a jogi feltétele és joghatása, akkor nagyon nem várnád, hogy randompécén randomszoftverkörnyezetben azonosítva téged ilyen dokumentum készülhessen.
- A hozzászóláshoz be kell jelentkezni
Jó érzékkel tapintottál rá, hogy nem vagyok bölcsész. Ahonnan én nézem, a DÁP saját "trustmebro" algoritmust használó QR hitelesítése a randomszoftverkörnyezet.
- A hozzászóláshoz be kell jelentkezni
Próbáltad már főzött/tákolt ROM-mal hajtott telefonon használni? na az lenne első körben a randomakármilyen környezet, vagy mondjuk egy pécé és az azon futó totp, a helyben tárolt shared secret-tel sem a biztonság csúcsa...
- A hozzászóláshoz be kell jelentkezni
ezt a fozott romos kifogast el kene mar engedni. kb olyan mint a 90 naponkenti jelszo csere, mert az secure!!44
Pl egy Samsung Galaxy S20 Ultra hivatalos fwje: 2025-03-01, lassan egy eves szuletesnapjat unnepli. Mindekozben "fozott" romban alig 3 napos.
Vajon melyik a secure?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
"Vajon melyik a secure?"
Én másképp tenném fel a kérdést: Melyikben van nagyobb esélye malware-nek megbújni? A randompistike ROM-ért ki és milyen mértékben felel legalább repuitáció tekintetében?
- A hozzászóláshoz be kell jelentkezni
Az életciklusuk végét elért telefonokban levő ROM-ért ki és milyen mértékben felel legalább reputáció tekintetében? Mert rengeteg ilyen is van ám a vadonban.
És nem, a jó megoldás nem az, hogy "cseréld le a telefont".
- A hozzászóláshoz be kell jelentkezni
A gyártó. És tetszik, vagy sem, üzleti megfontolásból nem húzzák 1234 évig egy adott modell támogatását. De az életciklus meg a gyártói támogatás nem azonos időtáv - az alkalmazások jó esetben hajlandóak felmenni (jóval) régebbi Android verziókra, mert kockázat/költség-haszon elemzés alapján vállalható az alkalmazásfejlesztői oldalról az ezzel járó kockázat jobban, mint az ügyfélvesztés.
A főzött/módosított OS-ben meg bármi ott lehet, semmilyen biztonsági megkötés léte/működése nem garantált.
- A hozzászóláshoz be kell jelentkezni
Ne terelj, az egy másik kérdés. Ha mindenhol máshol elő lehet írni, hogy milyen frissítések az elvártak, akkor a telefonokkal kapcsolatban mért nem elvárás mondjuk, hogy max 3 hónapos android secu level legyen?
Ha már azzal takarózunk, hogy a kínai cégben jobban megbízunk mert izé, reputáció.
- A hozzászóláshoz be kell jelentkezni
"a telefonokkal kapcsolatban mért nem elvárás mondjuk, hogy max 3 hónapos android secu level legyen"
Van olyan alkalmazás/helyzet, aminél - ha nem is ilyen szigorú - van kifejezetten ilyen jellegű elvárás. csak ezekben az esetekben maga a készülék sem a standard Android-dal megy.
Ja, az a "kínai cég" az pontosan ismert, hogy melyik - a randompistike főzelékébe meg randompistike (vagy bárki, ha úgy készült) bármit belerottyanthat... És randompistike lekakkantja a reputációt, legfeljebb másikrandomppistike néven folytatja tovább...
- A hozzászóláshoz be kell jelentkezni
Van olyan alkalmazás/helyzet, aminél - ha nem is ilyen szigorú - van kifejezetten ilyen jellegű elvárás. csak ezekben az esetekben maga a készülék sem a standard Android-dal megy.
Ne terelj, erről a szituról van szó. Itt miért nem az?
Ja, az a "kínai cég" az pontosan ismert, hogy melyik - a randompistike főzelékébe meg randompistike (vagy bárki, ha úgy készült) bármit belerottyanthat... És randompistike lekakkantja a reputációt, legfeljebb másikrandomppistike néven folytatja tovább...
A kínai államiba is. Elég fals sense of security ez. Zero kontroll van arra, hogy mit csinál a xiaomi a poco a samu vagy akár a gugli meg az apple. Pl a LOS projectben simán több repu van mint a random gyártók felében.
- A hozzászóláshoz be kell jelentkezni
Ha gondolkoznál picit... Na mindegy. A LOS projekt vajon miért nem tud egy gyártóval sem olyan szinten kooperálni, hogy a gyártó adja a "plecsnit", a los projekt meg a támogatást azokra az eszközökre, amik az adott gyártónál már elérték a támogatási időszak végét? A los projekt nyilvános kódjából milyen auditált, védett és biztonságos folyamaton keresztül lesz xyz készülékre tölthető firmware? Nem, nem a kész firmware image integritása és eredetisége a kérdés (illetve az is, de az egyszerű), hanem az, hogy ami és ahogy belekerül, a build folyamat az hogyan van biztonságossá téve?
- A hozzászóláshoz be kell jelentkezni
Egyrészt hagyjuk már ezt, senkinek sincs itt érdemben fogalma arról, hogy hogyan készül mondjuk egy poco firmware, a fenét se érdekel a gyártó plecsnije.
Másrészt még mindig terelsz: miért nem probléma, ha a gyártó OS-e le van maradva egy köbvödör android security levellel?
- A hozzászóláshoz be kell jelentkezni
"miért nem probléma, ha a gyártó OS-e le van maradva"
Az bizony probléma.
De nem kisebb, minthogy a pistike firmware-ben stringként be van irva, hogy a Biztonsági javitás szinjte 2027 február 31-e és istenbizony benne van minden javitás is.
- A hozzászóláshoz be kell jelentkezni
Valamiért az egyiket mégis simán feltételezés alapon tiltjuk, a másikat pedig konkrétumok tekintetében engedjük ;)
- A hozzászóláshoz be kell jelentkezni
ja igen, meg eleve, mi a francért akarna a LOS projekt gyártóval kooperálni? Miért gondolod, hogy cél, hogy a gyártók beleugathassanak a dolgkukba?
- A hozzászóláshoz be kell jelentkezni
Nem kell, csak lehetőség. A másik kérdésemre, hoyg tudniillik a publikusan is elérhető (vagy megfelelően auditálható) forráskódból milyen folyamaton keresztül lesz telefonra tölthető firmware, azt a folyamatot milyen módon védik, milyen biztonsági megoldásokat, kontrollokat alkalmaznak, hogy valóban az kerüljön a "végtermékbe", ami a forrásfában szerepel? (Illetve ez utóbbiba milyen módon, hogyan kerülhet be módosítás/javítás?)
- A hozzászóláshoz be kell jelentkezni
az egesz build eszkoz ott van. barmikor csinalhatsz sajat buildet az o forrasukbol. es meg azt is megnezheted hogy a securitylevel-be stringkent irtak be a datumot, vagy ottvan a kodban a tenyleges javitas is. elobb hiszem el egy los-rol hogy tenyleg benne van minden javitas a februari buildban, mint pl a gyarto "ezt olcson belerakom, azt meg nem" auditalt folyamatarol.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Azaz senki sem lehet biztos abban, hogy az alkalmazása egy valóban adott forráskódból, adott komponenseket tartalmazó build, hanem valami, amiben bármi is lehet. Épp az a gond, hogy a build, ami a telefonra kerül, teljesen ellenőrizetlen, ellenőrizhetetlen módon is készül(het).
- A hozzászóláshoz be kell jelentkezni
te most ugye trollkodsz? lebuildeled magadnak es barmikor ossze tudod hasonlitani hogy az ugyanaz-e mint a los hivatalos buildjei (deterministic builds). ez mitol lenne rosszabb mint a gyartok fele 1 eves akarhogy keszult buildje? csak azert fogadjatok el/bizzunk meg mert a gyarto csinalta?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Azt nem érted, hogy a bank/dáp/akárki szempontjából nem megkülönböztethető az a két eset, ha én összebuildelem magamnak a jól átnézett hiperszuper forrást, amiben aztán istenbizony benne van még a jövőben kiderülő hibák javitása is és a tavalyelőtt pistike által összetákolt szemetet forditom le magamnak új security level stringgel.
- A hozzászóláshoz be kell jelentkezni
A teljesen lemaradott security level viszont jól megkülönböztethető eset. Szóval még mindig :)
- A hozzászóláshoz be kell jelentkezni
Ami ugyebár leegyszerűsítve egy #define security_level=1.2.3.4 sor valamelyik headerben...
- A hozzászóláshoz be kell jelentkezni
Igen. Amiben szerinted egy "rendes" gyártónál meg lehet bízni. Tehát, miért fogadjuk el nekik, hogy szar?
- A hozzászóláshoz be kell jelentkezni
Máshol már leírtam... Amíg a forrás repótól a betölthető image-ig tartó folyamat nem megbízható, abba bárki, bárhol, bármikor belenyúlhat, olyan image-et készítve, amiről nem lehet eldönteni, hogy valóban az és csak az a forráskód az "eredete", ami a repository-ban van, és a buld során nem történt-e olyan dolog, ami nemkívánatos tulajdonságot ad a végeredménynek, nos... Az az image nem tekinthető megbízhatónak. A gyártói buld során ezekre van egy csomó olyan kontroll, kikényszerített(!) kontroll, ami a "megbízható" mondjuk úgy tulajdonságért felel. Gondolom nem láttál még ilyen megoldásokat - én meg igen.
Ja, és a fake security level/verziószám/ingyombingyom kapcsán egy "rendes" gyártó mit is kockáztat? A teljes reputációját mennyi idő is ilyen esetben porig rombolni? Egy randompistike által is összeépíthető OS esetén meg szimplán háríthat a forrás, merthogy nem ő csinálta - aztán lehet bizonygatni, hogy dedede...
Ahogy már írtam: a megbízható és a biztonságos nem ugyanaz, az egyikből nem következik a másik egyik irányban sem(!) Viszont a megbízható a hibáit, sérülékenységeit tekintve is az, ergo azokra fel lehet készíteni az alkalmazást. És fel is kell. Ezért is jönnek ki újabb verziók nagyon sok esetben, nem csak mert más árnyalatú legyen a háttér meg tegyetek bele egy plusz funkciót...
- A hozzászóláshoz be kell jelentkezni
Akkor még egyszer. A gyártó bevallotta, hogy nem frissít. Miért fogadjuk el ezt az eszközt, mint használhatót? Tudjuk, hogy szar. Erről beszélj, ne arról, hogy mi van a megbízható izével máshol. És egy normális, megbízható android platformon te ugyan ki nem javítod az OS security hibáit az appban :)
- A hozzászóláshoz be kell jelentkezni
Nem tudod, vagy nem akarod felfogni a "megbízható" és a "biztonságos" különbségét, illetve a "megbízható build folyamat" és a "randompistike is buildelheti" közötti eltérést?
- A hozzászóláshoz be kell jelentkezni
Nem, azt nem tudom, hogy mi a válasz arra, hogy miért fogadjuk el, ha megbízhatóan szar.
- A hozzászóláshoz be kell jelentkezni
A másik meg megbízhatatlanul valamilyen...
- A hozzászóláshoz be kell jelentkezni
Tehát akkor mi a válasz?
- A hozzászóláshoz be kell jelentkezni
Az, hogy ne vakard meg a fejed, mert szálka megy a kezedbe... Ahogy azt már n+1 alkalommal leírtuk, az a főzött rom bármit is tartalmazhat, az alkalmazás számára semmilyen módon nem különböztethető meg attól, amiben javítva vannak a lukak attól, amikben nincsenek/amibe direkt van berakva hátsó kapu. A "biztonságos"-nak szükséges, de nem elégséges feltétele a "megbízható". És egy ismeretlen folyamat produktumaként összeállt image-re nem mondható rá, hogy "megbízható", mert pont a "recept", illetve a konyha teljesen ismeretlen. Lehet, hogy piacon először disznósajtot árulni megjelenő mancibácsi kolbásza teljesen korrekt termék, de... Mivel sem a disznó levágásáról, sem a feldolgozás folyamatáról, körülményeiről, a tárolásról, szállításról nem tudunk semmit, csak azt amit a mancibácsi állít, így a termék "megbízható"-sága minimum egy halom kívánnivalót hagy maga után. És onnantól kezdve, hogy nem tartható teljesen megbízhatónak, már nem igazán érdekes, hogy biztonságos-e.
- A hozzászóláshoz be kell jelentkezni
Tehát akkor, még egyszer: amiről megbízhatóan tudjuk, hogy nem biztonságos (auditáltan patcheletlen, megbízható gyári OS), miért nem érdekes, hogy nem biztonságos. A kérdés nem az, hogy a főzött romot miért nem fogadjuk el, ha mindegy is hogy biztonságos-e. Te magad is rájöttél már, most is beismerted, hogy a megbízhatóság azért kell, hogy legyen esély belátni, hogy biztonságos. Ha ez az esély nincs meg, akkor nem az, tehát nem lehet használni, mert hátha nem biztonságos. Szóval, ha tudottan nem biztonságos, akkor azt miért ér?
- A hozzászóláshoz be kell jelentkezni
Ami főzött, arról csak azt tudjuk, hogy valaki,valamiből, valahogy összerakta. Azaz a tartalma, az, hogy mi van benne, abban nem lehet megbízni, nem mondhatod rá, hogy biztonságos, mert nincs mögötte olyan előállítási folyamat, ami ezt a bizalmat megadná. Mondom, a bizrtonságosnak szükséges de nem elégséges feltétele az,hogy megbízható legyen a termék.
- A hozzászóláshoz be kell jelentkezni
jah, a masikrol meg kiderult hogy van papirja csak epp a hiba nincs javita. :D
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Pontosan tudjuk, hogy mi van benne, és mi nincs. A főzött romról meg azt tudjuk, hogy főzött, ezen kívül semmi sem állítható róla teljes biztonsággal, mivel sem arról, hogy miből, sem arról, hogy hogyan készült nem áll rendelkezésre megbízható információ.
- A hozzászóláshoz be kell jelentkezni
Pontosan tudjuk
fail, fenn a cikk targyalja, hogy van amikor nemtudjuk.
Arrol viszont mi a velemenyed, hogy az auditalt buildelt biztonsagosnak mondott fw-ben ott fityeg 20nal is tobb local escalation of privilege javitatlan hiba, es meg nehany remote code execution hiba is? ez igy szerinted biztonsagos? (gondolom megint tereles lesz a valaszban! :( )
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Megbízható forrásból ismert hiba, kontra megbízhatatlan forrásból bármi. A "megbízható" és a "biztonságos" fogalmakat meg tudod különböztetni? Átmegy végre az, hogy ami nem megbízható, annak a biztonságára tett bármilyen kijelentés sem lesz megbízható?
Azt mondom, hogy megbízható, és az ismert hibáival együtt(!) is jobb, mint az, aminek a biztonságáról semmit sem lehet állítani, mivel a készítési módja, körülményei nem lettek vizsgálva/auditálva, nincs erről sem semmilyen harmadik fél által alátámasztott információ.
Milyen random kaját ennél meg szívesebben: amiről tudjuk, hogy megfelelően kialakított konyhán, az élelmiszerbiztonsági előírásokat betartva, nyomonkövethető alapanyagokból készítettek, vagy amit valaki valahol valamiből valahogy kotyvasztott, melyről semmit sem lehet biztosan tudni?
- A hozzászóláshoz be kell jelentkezni
megfelelően kialakított konyhán, az élelmiszerbiztonsági előírásokat betartva, nyomonkövethető alapanyagokból készítettek
ezt tok jo pelda, koszi! teli az hirek hogy papirral rendelkezo konyharol (=auditalt builddel) kiderul hogy szar a kaja (=hianyoznak a javitasok)
Milyen random kaját ennél meg szívesebben
amit magam fozok, abban tudom mi van benne! \o/
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
"amit magam fozok, abban tudom mi van benne!"
De az n+1 alkalmazás fejlesztője nem tudja, és nem is tudja megítélni, mert nem különböztethető meg számára a te általad kotyvasztott és a randomblackhat pistike által összetákolt főzött rom..
- A hozzászóláshoz be kell jelentkezni
most olvasom csak jobban :o
az ismert hibáival együtt
szoval uldozzuk a rootolt fw-ket, mikozben tudjuk hogy a sajat fw-ben 20+ olyan hiba van ami rootot ad. nem tunik ez kicsit kepmutatasnak? :D
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A rootolt környezet megbízható? NEM. Ha a root jog megszerzésére lehetőséget adó hibákat tartalmazó firmware-eket en bloc tnem használhatónak tekintenénk, akkor az összes rootolható telefon menne a levesbe... Az, hogy valamire van lehetőség, meg az, hogy az a lehetőség kihasználásra került az nagyon nem ugyanaz.
- A hozzászóláshoz be kell jelentkezni
Tehat, azt mondod, hogy az az FW, ami az user beleegyezese nelkul, rootot ad barminek, mert lyukas es ismert sebezhetoseget tartalmaz az tovabbra is jo, de az az FW, ami tartalmazza az osszes kurrens patchet (tehat, az aktualis ismeretek szerint nem lyukas) es csakis az user beleegyezese eseten ad rootot annak a folyamatnak, ami ezt keri, az nem jo?
- A hozzászóláshoz be kell jelentkezni
"az FW, ami tartalmazza az osszes kurrens patchet" - A főzött romról csak feltételezheted ezt, nem auditált, nem ellenőrzött folyamat során készülhet ugyanis. A verzió/patch level/miegyéb információ leegyszerűsítve egy #define foo=1.2.3.4 sor valamelyik forrásfájlban. Mivel az, hogy miből, hogyan készült a főzött rom az nem ismert/nem garantált, abba bárki, bármikor belenyúlhat a forráskódtól a bináris image-ig terjedő folyamat során, és ezt a végtermékből nem lehet megállapítani, hogy megtörtént-e vagy sem, illetve hogy került-e a kódba olyan részlet, ami addig nem ismert sérülékenységet, netán hátsó ajtót visz be a rendszerbe.
- A hozzászóláshoz be kell jelentkezni
Tehat, azt akarod nekem mondani, hogy az a ROM, ami 2017-ben jelent meg (Ez kell az OTP appnak peldaul), lehet, hogy soha nem is volt frissitve, de ha volt is, az utolso security update az 2021-es, tudottan lyukas (nem feltetelezve, hanem biztosan), az biztonsagosabb, mint az a ROM, amit en checkoutoltam ki gitrol, tudottan tartalmazza az osszes updatet, tudottan nem tartalmaz semmi rosszat (hiszen az eredeti forrasban nincs, en pedig nem raktam bele), en forditottam le (a forditot is en forditottam, szinten gitrol checkoutolva). Ezt akkor hinnem el, ha ma, 2026 februar 24-en, csak olyan keszuleken indulnanak el ezek az appok, amiken telepitve van a 2026 februari patch. De nem, mert valahogy erre, hogy tenylegesen biztonsagos-e nem szurunk. A DAP sem jobb, mert annak Android 10 kell, tehat hasznalhatod olyan keszuleken, ami soha nem latott updatet 2019 szeptembere ota... De ha latott is updateket, az utolso update hozza 2023 marciusi (tehat lassan ketto eves!).
- A hozzászóláshoz be kell jelentkezni
"mint az a ROM, amit en checkoutoltam ki gitrol, tudottan tartalmazza az osszes updatet, tudottan nem tartalmaz semmi rosszat (hiszen az eredeti forrasban nincs, en pedig nem raktam bele), en forditottam le (a forditot is en forditottam, szinten gitrol checkoutolva)"
Ez a build miben, mennyiben néz ki másképp, mint a randomblackhat pistike által összelapátolt, módosított, szándékosan kilukasztott firmware? Nem attól lesz megbízható az alkalmazás számára, hogy te tudod, hogy hogyan készült, hanem attól, hogy az alkalmazás fejlesztője tudja, hogy ki és hogyan készítette. Az a build, ami nem ismert módon készül, nem lesz soha megbízható. (Láttam pár olyan eszközt, ahol a firmware/os/teljes rajta lévő sw stack kritikus volt biztonsági szempontból, és "hozzávetőlegesen" tudom, hogy ilyen helyen hogyan, milyen kontrollokkal körbebástyázva lesz a forráskódból kiadható build. Nagyjából full automatizáltan, n+1 ponton ellenőrizve a "miből"-t és a "hogyan"-t, olyan módon zárt rendszerben, hogy bizonyos részeibe egyedül be sem jelentkezhetett senki...)
- A hozzászóláshoz be kell jelentkezni
Annyiban nez ki maskent, hogy en nem lyukasztottam ki es lapatoltam bele random szemetet, mint pistike.
Nem a kerdesre valaszolsz. Egy "igen" vagy egy "nem" tokeletesen elfogadhato valasz a reszemrol arra a kerdesre, hogy biztonsagosabb-e 5-6 eve semmilyen frissitest nem latott ROM, amely ismert sebezhetosegeket (peldaul local root) tartalmaz, mint az, amit en raktam ossze sajat magamnak es tartalmaz a jelen datumig minden hibajavitast. De ugyonezt athozhatjuk a szamitogepre. Egy soha nem patchelt Windows 7 a biztonsagosabb vagy egy frissen forditott, aktualis verziokat tartalmazo LFS build. Az elobbiek biztos, hogy tartalmaznak ismert hibakat, mig az utobbiak maximum tartalmazhatnak, de jelen informacioink szerint, nem tartalmaznak.
- A hozzászóláshoz be kell jelentkezni
Szerintem ez meddő vita. Néhány dologhoz ma remote attestation-t követelnek meg a szolgáltatók (ami alapvetően kiveszi a user kezéből a kontrollt, tehát a general purpose computing szöges ellentéte). Ilyen dolgokhoz célhardvert kell használni. Minden másra pedig nyílt forrású szoftvert futtató asztali számítógépet. Nem a zárt hardveren kell küzdeni, mint disznó a jégen, hogy azt csinálja, amit mi akarunk (ez jogszabályi háttér nélkül sosem fog menni fenntarthatóan); ehelyett olyan hardvert is kell venni, ami dedikáltan minket szolgál (vagy legalábbis ennek erős illúzióját kelti -- ha a firmware-t nem is tudod kicserélni rajta, legalább az OS-t tudd). És egy nullmértékű halmazon kívül minden tevékenységet az utóbbin kell végezni.
- A hozzászóláshoz be kell jelentkezni
Mivel a főzött rom megbízhatatlan, így a biztonságáról semmilyen érdemi verdiktet nem lehet tenni. Azt, amit te raktál össze, azt az alkalmazás felé semmi sem különbözteti meg attól, amit randomblackhat pistike rakott össze. És pont ezért lesz egy kalap alá véve a te főzeted az övével.
A soha nem patchelt Windows-zal egy randomtorrentwindowsinstaller-all-in-haxorbuild -et hasonlíts össze.
- A hozzászóláshoz be kell jelentkezni
tehat a 30+ root sebezhetoseget tartalmazo fw biztonsagosabb, csak azert mert papirja van rola hogyan buildeltek, es mit?
mar ertem miert tart ott az IT ahol :(
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Nem biztonságosabb, hanem megbízhatóbb. Szerinted tehát egy random összerakott, sp3 és "minden tutimegesküszömrá benne van" windows telepítő szerinted jobb, mint a gyári? Mert ezt mondod... Attól, hogy te tudsz olyan buildet építeni, amiben a megbízhatóhoz képest n+1 patch benne van, az a build még általában nem lesz megbízható. Mert semmi nem garantálja, hogy az van benne és úgy készült, ahogy azt te állítod.
És nem, nem "csak papírja van róla", hanem tényleg úgy történik, és tényleg az a folyamat van végigtolva - a randomfőzött rom esetén meg ilyen nincs. N+1-edszer is leírom, de most utoljára: a megbízhatóság feltétele annak, hogy biztonságosnak, vagy "ismert hibákkal terhelten biztonságos"-nak tekintsük az adott szoftvert.
- A hozzászóláshoz be kell jelentkezni
Allitolag azert uldozik a root-os fw-t mert rootot lehet csinalni, es igy haxxolhato a bank appja. a hivatalos fw-ben ottvan 432 root sebezhetose, amivel 432 fele keppen lehet ellopni a banki infokat. ennyit a banki biztonsagrol :/
elobb rakom fel a "takolt" sp3-at, mint a gyari telepitot: emlekszunk meg a wannacry-re? fel sem raktad a hivatalos windowst, de mar fertozott volt a gep. ezert hasznaltunk "takolt" sp3-at. ennyit a megbizhatorol.
N+1-edszerre is leirom, de most utoljara: nem a pistikrom az erdekes, hanem a fuggetlen cegek altal csinalt rom (los,eos, stb). annak ott a forrasa, es a build scriptjei, barki megnezheti hogy mi van benne, es a changelog sem hazudik, hogy "X patchlevel, kozben meg hianyzik ez-az belole".
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Tehát számodra a "megbízhatóság" nem fontos. Ééértem. A wannacry-ra emlékszem, és én is raktam össze saját magamnak sp3-as telepítőt. De random ( =nem megbízható ) forrásból nem töltöttem le ilyen összerakott motyót, pont azért, mert random harmadik félben ilyenkor nem bízik meg az ember. gyári CD, gyári forrásból letöltött sp3, védett környezetben összerakva az iso image.
A haxxorpistikerom és a los/eos/satöbbi hogyan különböztethető meg egymástól a telefonon? Ha sehogy, akkor sajnos a megbízhatóságuk is azonos. Az "ott a forrás" az szép mondás, de a build végén kieső bináris valóban abból és csak abból készült? ha egy étteremben a konyhába nem engedik be az Köjál/ÁNTSz/NÉBIH/jó ég tudja, hogy hívják ellenőreit, akkor ott szívesen kajálnál? Látod, hogy mi van a hivatalos nyersanyagraktárban, mutogatják a szakácskönyvet, látod a kihozott ételt, de a raktártól a tányérodig nem látod, és harmadik fél sem auditálta azt, hogy mi történik... Az hogy a szakács mit vitt be zsebben a konyhába, és mit hagyott ki az ételből, mit mivel helyettesített, stb. az nem ismert, ahogy az sem, hogy valóban a szakácskönyvben leírtak, az abban lévő nyersanyagokból készült az ételed, vagy sem... Ott a borjúhús a hűtőben, de hogy neked a borjúpörkölt valóban abból, vagy mondjuk pulykacombból készült, azt nem fogod megtudni...
- A hozzászóláshoz be kell jelentkezni
a biztonsag tartalmazza a megbizhatosagot. ne keverd a random letoltott cuccot, pontos leiras volt hogy kell msdn isoba belegyogyitani az sp3-at. csinaltam sokszor. persze a ms-nek papirja volt rola hogy megbizhato. a wannacry meg kirohogte a papirt :DD
haxxorpistikerom és a los/eos/satöbbi hogyan különböztethető meg egymástól a telefonon
persze. szerinted honnan ismeri fel a cucc hogy nem eredeti fw van rajta?
de mar megint megy a melledumalas. egyiket azert uldozik mert lehet rootolni, a masik ami megbizhatonak van kikialltva, azon is lehet rootolni. tehat mindketton el lehet lopni a banki adatokat. ezt okoskodd meg vegre!
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Megbízható nem azonos a biztonságossal. Mellédumálsz: használtál volna random helyről letöltött haxorpistikewinxpwithsp3full.iso -t vagy sem? A te általad összerakott iso-t szerinted ha kiraktad volna publikussá, az, akinek a megbízhatóság fontos, használta volna? Maximum akkor, ha benned 100%-ig megbízik.
"egyiket azert uldozik mert lehet rootolni"
Nem üldözik, csak egyszerűen a készítési folyamatának a nulla auditálhatósága okán nem tekintik megbízhatónak.
- A hozzászóláshoz be kell jelentkezni
Ne haragudj, de -- ha már belekezdtél a személyeskedésbe -- szövegértési problémáid vannak, hogy nem a kérdésre válaszolsz, vagy a gerincbetegséged nem engedi?
A kérdés nem arra vonatkozik, hogy mi van a pistike rommal. A kérdés arra vonatkozik, hogy mi van az auditált, és tudottan szar rommal. Aminek a biztonságosságáról (amiről megint megállapítottad, hogy az a cél), tudjuk, hogy nem jó. Mert, ahogy helyesen megállapítottad, már csak a megbízhatósága maradt, az meg nem elég. Szóval?
- A hozzászóláshoz be kell jelentkezni
Értő olvasás bammeg... Ami nem megbízható, arról minden állítás megbízhatatlan, az is, hogy a biztonsági hibák javítása megtörtént. Amiről tudunk, hogy hiba/sérülékenység, azt az esetek jelentős részében alkalmazás oldalon ki lehet védeni.
Az ismert hibákat tartalmazó, vagy a "semmit nem tudunk biztosan állítani róla" a jobb szerinted? Nos?
- A hozzászóláshoz be kell jelentkezni
Szép elmélet.
A gyakorlatban meg az van, hogy
a) a bankok egyesével mindent mindig mitigálnak, ezzel minden alkalommal újra feltalálják a spanyolviaszt, amit az android security levelben megpatcheltek. Egyrészt erre esélyük sincs minden esetben, mert nem lehet mindent app layer mitigálni. Másrészt minek, pont erre való a patch level. Harmardrészt meg ha ezt elhiszed, akkor azt szeretném mondani, hogy muhahhaaaahaaaa
b) Vagy minden gyártó minden firmwarejét egyedileg megvizsgálnak, és amit nem tudnak kiküszöbölni, azt tiltják. Egyrészt szintén muhahahhhaaa, másrészt in reality jól látszik, hogy ezt nem teszik, nincs értelmes külön elbírálás, egy kurva megengedő minimum szint van.
c) Valójában ez csak cirkusz, meg magyarázkodás, ki lehetett pipálni papírion, In reality meg az ügyfelek jelentékenyebb részét nem basztatjuk, mert akkor elmennek.
Szóval ha értelmes risk analízst futtatok, akkor az van, hogy a bizonytalan, hogy hazudik-e, jobb, mint a tudottan ementáli.
- A hozzászóláshoz be kell jelentkezni
A nem tudom, mi van benne szerinted jobb, mint az, amiről pontosan lehet tudni, hogy mik a hibái? Lovon fordítva ülés esete... (És ezt a "mi van benne"-t az alkalmazás fejlesztőjének a cipőjében próbáld meg elképzelni. Mikor van védve a se&&e? Ha a "nem tudni, mi van benne" környezetben nem futhat az alkalmazás, vagy ha veled ért egyet, és azt mondja, hogy "ha az os azt mondja magáról, hogy minden peccs fel van rakva, és minden faja, akkor elhiszem"...?
Az, hogy a randomfőzöttrom/rootolt eszköz nem felel meg, az nem a bankok döntése, hanem az MNB "ajánlása". Mivel a bank a kockázatot, illetve az abból származó esetleges kárt jelenleg még nem háríthatja át az ügyfélre (hála szintén az MNB-nek), az sem megoldás, hogy ha az app rootolt, főzött rom-os, elavult (EOL-on túli) OS-t lát, akkor ugyan fut, de a felhasználót figyelmezteti,és egy, a bank felelősségét kizáró nyilatkozat megtételéhez köti a működést. Ez egyébként rendben is van, hiszen onnantól, hogy az app a környezetet nem találja megbízhatónak, az ott tett nyilatkozat sem tekinthető megbízható forrásból érkezőnek, ergo ilyen alapon maximum akkor lehetne az ügyfélre tolni az összes felelősséget, ha megbízható környezetben tenne ilyen nyilatkozatot, hogy igen, az emzéperix23456b azonosítójú mobil device-ről tudja hogy megbízhatatlan, de az azzal kapcsolatos összes felelősséget és kockázatot vállalja. És itt jön be a #define "összes kockázat" kérdése: egy vitatott tranzakció hogyan vezethető vissza az ominózus eszközön elérhető adatokra?
Sokkal-sokkal egyszerűbb mindenkinek az, hogy megbízható, és az elvárt verziójú vagy frissebb, nem rootolt környezet (az ismert hibáival együtt(!)) oké, a nem megbízható, vagy rootolt, illetve az elvárt verziónál régebbi OS nem oké.
- A hozzászóláshoz be kell jelentkezni
A nem tudom, mi van benne szerinted jobb, mint az, amiről pontosan lehet tudni, hogy mik a hibái? Lovon fordítva ülés esete... (És ezt a "mi van benne"-t az alkalmazás fejlesztőjének a cipőjében próbáld meg elképzelni. Mikor van védve a se&&e? Ha a "nem tudni, mi van benne" környezetben nem futhat az alkalmazás, vagy ha veled ért egyet, és azt mondja, hogy "ha az os azt mondja magáról, hogy minden peccs fel van rakva, és minden faja, akkor elhiszem"...?
Mondom, elméletben értem. Gyakorlatban meg nem az van, hogy az good enough, mikor elmondja, hogy a securitym szar, mert "biztos egyedileg kezelte az összeset az app". Muhahahaaaaaa. Ha tényleg ezt csinálnák, akkor hogy amit nem tudnak megugrani, azt kitiltják. De nem csinálják, nincs igazán vannak ezek kitiltva. (Ráadásul ha úgyis mindent meg tudnak csinálni, ami ismert hiba, akkor mindegy is, hogy hazudik a ROM)
Illetve tényleg az van, hogy a gyakorlatban nem igazán van arra példa, hogy az aftermarket romok hazudják a security levelt csak úgy. Szerintem lényegesen nagyobb a kockázata annak, hogy egy tudottan lukas romon bejön valami, mint annak, hogy az aftermarket rom direkt hülye, és azon keresztül megtörik.
De mondom, el tudnám én fogadni, hogy ez kockázat, amit nem akarunk bevállalni, és ezért inkább nem hagyjuk, ha utána nem lenne ez a nevetséges valójában bármilyen patchelen szaron elmegy, az olyan kockázat, amit megengedhetünk magunknak. Így viszont csak elméleti okoskodás...
...meg mosdatása annak a szerecsennek, hogy ha ezt elkezdjük, elmennek a userek, mert nem fognak miattunk új telót venni, uh inkább fizetünk. Az aftermarektesek meg beleférnek, ha elmennek, ők nincsenek sokan. Ami egyébként egy védhető álláspont, csak akkor ne próbáljunk úgy csinálni, mintha annyira rohadtul a user biztonsága lenne a szemünk előtt, és megmagyarázni, hogy ez sokkal nagyobb kockázat, mert ki találnak röhögni :)
Az meg, hogy a bankok ezt maguktól találták ki, vagy MNB hülyesége, azt engem innen mélységesen nem érdekel.
- A hozzászóláshoz be kell jelentkezni
Egy torrentről lerántott, ismeretlenek által randomtákolt windows telepítővel felhúzott gépre rábíznád a bizalmas, kritikus adataidat? mert azt várod el,. hogy ebbe az irányba menjen a világ mobil device terén is. Nem fog, amíg nem lesz egy olyan 3rd party "rom-főző" entitás, aminek a teljes build folyamata az elvárt mértékben átlátható, auditált, szigorú kontrollokkal körberakva működik.
- A hozzászóláshoz be kell jelentkezni
Nem, én azt várnám el, hogy ha ezt más eldönti helyettem, akkor azt is döntse el, hogy ami láthatólag egy secu szempontból kalap szar, mert az elvárt mértékben átlátható működése nem szállítja a patcheket, azt se lehessen.
Ha meg igen, akkor hagyja meg nekem azt a lehetőséget is, hogy eldöntsem, hogy miben bízok meg. Mert jelenleg simán csak nevetséges takarózás, ami megy, és azon kívül, hogy ki lehet pipálni egy elbaszott sheeten a checkboxot, valójában röhej.
Hiába tolod, hogy randomtákolt pistike minden ilyen. Nem nem az. Tök normális, átlátható projektek vannak.
(Az olyan finomságokról nem is beszélve, hogy pl az egész alapját adó linux kernel is ilyen szép auditált folyamat, vagy inkább úgy működik mint egy normálisabb aftermarket rom.? :D :D :D)
- A hozzászóláshoz be kell jelentkezni
mindig jo burkolozas ez a randompistike rom, csakhat a "haxxolt" telok nagyresze los/grapheneos/eos futtatja. de mivel nincs auditalva hogy buildelik, ezert kevesbe biztonsagos, mint a 423 remote es root hibat tartalmazo gyarifw!
ui: azert bizok benne hogy paksot meg komoly helyeket nem ilyenek uzemeltetik!
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Mivel nem különböztethető meg egymástól az n+1 nem auditált rom, így az a helyzet, hogy megbízhatóság szerint egy kalap alá kell venni ezeket. És ahogymár írtam n+1-szer, a megbízhatóság feltétele annak, hogy biztonságosnak vagy "ismert hibái mellett biztonságos"-nak tekinthessük.
Pakson anno Z80-as folyamatperifériák voltak nagy számban, illetve... De ez részben történelem, részben meg erősen off-topic, és különben is, az volt a mondás, hogy tessék elfelejteni... ;-)
- A hozzászóláshoz be kell jelentkezni
Ami csak azt mondja magáról, hogy oké (mert sem a forrása, sem a build folyamata nem garantáltan az, aminek mondja magát), attól miért is fogadjuk el azt az állítást, hogy ő bizony biztonságos?
"hagyja meg nekem azt a lehetőséget is, hogy eldöntsem, hogy miben bízok meg"
Ha azt mondaná a bank (amit nem tehet meg!), hogy oké, használhatod a randomfőzöttrom-os telefonon az alkalmazást, de cserébe a számládhoz, kártyádhoz kapcsolódó bármilyen visszaélés, reklamáció esetén neked kell bizonyítanod, hogy nem onnan került ki adat, nem azon keresztül, vayg annak segítségével támadtak sikeresen (és ez igaz lenne egy távolkeleten, másolt kártyával történt vásárlásra is), akkor azért lehet, hogy elgondolkodnál rajta... És nem csak addig,a míg az adott megbízhatatlan környezetben használod az alkalmazást, hanem azt követően egészen addig, amíg azt már nem használod tovább, és a kártyád, valamint a hozzáférési adataid együttesen lecserélésre nem kerülnek.
"normális, átlátható projektek vannak"
A build folyamatot hol és hogyan auditálták? Milyen kontrollok szavatolják a rom image-ek előállításának a biztonságát, azt, hogy az és csak az kerül bele, ami a forrásfában megtalálható, illetve azt, hogy a "release" branch-ba csak jóváhagyott kód kerül? Ez a jóváhagyás hogyan történik? Ki és milyen felelősséggel tartozik az egyes lépésekért? (Ugyanez a build folyamatra is)
- A hozzászóláshoz be kell jelentkezni
Na, akkor már csak az a kérdés, hogy ha egy iPhone megbízható, akkor egy eredeti Mac gépen futó MacOS miért nem?
- A hozzászóláshoz be kell jelentkezni
A desktop-on tudsz adminisztrátori, "mindenhez joga van" identitással dolgozni, bármilyen sw-komponenst lecserélni, módosítani? Na ugye. Innentől az a rendszer nem felel meg a "trusted" elvárásoknak.
- A hozzászóláshoz be kell jelentkezni
Mac esetében nem teljesen, illetve ha netán mégis, meglehetősen nehezen. Pl. a kernel lecserélése custom kernelre nem lehetséges, és van még néhány rendszerkomponens, amit még rootként sem enged módosítani a rendszer. Többek közt ezért is szokták itt sokan szidni, bizonyos szempontból jogosan.
- A hozzászóláshoz be kell jelentkezni
Pontosan erre céloztam. A build folyamat nem "trusted" módon, védett, auditált, megbízható, estébé környezetben, módon történik, ergo bármi is belekerülhet/kikerülhet a végtermékbe/ből. És ezt nem tudja harmadik fél (alkalmazás fejlesztője) vizsgálni.
- A hozzászóláshoz be kell jelentkezni
Ez összességében érdekes kérdés(ek halmaza). Úgy is fel lehetne tenni a kérdést, hogy mennyivel egyszerűbb akárhány mobilgyártó rendszerének biztonságát megítélni, mint egy darab yubikey-ét (vagy eszemélyiét)?
- A hozzászóláshoz be kell jelentkezni
Nem nem, a kérdés még mindig nem ez. A kérdés, amire te nem válaszol már megint legalább hetedjére, hogy a fos security level miért kap felmentést, ha a gyártói firmware van rajta.
Majd utána lehet azon értekezni, hogy valójában ki auditálja és hogyan a gyártói firmwareket.
- A hozzászóláshoz be kell jelentkezni
jo hat aki szerint a los egy randompistike rom, azzal nehez vitatkozni.
nem is azokkal a romokkal van a baj (azok is le vannak maradva mint a borravalo), hanem a nagy cegek altal keszitett sajat buildelt fw-vel, mert azt is uldozik. aztan kiderul hogy mind frissebb mint a gyartoi fos.
szoval a kerdes meg mindig adott: Vajon melyik a secure? az 1 eves gyartoi rom vagy a friss los/grapheneos/eOS ?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ez mindig a felhasználón múlik a második esetben, és ezen OS-ek felhasználóinak 80% "poweruser" (aka fingja nincs mit csinál, de majd ő "jobbantudja") ennél a 80% felhasználónál a veszély egész nagy, nagyobb mint a gyártói kierőltetett frissítés esetén.
- A hozzászóláshoz be kell jelentkezni
azt mondod hogy a felhasznalo miatt a lukas egy eves fw biztonsagosabb mint a par napos kozossegi/kulsoceges fw?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A fantáziálásod szuper, nincs értelme, túl távol vagy attól, hogy értelmesen tárgyaljunk.
- A hozzászóláshoz be kell jelentkezni
szep tereles, de meg mindig nem tudjuk hogy melyik a biztonsagosabb! :(
en ertem hogy kenyes a kerdes, es seggfajas lenne bevallani az igazsagot \o/
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A los és más hasonló motyók forrásából lehet olyan buildet csinálni, ami "ránézésre" ugyanolyan, de a kódbázisban kritikus eltérés van?
- A hozzászóláshoz be kell jelentkezni
pistike akarmit csinalhat. de ki az a hulye aki olyat rak fel banki app ala? meg nem is ez a kerdes, hanem ez:
melyik secure?
- az 1 eves gyartoi rom
- friss los/grapheneos/eOS
lesz most 1 vagy 2 valasz, vagy megint kitersz az izzaszto keres elol?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ha egy security expert kivonul a user telefonjához és bitenként átnézi egy hónap alatt, akkor ki fog derülni, hogy a 2-es verzió biztonságosabb. (ha és amennyiben valóban nem nyúltak a forráshoz)
A való életben, szerver oldalról nézve pedig zéró lehetőséged van arra, hogy megtudd a kézzel tákolt rom milyen security level-en van valólójában vagy milyen szemetet mókoltak bele.
- A hozzászóláshoz be kell jelentkezni
Mivel a 2. pontban a kész image forrása valójában bármit is tartalmazhatott, a forráskódba, a build folyamatba bárhol, bármilyen módon bele lehetett nyúlni, így az emiatt nem lesz megbízható. A "megbízható" és a "biztonságos" nem ugyanaz a fogalom. Az alkalmazás fejlesztőinek a "megbízható" környezet kiemelten fontos: annak a hibáira fel lehet készíteni az alkalmazást, lehet olyan megoldásokat belerakni az alkalmazásba, ami az ismert hibák, sérülékenységek kihasználhatóságát megnehezíti vagy lehetetlenné teszi - egy "nem megbízható" környezetben a környezet válaszai, mutatott viselkedése sem lesz "trusted". Mert lehet, hogy az xyz-123 sérülékenység a verziószámok alapján "javítva", de mivel a verziószám semmivel sem megbízhatóbb információ ebben az esetben, mint a környezet, így abban sem lehet bízni, hogy a sérülékenység javításra került. Nem, a közösségi/akármilyen buildek esetében sem.
- A hozzászóláshoz be kell jelentkezni
jo de allitolag a biztonsa miatt van az egesz hajciho. tehat mert a build folyamat szar, ezert nem megbizhato. de az biztonsagos hogy 1 ever romnal usan kivul bennvannak az oroszok meg a kinaiak is, esetleg meg a lovacska is? ugye nem ez lenne a nagy banki szecurity???? :DDD
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ez a rész valószinű üzleti kérdés. A nagyon régi gyári verziókat ma is kiszűrik a bankok, de még a dáp is. A frissebb, de már nem a legfrissebb verziókat pedig elfogadják, folyamatosan emelve a minimumot. Minden bizonnyal kockázat elemzést végeznek és eldöntik, hogy melyik legrégebbi verzió az, amit még megengednek, majd az üzlet összeveti, hogy melyik verzió minimummal mennyi usert veszit és kijön a gyarkolati limit.
A rootolt telefonok tákolt szemete mivel nem különböztethető meg a jó tákolt főzött rom-tól, ezért mindkettőt tiltják.
Nem kell ezt túlmisztifikálni. (és akkor a rootolt telefonok azon biztonsági kockázatáról még nem is beszéltünk, mikor is nevetségesen könnyedén tud egyik app a másik app-be belenyúlni, hiába vagy a legfrissebbnél is frissebb android verzión)
- A hozzászóláshoz be kell jelentkezni
A rendszer megbízhatósága a "biztonságosnak tekinthető"-nek része. Azaz ha nem megbízható, akkor nem mondhatjuk rá, hogy biztonságos. Ha van egy szoftver, ami elérhető a fejlesztő weboldalán, illetve egy mások randompistike oldalon is, akkor melyiket fogod biztonság szempontjából is jobbnak tartani? Ami megbízható helyről jön, vagy a randompistike oldaláról érkezőt, amiről nem tudod, hogy ki rakta oda, miért az és úgy került oda, estébé...
- A hozzászóláshoz be kell jelentkezni
engedjuk el a random pistiket. fenti ket pontban nincs random pistike, onnan valassz egyet! ne terelj!
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Attól, hogy nem akarod tudomásul venni, hogy random pistike rom nemhogy van, de ráadásul security szempontból megkülönböztethetetlen a normális főzött romok-tól, attól még a dolog létezik és legfőbb oka annak, amit a gyakorlatban látsz: a legtöbb komolyabb szolgáltatás nem engedi ezek használatát.
Tagadhatod, de a tények makacs dolgok.
- A hozzászóláshoz be kell jelentkezni
mert aztan pontosan tudod hogy egy hivatalos romban minden security patch benne van, es meg a build folyamat is ismert!
hat igen, a tenyek makacs dolgok!
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Igen, a nagy gyártók fw-jeiben biztos lehetsz, hogy benne vannak a stringben jelölt patch-ek.
Ha egyszer is kiderülne, hogy nincs (márpedig pillanatok alatt kiderül) akkor le is húzhatják a rolót. És rátapintottál a lényegre, itt válik el a gyári és a tákolt rom. Ha előbbi hazudik lehúzhatja magát a retyón, ha utóbbi hazudik, akkor pistikerom helyett pistikerom2 néven fog tovább menni, kutyát nem érdekli, eddig sem vették komolyan, ezután sem fogják.
- A hozzászóláshoz be kell jelentkezni
Bízzunk benne, hogy azóta igazat mondanak: https://www.wired.com/story/android-phones-hide-missed-security-updates-from-you/
- A hozzászóláshoz be kell jelentkezni
Egy majd 10 éves paywall-os cikk, nem tudom elolvasni, mi a lényege, milyen gyártókkal volt baj stb?
- A hozzászóláshoz be kell jelentkezni
azert remelem securityben ugyesebb vagy mint "paywallos" cikk olvasasban. ha megse, akkor segitek:
ebbol talan ez a kep az erdekes: patches_table-02.jpg, mindegyik nagy ceg kihagyott patcheket. es allitolag (te mondtad) belebuktak. jah nem, mindegyik el es virul.
ennyit a "biztos lehetsz, hogy benne vannak a stringben jelölt patch-ek" dumarol. \o/
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Hála az égnek, hogy itt vagy nekünk, aki ügyes és belinkeli úgy is a cikket, ahogy szintén paywallos :)
De a tábla az hiperszuper a NULLA és egy közötti kihagyott patch-eknél tényleg vannak nagy nevek. Mindezt majd 10 évvel ezelőttről.
Hagyjuk már a hülyeséget.
- A hozzászóláshoz be kell jelentkezni
Sorry a paywallos cikkért, nálam rendben megjelent. Mellékeltem az eredeti Hack In the Box 2018 videót + a kutatók weboldalán a linkeket. Érdemes végigolvasni pro és kontra egyaránt.
- A hozzászóláshoz be kell jelentkezni
Tényleg érdekes dolgok vannak benne.
De még a szintén nagyon régi, 2019-es verzióban is arról beszélnek, hogy nem is mindig igaz az ellenőrzésük, mert ha egy bitet is változtatott a gyártó a patch-ben, akkor már úgy ismerik fel, mintha patcheletlen lenne...
És még igy is 0-1 darabszámról beszélnek a nagy gyártóknál.
- A hozzászóláshoz be kell jelentkezni
Igen, az újabb romban már az új exploitok is mennek :)
- A hozzászóláshoz be kell jelentkezni
Mi is a különbség egy számítógép és egy mobil között? A méretén kívül mást nem látok.
Ez provokáció? :)
- Ergonómiailag a kettő összehasonlíthatatlan.
- A mobilitással nemcsak extra kényelem, hanem extra kockázatok is járnak.
- Mobilnál esélyed sincs, hogy a platform nagyjából azt futtassa, amit te szeretnél (nem általános célú hardver/szoftver); asztali számítógép viszont ennek egy relatíve erős illúzióját azért tudja biztosítani. (A firmware-t csak kivételes esetben tudod kicserélni, de az OS-t azért igen.)
- A hozzászóláshoz be kell jelentkezni
70 elott szulettel?
- A hozzászóláshoz be kell jelentkezni
Nem (csak) ettől függ...
- A hozzászóláshoz be kell jelentkezni
Ja, működjön hardveres kulccsal, vagy szabvány authentikátor appal. De ez ha jól értelmezem, csak magával a DÁP mobilappal működik, amit pont kiváltani lenne hivatott. Fuck logic.
- A hozzászóláshoz be kell jelentkezni
itt azt a lépcsőt váltanák ki, hogy ne kelljen előtte a dokumentumot a telefonra rakni, airdroppal, vagy valamilyen más módszerrel. ha működne, szerintem jó volna ez.
4 és fél éve csak vim-et használok. elsősorban azért, mert még nem jöttem rá, hogy kell kilépni belőle.
- A hozzászóláshoz be kell jelentkezni
Fontos: aktív digitális állampolgárságra és a mobilalkalmazásra továbbra is szükséged lesz – hiszen az aláírótanúsítványod a mobilalkalmazásban jött létre, garantálva a biztonságodat.
Sőt, még csak ki sem akarja váltani :D
- A hozzászóláshoz be kell jelentkezni
Mondjuk a kérdés érdekes és jogos. Miért ragaszkodnak a mobiltelefonhoz, mint hw tokenhez? Lehetne FIDO2 tanusított nfc kulcs, mint a a yubykey vagy a számítógép tpm2 chipje is nem? Nincs esetleg ilyen tervben?
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Miért ragaszkodnak a mobiltelefonhoz, mint hw tokenhez?
Jóval több van belőle, mint fido2 hw tokenből :)
- A hozzászóláshoz be kell jelentkezni
Szóval egyszerűen nem éri meg az implentáció költsége?
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Szóval egyszerűen nem éri meg az implentáció költsége?
Nem is maga az implementáció, hanem a többféle 3rd party hardver támogatás 'sokba' kerül.
Legalábbis ahhoz képest hogy egy valami random implementációt összetákolsz, amibe más nem is lát bele. így senki sem köphet bele a levesbe.
(főleg egy mutyi projekt esetén, ahol a lóvé nagy része nem a valódi fejlesztésre megy)
Arról nem is beszélve, hogy egy nyílt szabványnak megfelelő programot sokkal nehezebb életképesen tartatni, mert akkor követni kell az upstream változásokat, esetleg mások is hibát keresnek/találnak benne, stb. és elveszik a 'black box' (zárt forráskód) előnye is... sőt, lehet akár más is tudna működő implementációt rittyenteni... az meg kinek jó ugye? (mármint a felhasználókon kívül)
Ez itt egy országon belüli zárt monopólium - ami ezesetben még akár elfogadható is lenne - ha a valós igényeknek megfelelően működne, és nem a 'havercég' kezében lenne minden adat, és a felette lévő kontroll.
szerintem.
- A hozzászóláshoz be kell jelentkezni
Hú, azért itt vannak bakugrások. A nyílt szabvány miért zárja ki a zárt forráskódot és annak előnyeit? A HTTP is nyílt szabvány, mégis az idők kezdete óta léteztek és léteznek most is zárt forráskódú böngészők, és köszönik szépen jól elvannak, még piacuk is van (lsd még: Safari)
"Követni kell az upstream változásokat" - mintha máshol nem kellene. A szabályozási környezet is rendszeresen változik, sűrűbben mint a nyílt szabvány.
- A hozzászóláshoz be kell jelentkezni
És a tpm2 chip? Az elméletileg az új gépekben kötelező. Abból már van azért pár millió. Nem?
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
És a tpm2 chip?
Az sem a tiéd, mert zárt BIOS/UEFI kodok kezelik, és nem mellesleg a PC-k ben lévő implementációk többsége 'broken by design' - de legalábbis az Intel VPRO (Intel ME) vel túl szorosan össze van integrálva. A kulcskezelése pedig ugyan úgy hierarchikus (és profit orientált cégek által kezelt root-certekre épít) mint jelenleg a TLS-nél, ennek minden problémájával együtt.
- A hozzászóláshoz be kell jelentkezni
Köszönöm, ezeket nem tudtam. Tanulságos volt.
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Kelljen még egy habverő a zsebbe? Nálunk a csajoknak így is két mobiltelefon van a farzsebükben, egy az egyik oldalon, a másik a másikon.
És akkor már legyen másféle habverő az egyik banknál, mint a másiknál, másféle az ügyvédhez és megint egy másféle hw a kormányablakhoz.
Logikus, és akkor lehetne a régi 6210-es NOKIA használatban, milyen jó.
- A hozzászóláshoz be kell jelentkezni
Erre kéne használni a személyit. BKV bérlet, bankkártya, tajkártya, adókártya, aláíró kulcs, jogsi, meg minden is egyben. Meg természetesen egy ettől teljesen független kártya mint pl a wise.
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Volt már, koncepciózusan bele is fogtak, aztán jött valami EU rendelkezés és le lett lőve az egész. Biztosan van itt valaki, aki tudja az okát.
- A hozzászóláshoz be kell jelentkezni
Erre kéne használni a személyit.
Hát igen, csak az a vonat már elment... pedig annak lett volna értelme. csak ugye az már a bevezetéskor hamvába halt.
- A hozzászóláshoz be kell jelentkezni
Szerintem nem magától halt meg, hanem kiderült, hogy nem vagyunk kompatibilisek Európával, ha ilyet akarunk.
Egyébként ez a telefonos DÁP szerintem több nagyságrenddel korrektebb, mint pl. a svéd BankID, ami nélkül nem is vagy ember ott, de kell hozzá személyi, bankszámla, mert a bank adja az identitásodat és van külön még adókártya is, amire a BankID nem elég és még azon kívül is van még egy olyan, amihez nem kell svéd személyi. Itt kormányablak, egyszer és onnantól megvagy.
- A hozzászóláshoz be kell jelentkezni
nem vagyunk kompatibilisek Európával, ha ilyet akarunk.
szerintem ott is az volt a baj, hogy valami semmivel sem kompatibilis chipet siketült belegyógyítani, így külső olvasó kellett hozzá.
+ nem volt hozzá semmilyen befogadó infrastruktúra, így használni sem lehetett a gyakorlatban
- A hozzászóláshoz be kell jelentkezni
Az eszemelyi sima smartcard, meg nfc kerult bele kesobb. Tok szabvanyos dolgok.
- A hozzászóláshoz be kell jelentkezni
Leegyszerűsítve a működés az volt, hogy a kártyaolvasó az azt kezelő alkalmazás segítségével a kiszolgálóval "beszélhetett" valójában, azaz a kártyának küldendő parancsokat onnan kapta, a kártyáról visszaérkezett blob-ot oda küldte, és ebből az adatokat a végponton azonosított entitás jogosultságait figyelembe véve kapta vissza. Ezzel a kártyára felkerülhettek olyan adatok is, amiket csak korlátozott kör számára tett a megoldás hozzáférhetővé.
A smartcard+certificate alapon működő azonosítás jó dolog, több helyen működik kifejezetten jól. Ha az e-személyi nfc-s "felületét" ilyen tokenként lehetne ismét használni, az nem lenne hülyeség - elég sok notebook-ban (nem a bóvli kategória, tudom) van erre alkalmas olvasó ugyanis...
- A hozzászóláshoz be kell jelentkezni
Egy időben a diákigazolványon is volt chip, de végül abból se lett semmi.
Debian - The "What?!" starts not!
http://nyizsa.blogspot.com
- A hozzászóláshoz be kell jelentkezni
Az egyetemen egységeket tölthettünk rá és lehetett nyomtatni nyílvános gépről amiben volt kártyaolvasó. Meg talán a kávéautomata is tudta kezelni az egységeket. De régen is volt...
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Régen? Ugyan már. Mi lyukkártyákkal szaladgáltunk az egyetemen, job control volt az elején, bankkártyát csak hírből ismertünk a moziból.
Nincsenek régi viccek, csak öreg emberek vannak.
- A hozzászóláshoz be kell jelentkezni
Miért ragaszkodnak a mobiltelefonhoz
Nyilván mert így jobban "kézben tarthatják" a dolgokat: könnyebben megfigyelhetik és lenyúlhatják az adataidat, "szükség esetén" egyszerűbben korlátozhatják az ezzel az eszközzel gyakorolható jogaidat. (Eleve el sem mentheted a kulcsodat, nem hogy még te generálhatnád vagy ilyesmi. Nesze nekünk nyivános kulcsú titkosítás. Minek is használjuk, ha hosszú évtizedek óta jól működik.) #nyilvánvalókapitányvoltam
- A hozzászóláshoz be kell jelentkezni
szerinted hozzaertok nem neztek at bitrol-bitre a dap kodjat? krvanagy hir es dicsoseg lenne annak aki megtalalja.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Szóval továbbra is a DÁP-alkalmazást használod, csak van +1 komponens a történetben. Az a magyarázat, hogy a telefon biztonsági eszköz, a számítógép meg nem.
- A hozzászóláshoz be kell jelentkezni
igy van! lehetne egy email kliens is benne, mert az ugyved azon kuldi a szerzodest, es pc az unsecure, hisz megmondtad! :DD
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
hogy a telefon biztonsági eszköz, a számítógép meg nem.
És ez itt a legnagyobb probléma, hogy ezt feltételezik... ez finoman szólva is tévedés.
A telefon NEM biztosnági eszköz. sőt...
szerintem.
- A hozzászóláshoz be kell jelentkezni
Az egyik kérdés/gond, hogy biztosan biztonsági eszköz-e a telefon, amit ugye nem eleve annak szántak, csak később tették bele a biztonságot(!), a másik gond meg az, hogy már volt egy biztonsági eszköz, nevezetesen chipkártya, amit minden honpolgár megkaphatott, ha kért, lehetett vele dokumentumokat, emaileket aláírni, de azt beszántották.
- A hozzászóláshoz be kell jelentkezni
Akkor már csak azt hasonlitsd össze, hogy hány embernek van chipkártya olvasója és hány embernek van dáp futtatásra alkalmas mobiltelefonja.
Valószinűleg sok nagyságrend különbséggel nyer a mobil. Éviztedekig volt lehetőség chipkártyás dokumentum aláirásra (egyébként most is van) kutya nem használja. Most pedig ott tartunk, hogy a napokban a KGFB-met kötöttem újra dáp aláirással, 3 érintéssel minden gond nélkül.
Tehát a kettő között biztonságban minimális különbség van (sőt esélyes, hogy egy átlag user kezében a mobilja a biztonságosabb mint a pc-je) és kaptunk egy olyan lehetőséget, amit az emberek nagy része képes használni digitális aláirásra.
- A hozzászóláshoz be kell jelentkezni
Az illető chip-kártyához volt mobiltelefonos applikáció (eszemélyiM vagy ilyesmi néven), ami NFC-vel ment, tehát talán nem lett volna esszenciális a külön hardware beszerzése.
- A hozzászóláshoz be kell jelentkezni
Az eszemélyi nagyon sok sebből vérzett, hogy nfc kellett hozzá (ami mondjuk nincs minden mobilban ami dáp-ot viszont képes futtatni) a legkevesebb.
Ráadásul itt egyeseknek a mobil használattal van a gondja, azon nem segit, ha még a személyijét (ami nekem a páncélban pihen a többi iratommal együtt) is oda kellene tartsa egy dokumentum aláirásához.
- A hozzászóláshoz be kell jelentkezni
Nekem kellett most DÁP aláíráshoz, NFC-s eszemélyivel regisztráltam rá.
Szóval ennyi erővel használhatóvá lehetne tenni az eszemélyit is az aláírókulcs tárolására, minek a mobil. De jó, hogy legalább van ez a weboldal, a mobilon a PDF-et aláírni elég PITA.
- A hozzászóláshoz be kell jelentkezni
Pont ezt a funkcióját (aláírókulcs+cert smartcard-on) herélték ki... Mert "nehézkes volt a használata, a külön kártyaolvasó miatt, és amúgy is nagyon kevesen használták"... Az Észteknél a személyihez adták a kártyaolvasót... Problem solved.
- A hozzászóláshoz be kell jelentkezni
+1
Én egyszer használtam az e-személyim aláírását, magánszemélyként dokumentum aláírására a KIFÜ (Kormányzati Informatikai Fejlesztési Ügynökség) felé, visszajött, hogy "nem látszik az aláírásom"....
Rájöttem, hogy ez tényleg nehézkes (nem is kértem rá újra amikor lejárt)
- A hozzászóláshoz be kell jelentkezni
"Nekem kellett most DÁP aláíráshoz"
Úgy érted, NEM kellett a DÁP aláiráshoz a személyi, a DÁP regisztrációhoz kellett, amivel ki tudtad kerülni, hogy okmányirodába kelljen menjél egyszer.
A DÁP aláiráshoz NEM kell személyi.
- A hozzászóláshoz be kell jelentkezni
De kellett, mert regisztráció nélkül nem megy az aláírás...
Okmányirodába menjen a halál.
- A hozzászóláshoz be kell jelentkezni
ez uj. minden alairas elott kell a szemelyi?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A személyi egyszer kell, amikor a DÁP alkalmazást 'aktiválod' (illetve mobilváltáskor is). Ha ez megvan, annyiszor írsz alá a DÁP alkalmazással, ahányszor akarsz.
- A hozzászóláshoz be kell jelentkezni
jah. en is igy tudtam. akkor csak zsuga ertetlenkedik. azzal meg nem tudunk mit kezdeni
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ez olyan mintha azt mondanád az ügyfélkapu belépéshez is kell személyi, mert egyszer be kellett mutatnod azt a személyit, hogy ügyfélkapud lehessen.
Ahhoz, hogy DÁP-od legyen, ahhoz igen, egyszer kell személyi.
Ahhoz, hogy DÁP-pal aláirjál NEM kell személyi. Ahhoz, hogy DÁP-pal igazold magad, NEM kell személyi. Ahhoz, hogy BÁRMELYIK funkcióját használd a DÁP-nak, NEM kell személyi.
/o\
- A hozzászóláshoz be kell jelentkezni
Személyi nélkül nincs ügyfélkapu, úgyhogy azt mondom, kell hozzá. Meg amúgy is, ha magyar állampolgár vagy, kell a személyi. Az okostelefon (még) nem kötelező.
- A hozzászóláshoz be kell jelentkezni
ha magyar állampolgár vagy, kell a személyi.
Ez így biztosan nem igaz.
Személy azonosítására alkalmas okmány kell, ezek közül csak egy - opcionális - a személyi igazolvány. Lehet még Útlevél, és/vagy vezetői engedély is.
onnan tudom egészen biztosan, hogy 10+ éve nincs személyi igazolványom, mert minek?!
Utlevél kell a munkám miatt, vezetői engedélyem is van, így teljesen felesleges egy harmadik - valós funkció nélküli - plasztikkártya.
- A hozzászóláshoz be kell jelentkezni
Off: bár az útlevelet/vezenget időnként elvehetik a derék polgártól, aztán mehet rögtön az okmányablakba (vagy hogy hívják most).
Ha meg a sziget veszik el a polgártól, akkor már nem is kell mennie sehová, gondoskodnak a programjáról. Mármint a sorkatonaságra gondoltam (én pl. 1986/87-ben voltam).
- A hozzászóláshoz be kell jelentkezni
A rugalmasság érdekében lehetett volna keverni a dolgokat. Ahogy létezett személyi igazolvány olvasó PC-hez is, sőt, vannak olyan notebookok, amelyek helyből tudnak NFC-t, meg lehetett volna csinálni az eszemélyit mobilra, PC-re, és akinek ez még mindig nem jön be, az meg töltse le magának a DÁP-ot. Igen, így többet kell vele dolgozni, és többféle eszközt supportálni. De azért nem megugorhatatlan feladat.
- A hozzászóláshoz be kell jelentkezni
Gyak. két párhuzamos rendszert kellene fenntartani. És hát, a számok nagyon a dáp javára mennek, úgy, hogy az eszemelyi sok helyen kötelező, gyakorlatilag alig adtak ki digitális aláírással eggyütt.
- A hozzászóláshoz be kell jelentkezni
És ezt a két rendszert, többszörös áron, energiabefektetéssel, adott X humán és minden resource megosztásával hoztad volna létre, tartanád karban évről évre, azért, hogy a teljes célközönség 0.01%-a PC-n használja.
A resource megosztáson azt értsd, van X db fejlesztőd, tesztelőd, managered a projektre, igy is úgy is. Ennek az X db fejlesztőnek fele (vagy inkább több mint fele) nem a DÁP (amit a célközönség 99,99%-a használ) fejlesztésén, karbantartásán dolgozna, hanem a PC-s vonalon.
Én azt mondom a döntés helyes volt. Ha egyszer elérünk oda, hogy "kész" van, mindent tud, amit lehet és van egy rakás szabad erőforrás, akkor lehet foglalkozni, hogy a userek 0.01%-ának igényén dolgozzanak.
- A hozzászóláshoz be kell jelentkezni
Azért nah, ez qrva nagy fasság, nah.
- A hozzászóláshoz be kell jelentkezni
hm.
legfrisebb ios, legfrissebb app: Sikertelen adatkérés
4 és fél éve csak vim-et használok. elsősorban azért, mert még nem jöttem rá, hogy kell kilépni belőle.
- A hozzászóláshoz be kell jelentkezni
Magyarország,
σ→0, SNR<1 (A semleges részecskékkel nincs mérhető kölcsönhatás)
- A hozzászóláshoz be kell jelentkezni
Épp szerettem volna kérdezni, hogy másnak hogy működik.
“The basic tool for the manipulation of reality is the manipulation of words. If you can control the meaning of words, you can control the people who must use them.”
― Philip K. Dick
- A hozzászóláshoz be kell jelentkezni
Nálam hibátlanul, csak annyi a különbség az eddigiekhez, hogy asztali gépről is fel lehet tölteni az aláírandó dokumentimot, de maga az eljárás ugyanaz, az aláírt dokumentum az asztali gépre letölthető a végén.
A vicc kedvéért egy már a szolgáltató (ONE) által aláírt dokumentumot írtam alá és az Okular (KDE) simán hozta a dokumentum mindkét aláírását (bár a tanusítvány a gépemen ismeretlen, gondolom telepíteni kellett volna hozzá valamit, ebben nem mélyedtem el.)
- A hozzászóláshoz be kell jelentkezni
Annyira szórakoztató, amikor a felhasználó ész nélkül szajkózza a propagandát.
izé
- A hozzászóláshoz be kell jelentkezni
Ez azt jelenti, hogy 51 nap múlva ezt is bezárjátok, mint az ATV-t? 🤔
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ezt tőlem kérdezed? Miért zárnám be? Mit nem tudok már megint?
izé
- A hozzászóláshoz be kell jelentkezni
Értő olvasás... Az agit.prop. osztály megy a levesbe, annak a költségvetési támogatásával együtt, és akik abból éltek, azok mehetnek "belső tartalék"-nak. A közmédiából kikerül a fizetett pártpropaganda (és az arra elköltött pénz is), és ennyi.
- A hozzászóláshoz be kell jelentkezni
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A Tisza Párt elnöke szerint az ATV-re nem lesz szükség a választás után, mert átveszi a funkcióját a köztévé.
Ezt sikerült úgy értelmezned, hogy be akarják záratni?
- A hozzászóláshoz be kell jelentkezni
Pontosan úgy, ahogy azt a főnököd mondta. Lesz egy központi propaganda TV-tek, a többi meg be is zárhat, mert feleslegessé válik. Ti mondjátok meg, hogy a többi felesleges ...
A Tisza Párt elnöke szerint az ATV-re nem lesz szükség a választás után, mert átveszi a funkcióját a köztévé.
Ezt írta a ballib HVG.
Arra, hogy a Tisza Párt győzelme esetén az ATV-re nem lesz szükség, olcsón eladóvá válik nem reagáltak.
Erre a burkolt fenyegetésre már az ATV sem válaszolt.
A magyar politikai életben még senki sem ment olyan mélyre, hogy az ő propagandatévéje mellett a többit szükségtelennek és olcsón eladónak (tudjuk miért, ellehetetlenítés) titulálja.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Szerintem teljesen félreérted ezt, és ez inkább volt egy dicséret mint fenyegetés:
- jelenleg az ATV-t független hírforrásnak tekinti (ez lenne a dicséret rész)
- azért nézik sokan, mert a "közszolgálati" adókból áradó propagandát szeretnék elkerülni
- a jövőben a köztévé újra propaganda mentes (de legalábbis fékezett habzású) lesz
- emiatt a mostani ATV közönség át fog pártolni a köztévéhez
És szerintem egyértelmű, hogy még ez is csak vicc kategória (nyílván marad közönsége az ATV-nek is, bármi lesz a köztévével).
Lesz egy központi propaganda TV-tek, a többi meg be is zárhat, mert feleslegessé válik. Ti mondjátok meg, hogy a többi felesleges ...
Ha ez így menne, akkor már ma sem lenne más TV csak az M1. Ennél "propagandább" TV-t nem hiszem, hogy lehetne csinálni. A fenti "logikád" alapján a többinek már rég be kellett volna zárnia...
(mondjuk a Klubrádiót sikerült bezáratniuk, igaz, az nem TV)
- A hozzászóláshoz be kell jelentkezni
es ket "fuggetlen" tv nem letezhet? miert kene a tobbit beszantani hogy csak 1 maradjon?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ezt biztos az én hozzászólásomra akartad írni? Én pont azt mondom, hogy nem lesz beszántva semmi, és az egész csak arra volt utalás, hogy köztévé megszűnik propaganda-tv lenni.
- A hozzászóláshoz be kell jelentkezni
jo de akkor miert mondta Peti hogy elado lesz az atv?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Bocsánat, a "profit" rész lemaradt a listából, szóval újra:
- jelenleg az ATV-t független hírforrásnak tekinti (ez lenne a dicséret rész)
- azért nézik sokan, mert a "közszolgálati" adókból áradó propagandát szeretnék elkerülni
- a jövőben a köztévé újra propaganda mentes (de legalábbis fékezett habzású) lesz
- emiatt a mostani ATV közönség át fog pártolni a köztévéhez
- a csökkenő nézőszám miatt a tulajdonosok inkább az eladás mellett döntenek
De mégegyszer, szerintem ez nem egy fenyegetés vagy valódi "jóslat" volt, csak egy "vicces" utalás arra, hogy ha kevésbé lesz szenny a közmédia, akkor kevesebben fognak ATV-re kapcsolni. Nem gondolom, hogy valóban elnéptelenedne az ATV még ha szipi-szupi lesz a közmédia, akkor se.
- A hozzászóláshoz be kell jelentkezni
Jeez, öcsém, ti veszélyesebbek vagytok, mint gondoltam 🤭 Mármint agyilag.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Komoly érvek, Zuzu!
- A hozzászóláshoz be kell jelentkezni
Bezonyám, mert tudnak értelmezni szövegeket, gondolkodni, és humoruk is van... ("Akinek van humora, mindent tud. Akinek nincs, mindenre képes." - Királyhegyi Pál)
- A hozzászóláshoz be kell jelentkezni
jövőben a köztévé újra propaganda mentes (de legalábbis fékezett habzású) lesz
ROOTFL 🤣
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Há bazmeg ahol nagy munka van ott hullik a forgács. I.j.
- A hozzászóláshoz be kell jelentkezni
Ez böngészős felület a dáp aláírás szolgáltatáshoz, vagyis a dáp-os aláírókulcsal írok alá, viszont nem a mobil alkalmazásból, hanem egy webes felületről kezdeményezve? Akkor persze kell hozzá a dáp app.
Nem rossz ez, mint elképzelés. Szerintem szükség van önálló alternatívákra az elektronikus szolgáltatásoknál (azonosítás, vagy elektronikus fizetés stb). A kivitelezés minősége, a kivitelezők kiválasztása stb az persze más kérdés, bár ehhez a témához nem sokan értenek Mo.-n, kb. ott van elegendő mennyiségű belföldi skill egy helyen, ahol ez is készült.
- A hozzászóláshoz be kell jelentkezni
Nem rossz ez, mint elképzelés.
Hát, ha nem nézzük azt a tényt, hogy az aláíráshodhoz használt privát kulcs, egy megkérdőjelezhető biztosnágú eszközön lakik, akkor valóban :)
Egy külső - és független - tároló (mint pl eny NFC-s kártya azaz a régi, chipes szemlyi) internet elérés, kínai, amerikai és GSM szolgáltatói backdoor-ok nélkül azért megnyugtatóbb volna.
szerintem.
- A hozzászóláshoz be kell jelentkezni
Ha úgy nézed, eleve köteles vagy egy amerikai cég szolgáltatását igénybe venni (app storeok), hogy használd. Vagy F-Droidon is elérhető a DÁP app?
- A hozzászóláshoz be kell jelentkezni
Ez bizony vastagon az EU sara, remélem lassacskán rájönnek hogy ideje lenne független IT-t építeni. Utána már csak egy mozdulat a gyártókat arra kötelezni hogy EU-ban ezek legyenek az alapértelmezettek. Ad absurdum azt is megtehetnék hogy a gyártókat kötelezik EU-only infrastruktúra felépítésére.
- A hozzászóláshoz be kell jelentkezni
az aláíráshodhoz használt privát kulcs, egy megkérdőjelezhető biztosnágú eszközön lakik
dáp alapú szolgáltatás, nincs más kulcstároló
Nem tudom, hogy egy mobil belső, akár iparági szabványos akár gyártó specifikus biztonságos tárolási mechanizmusa vagy az egykori chipes személyi tárolója a biztonságosabb. Backdoor bármiben lehet, a kártyaolvasóban is.
off:
De, nem lennék ellene, én a magam részéről használom amit lehet, és belföldi.
- A hozzászóláshoz be kell jelentkezni
"az aláíráshodhoz használt privát kulcs, egy megkérdőjelezhető biztosnágú eszközön lakik"
Az azonosításhoz használt eszköz a telefon. A privát aláírókulcs nem ott lakik...
- A hozzászóláshoz be kell jelentkezni
hanem hol? Azt gondltam hogy a telefonon van, amin a dáp keretprogram.
- A hozzászóláshoz be kell jelentkezni
Egy HSM-ben van az aláírókulcs amit te távolról aktiválsz. Több mint 10 éves az EIDAS szabvány amely ezt lehetővé teszi. Igy működik egyébként a Netlock, Microsec, stb. rendszere is.
Itt egy hosszabb leírás:
https://utimaco.com/news/blog-posts/local-vs-remote-signing-and-sealing…;
- A hozzászóláshoz be kell jelentkezni
Nem mondom hogy összeáll, hadd értetlenkedjek még,nekem ez a remote signing egy nem ismert terület:
1 azonosítom magam a kaün a mobilomon lévő dáp keretprogramot használva (elvileg lehetne bármelyik kaü idp-vel?)
2 elindítom a dokumentum aláíráskérést a portálon ahová az azonosítással beléptem és ahová a dokumentumot feltöltöttem
3 a dokumentum aláírása pedig ténylegesen a dáp auditált aláíró környezetében történik (ez lenne a TSP?), ahová aláírásra a dokumentumot a háttérben átpakolják a portálról, és ahol az ÉN aláíró tanúsítványomat mi több privát kulcsot tárolják egy HSM-ben?
4 aztán ha az aláíró környezetben megtörtént az aláírás, elkészül a digitálisan aláírt doksi, akkor a TSP-ből visszapakolják a portálra ahonnét én meg letöltöm
de ha így van, akkor a mobilon történő dápos aláírás sem a mobilon történő aláírás? Nem a mobilom biztonságos tárolójában van a tanusítványom, privátkulcs bármi, nem a mobilon localhoston történik a signing, hanem a fenti folyamat történik? Csak nem egy portál hanem a mobilapp ami a TSP-vel együttműködik?
Illetve így különösebb értemle sincs összehasonlítgatni a kártyás, tokenes saját tárolós / local signing iránnyal.
- A hozzászóláshoz be kell jelentkezni
"aláírásra a dokumentumot a háttérben átpakolják a portálról,"
Az aláíró környezetbe csak a hash megy, a doksi nem.
- A hozzászóláshoz be kell jelentkezni
Oké, kezdjük az alapoknál, de egyébként nagyjából jó irányba jársz.
A TSP azaz trust service provider magyarul bizalmi szolgáltató. Ez egy jogi entitás amelynek egy rakás követelménynek meg kell felelnie ahhoz hogy működhessen ÉS folyamatosan auditálják azt vizsgálva hogy megfelelően működik. Ilyen bizalmi szolgáltató a Microsec, Netlock, stb.
A TSP-nek vannak rendszerei. Ha a TSP ad remote signing szolgáltatás az azt jelenti hogy van egy HSM-je amely fizikailag védett környezetben van (itt biometriás azonosítású belépésre, tampered protected házra, kulcsos rácsokra, ilyesmikre gondolj). Ez a HSM tárolja a privát kulcsot és meg kell feleljen az EN 419 221-5 szabványnak. Ez előtt van egy SAM modul amelynek a feladata annak a biztosítása hogy a megfelelő felhasználóhoz legyen a kulcs kapcsolva és ennek a 419 241-2 szabványnak kell megfelelni és megfelelő szinten auditáltatni (EAL4+).
Az hogy a dokumentum feltöltés hogyan kerül megvalósításra az rendszer függő de nagyjából két fő irány van.
A mobil eszközön a PDF-ből egy hash készül, történik egy azonosítás amellyel aktiválódik a kulcs a HSM-ben, a hash beküldésre kerül és megtörténik az aláírás, visszajön az aláírás (aláírt hash), majd az aláírt hasht, a tanusitványt, a PDF-et, stb. összecsomagolják egy mobil oldali könyvtárral és megkapod az aláírt PDF-et.
A másik lehetőség hogy feltöltésre kerül a dokumentum egy tárba, ebből készül egy hash, a hash kerül beküldésre, a mobilon engedélyezed a kulcsaktiválást, megtörténik az aláírás, ez visszakerül a dokumentumtárba ahol szerver oldalon összecsomagolnak mindent, és már töltheted is le.
Itt látható hogy a trade-off az hogy a TSP megismeri a doksidat.
Igen, a DÁP aláírás esetén is az aláírókulcsod az állam HSM-jében van. Egy korábbi postban kibogarásztuk hogy a DÁP esetén valószínűleg úgy csinálják hogy egy azonosító kulcsot raknak el a mobil eszközödbe, és amikor ujjlenyomatot kér akkor valójában azt fogja használni azonosítás célra.
És igen, ezért lesz TSP, mert te megbizol a bizalmi szolgáltatóban hogy ő olyan rendszert épített fel amely biztosítja hogy csak és kizárólag te tudsz a kulcsodhoz hozzáférni senki más, és ezt mind üzleti folyamatban és technikailag is megoldotta. És ezért vannak mind a termék, mind a cégauditok hogy ez biztosítva legyen.
- A hozzászóláshoz be kell jelentkezni
ez annyira szep elmelet hogy mindjar kinyomtatom es felrakom a falra! :D
es ahogy lenn az ai-s peldanal mutattad, nem az a kerdes hogy meghackelik-e valahogy hanem hogy mikor? es mi tudni fogunk-e rola?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ez a gyakorlat, ha kíváncsi vagy több infora vedd fel a kapcsolatot bármelyik magyar bizalmi szolgáltatóval, szívesen segítenek.
Az AI-os példa azért volt problémás mert nem a rendszereket hackelték meg hanem a személyazonositás (kyc) folyamatba tudtak belenyúlni, amelyet valami külsős (talán bolgár) cég adott mint szolgáltatást. Ez kb. olyan mintha bemész a kormányablakba ahol egy hamis személyit elfogadnak, vagy ha egy hamis személyivel nyitnak a nevedre egy bankszámlát.
Egyébként mintha időben akkor vagy az után jött volna ki egy szabályozás ami arról szólt hogy videó azonositás során hogyan kell felismerni ha csalók vannak és milyen ellenitézkedéseket kell tenned, de ilyenekre is kellett leszünk hogy mi van ha valaki maszkot húz meg hasonlók. Egy kollégám dolgozott anno ezen a területen, amiket mutatott, jó nagy szívás.
- A hozzászóláshoz be kell jelentkezni
Ez a gyakorlat, ha kíváncsi vagy több infora vedd fel a kapcsolatot bármelyik magyar bizalmi szolgáltatóval, szívesen segítenek.
Az AI-os példa azért volt problémás mert nem a rendszereket hackelték meg hanem a személyazonositás (kyc) folyamatba tudtak belenyúlni, amelyet valami külsős (talán bolgár) cég adott mint szolgáltatást. Ez kb. olyan mintha bemész a kormányablakba ahol egy hamis személyit elfogadnak, vagy ha egy hamis személyivel nyitnak a nevedre egy bankszámlát.
Egyébként mintha időben akkor vagy az után jött volna ki egy szabályozás ami arról szólt hogy videó azonositás során hogyan kell felismerni ha csalók vannak és milyen ellenitézkedéseket kell tenned, de ilyenekre is kellett leszünk hogy mi van ha valaki maszkot húz meg hasonlók. Egy kollégám dolgozott anno ezen a területen, amiket mutatott, jó nagy szívás.
- A hozzászóláshoz be kell jelentkezni
Köszönöm az áttekintést! Így összeállt hogy strukturálisan miről van nagyjából szó, el is bookmarkolom.
- A hozzászóláshoz be kell jelentkezni
Nincs mit, ha van kérdésed, tedd fel, szívesen válaszolok ha tudok. Egy kis időt kérek majd mert már évek óta más cégnél, domainben, és szerepkörben dolgozom, szóval van hogy nekem is újra utána kell olvasnom hogy mi pontosan hogyan is van a szabványok szerint.
- A hozzászóláshoz be kell jelentkezni
Az aláírókulcs egy HSM-ben van az államnál. A mobil eszközödről engedélyezed a HSM-ben lévő privát kulcs AKTIVÁLÁSÁT. Bakker, komolyan, nem tudom hogy hány ezer hozzászóláson keresztül magyaráztuk hogy egy CA rendszer hogyan működik, olvassatok már vissza.
- A hozzászóláshoz be kell jelentkezni
Mondjuk az oké, hogy az állam garantálja, hogy az állam nem él vissza a nála tárolt privátkulcsommal, de azt azért megteklheti kegyes jóságában, hogy a telefonomra malware-t telepít, és azon keresztül csinál mindenféle érdekes dolgokat a nevemben.
- A hozzászóláshoz be kell jelentkezni
ezt az elott vagy utan teszi hogy allitolag jon mindenkiert a fekete auto?
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A magyar állam teljesen "törvényesen" el tudja venni mindened - nem egyszer volt már erre példa a magyar történelem során -, szóval a nap végén teljesen felesleges amiatt aggódni hogy mit raknak a mobilodra és mit nem.
- A hozzászóláshoz be kell jelentkezni
Azért halkan megkérdezném, egy DÁP nélküli szép világban, csak "nagyon kényelmes" smart card-os aláirások esetén mi akadályozza meg az államot, hogy a tudtod nélkül kiállitson egy certet a nevedben, aláirva az ő legfelső szintű CA-jával és dokumentumokat irjon alá ezzel a nevedben, amely aláirás a teljes EU területén érvényes?
Ja, hogy az, hogy megbizol benne, hogy nem csinál ilyet...
- A hozzászóláshoz be kell jelentkezni
Azért a smart-card (eSzig) fizikailag a kezedben van, ha megkéred, kiadja magából a publikus kulcsot, azt össze lehet nézni azzal, amelyik az állítólag tőled származó aláírásban van, ha nem egyezik, akkor jó eséllyel a privátkulcs sem egyezik.
- A hozzászóláshoz be kell jelentkezni
Nem kell egyezzen. Ki állitja, hogy csak a kezedben lévő (abba bele se menjünk, hogy le is gyárthanak egy másikat) eszig-ben tárolt privát kulccsal aláirt dokumentumok köteleznek téged?
Mi van, ha generálnak egy teljesen új kulcspárt a nevedben, aláirják a fő CA-val? Kutyát nem érdekli, hogy az a kulcspár a birtokodban van-e, az állam nyugodtan mondhatja, hogy persze odaadta neked. Te mondhatod, hogy nem tudsz róla, de ez senkit nem érdekel. Amit azzal aláirnak, az rád nézve kötelező.
Maradjunk annyiban, hogy a DÁP nélküli e-aláirás világában is csak az véd meg attól, hogy az állam megszivasson, hogy bizol benne. A DÁP ezen nem változtat.
- A hozzászóláshoz be kell jelentkezni
Itt azért az időtáv is érdekes, ha mondjuk igazolványt cserélsz, azon már más lesz a kulcspár, mint a régin, tehát egy régebbi aláírás hitelessége is csak a CA-n keresztül igazolható.
- A hozzászóláshoz be kell jelentkezni
Jó, hát ez már mind a múlt; új certet már rég nem adnak ki, a régiek meg lejártak/lejárnak (1 v 2 évre adták)
- A hozzászóláshoz be kell jelentkezni
Mielőtt kidobod, lemented belőle a publikus kulcsot. Egyébként is, elég, ha a CA igazolja, nem? Azért van. Ha a CA átver, akkor már úgyis mindegy...
A DÁP-os is lejár egyébként 3 év múlva, azért kíváncsi lennék, hogy 5 év múlva egy pendrájvról vagy gdrievról előhúzott már lejárt aláírású szerződésre mit mond a bíróság? Mi a jelentősége az aláírócerted lejáratának azon kívűl, hogy új dokumentum aláírására csak addig az időpontig használhatod?
- A hozzászóláshoz be kell jelentkezni
Igen, a publikus kulcs lementését potenciálisan a userek X százaléka megteszi (define X) :D
A DÁP-os lejár minden alkalommal, amikor mobilt cserélsz.
- A hozzászóláshoz be kell jelentkezni
A DÁP-os aláíráson meg én csak annyit láttam, hogy Kis Pista, szóval ha egy másik Kis Pista a te adataiddal ír alá valamit, az hogy derül ki?
DÁP-pal egyébként építésügyi egyszerű bejelentés miatt kerültem kapcsolatba. Itt a tervező(k)nek nem a dokumentumot, amit kiállítanak, kell aláírniuk, hanem egy aláírólapot, amiben állítják, hogy a mellékelt dokumentumokért felelősséget vállalnak. Noormális? Ki gátolja meg, hogy kicseréljék bármire a tervet?
- A hozzászóláshoz be kell jelentkezni
Bár ennek semmi köze ahhoz amiről a szál szól, ez úgy működhet, hogy a DÁP azonositót bele kell irni a dokumentuma, pont ugyanúgy ahogy a nevét és születési dátumát, mert a DÁP azonositó megküldönbözteti az összes Kis Pistát egymástól. Még azokat is, akiknek a születési dátuma is megegyezik.
Az meg, hogy az épitésügy mit irat alá és az mit bizonyit, annak aztán végképp semmi köze a dáp-hoz, ezt a hülyeséget megteheti smart card-os aláirás esetén is.
- A hozzászóláshoz be kell jelentkezni
Jó, hogy on-topic legyek, ma megint alá kellett volna írni valamit, ez a csoda weboldal (illetve a DÁP app a QR beolvasása után) csak annyit mondott, hogy hiba, és egy hosszú hibakód, úgyhogy maradt a csak mobilos faszkodás.
- A hozzászóláshoz be kell jelentkezni
Ez PKI alapvetés.
Minden privát-publikus kulcspárnak van egy közös része, amivel egymásra találnak. X509 esetén ezt "modulus" -nak hívják, nem tudom a többinél hogy, ezzel dolgozom többet. Egyszerűen megnézed, hogy a te publikus kulcsod "modulus"-a egyezik-e a másik aláíró tanusítvány "modulus"-ával.
X509 esetén minden, amit a tanusítványon te látsz (Common name, SAN, stb) valójában kriptográfiailag lényegtelen metaadatok, egy másik algoritmus (a böngészőbe/alkalmazásba épített trust chain-validátor) számára biztosít infókat kizárólag.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Az aláírókulcs egy HSM-ben van az államnál.
Így még sokkal viccesebb privát kulcsnak nevezni ;)
Tudsz mutatni erről valami konkrét technikai dokumentációt hivatalos forrásból?
hány ezer hozzászóláson keresztül magyaráztuk hogy egy CA rendszer hogyan működik
a "CA rendszer működése" sehol nem írja elő, hogy hol és hogyan tárold a privát kulcsodat. szerintem.
De még ha javasol is bármit, akkor az azt, hogy:
- a privát kulcsot lehetőleg azon az eszközön generáljuk, ahol használni is fogjuk
- még jobb, ha ez el sem tudja hagyni azt a bizonyos eszközt.
- gondoskodjunk arról, hogy ehhez csak mi (mint használatra jogosultak) férünk hozzá.
És lám, ezeknek pont megfelel egy NFC-s kártya, Yubikey, stb. :)
Az a 'privát' kulcs, ami nálad sosem volt, hozzáférni is csak akkor tudsz ha a valós gazdája megengedi... az biztosan nem privát.
szerintem.
- A hozzászóláshoz be kell jelentkezni
Hát pedig pár éve már ez az új módi a tanusítványoknál. Nekünk emiatt kellett átalakítanunk több folyamatunkat is, mert a kódaláíró tanusítványunkhoz tartozó privát kulcsot se adja ki többé a taunsítványkiadó, és nincs olyan metódus, mechanika, etc ahol ezt megkapnánk normál módon, vagy tudnánk olyan CSR-t beküldeni, aminek az alapját egy nálunk levő privát kulcs képzi.
- A hozzászóláshoz be kell jelentkezni
Nem, ugyanis ez egy TSP. Nekik le kell auditáltatnia hogy az ő általa managelt HSM-ben tárolt privát kulcsot csak az tudja aktiválni akihez a kulcs tartozik. Ez az egész remote signing lényege.
- A hozzászóláshoz be kell jelentkezni
ühüm.
Trust Service Provider - LOL
Értem én, hogy EU direktíva - amit politikusok alkottak, meg audit, meg 'trusted' szolgáltatók - ám amíg ezek mindegyike profit orientált cég, és egyáltalán nem transzparens, addig ez csak marketing duma. Amit az ebből élő további cégek is nyílván örömmel terjesztenek...
Azt is értem - csak nem értek vele egyet - hogy a zemberek ostobák, és a szolgáltatásokat a leghülyébbhez igazítják... De ettől ez még nem lesz sem 'biztonságos', sem pedig jó.
Persze, a kék tollal történő irkafirka sem 'jobb', mégis máig sokan hisznek benne ;)
- A hozzászóláshoz be kell jelentkezni
Értem én hogy soha életedben nem voltál bizalmi szolgáltató közelében sem, csak azt nem értem hogy miért kell véleményt alkotni arról amihez nem értesz :D
A bizalmi szolgáltatók (TSP) folyamatos audit alatt vannak, amikor még ilyen cégnél dolgoztam lényegében minden héten jöttek valamit ellenőrizni: folyamatokat, rendszereket, azonosítással kapcsolatos bizonyítékokat, szabályozásokat, mindent is. Nem véletlen, ugyanis egy bizalmi szolgáltató által adott aláírásképességnek nagyon erős joghatása van, ezért hivják bizalmi szolgáltatónak. Ha ez sérül akkor az egész céget le lehet húzni, mint ahogy erre itthon már volt példa (csodás AI-val történő személyazonosítás amit simán "hackelt" egy újságíró).
A szabályozási környezetet nem politikusok, hanem jogászok alkották, a technikai szabályzást (lásd amit belinkeltem) pedig meglepő módon olyan emberek akik ehhez értenek.
- A hozzászóláshoz be kell jelentkezni
csak azt nem értem hogy miért kell véleményt alkotni arról amihez nem értesz
LOL
nézd, én senkit nem akarok meggyőzni semmiről.
az ovis szintű személyeskedésben viszont biztosan nem leszek partner. - good luck.
- A hozzászóláshoz be kell jelentkezni
Nekik le kell auditáltatnia
Igen, amikor technikai megoldás helyett papír van, arra szoktuk mondani, hogy theater :)
- A hozzászóláshoz be kell jelentkezni
A technikai megoldás a remote signing, nem a "papir". Ennek van egy szabványa, ennek meg kell felelni (vagy úgy hogy saját fejlesztést csinálsz és CC auditáltatod EAL4+ szerint, vagy veszel egy terméket ami ezt adja).
- A hozzászóláshoz be kell jelentkezni
uhum. amazont meg googlet is auditaljak jobbra-balra, aztan megis ott figyel 1 milliard ember jelszava a neten. ennyit a trustrol.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
(prEN 419 241-2:2017) Trustworthy Systems Supporting Server Signing Part 2: Protection Profile for QSCD for Server Signing
Common criteria oldalról bárki számára elérhető.
https://utimaco.com/service/knowledge-base/digital-signing/what-remote-…
Itt pedig nagyon magas szinten összefoglalják.
CA rendszer esetén (nyilván TSPről beszélünk, nem céges belsős CAról) pontosan szabályozva van hogy hol tárolhatsz privát aláíró kulcsot, sőt, le is kell auditáltatnod mindent is (szoftver, folyamatok, kulcsok fizikai védelme, stb.)
Igen, lehet külön megfelelő tanusitással rendelkező eszközön is tárolni (pl. kártya). Nem, a felhasználók ezt nem akarják használni mert nem akarnak egy kártyaolvasóval bohóckodni, pont ezt felismerve jött létre a fenti szabvány.
- A hozzászóláshoz be kell jelentkezni
(dupla)
- A hozzászóláshoz be kell jelentkezni
Megint egy bejegyzés aminek semmi köze a valósághoz. Ezzel szemben a valóság az, hogy a DÁP létező webinterfészén megnyílt a lehetőség a dokumentumok kezelésére, de az aláírás továbbra is az erre alkalmas mobileszköz elfogadásával fog történni.
Természetesen örülünk ennek a pozitív változásnak aminek az első pillanattól kezdve így kellett volna hogy kinézzen.
- A hozzászóláshoz be kell jelentkezni
Elektronikus úton való benyújtás esetén a megbízó független jelöltnek a megbízást DÁP aláírással, illetve minősített vagy fokozott biztonságú elektronikus aláírással kell ellátnia.
A jelölő szervezet képviselője a megbízást DÁP aláírással nem, kizárólag minősített elektronikus aláírással vagy fokozott biztonságú elektronikus aláírással láthatja el.
Nem lennék most párt. :P Amúgy én sem mert a sok debil tuti ezzel a tuti módszerrel fogja betolni. Aztán majd sírnak (mellesleg teljesen jogosan), hogy az előző fárasztáskor az AVDH még jó vót most a DÁP mééé nem jó.
- A hozzászóláshoz be kell jelentkezni
A dáp-os aláírást magánszemély "sapkában" használhatja. A "jelölő szervezet képviselője" az másik "sapka". Ez ugyanaz a jogi csavar, mint amikor mondjuk vállalkozóként ilyen minőségében eljárva nem használhatja a DÁP-os aláírást. Illetve használhatja, csak épp a túloldal a jogszabályi megkötésre hivatkozással nem lesz köteles elfogadni.
- A hozzászóláshoz be kell jelentkezni
Ezt én értem (ők sajnos nem fogják ;)) és igazából az a baj , hogy az előző választáson az AVDH (ami ugyanez a sapka) még nagyon fasza volt erre a célra (pedig igazából ugye már akkor se volt jó)...
A jelölt/jelölő szervezet a megbízott tag bejelentésre szolgáló dokumentumot és a megbízott tag összeférhetetlenségi nyilatkozatát papír alapon és eredetben vagy elektronikus aláírással hitelesítve e-mailben vagy e-papíron juttathatja el a HVI-hez. Elektronikus úton való benyújtása esetén a megbízó jelölt/jelölő szervezet(ek) képviselőjének a megbízáson szereplő aláírását minősített elektronikus aláírással, fokozott biztonságú elektronikus aláírással vagy azonosításra visszavezetett dokumentumhitelesítési szolgáltatással hitelesítetten kell, hogy tartalmazza.
- A hozzászóláshoz be kell jelentkezni
már megbocsássatok, de használja ezt a szart az, akinek két anyja van.
a mobilszolgáltatók is most már ezen keresztül követelik meg a azonosítást. vagy webchatben.
earth is the lunatic asylum of the milky way
- A hozzászóláshoz be kell jelentkezni
Ha bemész az üfsz.-ra, hogyan azonosítod magad? Jaa, hogy személyit és lakcímkártyát kérnek... Na ez dettó ugyanaz, csak onlány.
- A hozzászóláshoz be kell jelentkezni
onlány nem elég a ügyfélkapu totp-vel?
kell a dáp, mint egy falat kenyér.
earth is the lunatic asylum of the milky way
- A hozzászóláshoz be kell jelentkezni
Elég lenne, ha lehetne aláírni is vele.
- A hozzászóláshoz be kell jelentkezni
A webes felület passz, ott emlékeim szerint user/jelszó/sms/ló3.14qla-cintányér kellett, úgyhogy maradtam a mobilos app mellett, az meg szépen megszólította a DÁP-ot, a DÁP mondta, hogy kicsoda-micsoda és milyen adataimat kéri el, én mondtam neki, hogy mehet, és mivel stimmeltek az adataim a T-nél(!) így némi szöszmötölést követően tudtam intézni az ügyeimet. (Az persze feature request lehetne, hogy ha a T-s fiókba/alkalmazásba DÁP-pal jelentkeztem be, akkor a dominós adategyeztetést ugyan már, ne kelljen SMS-sel bohóckodva megcsinálni...)
- A hozzászóláshoz be kell jelentkezni
JAh, olyan remekül működik, hogy hiába töltöttem ki egy kurva pdf formot több oldalasat, egyszerűen szerveroldali hibát dobott, amikor akartam aláírni. felhívtam az ügyfélszolgálatot, ott meg kiröhögtek, hogy ja, pdf form? hát paraszt először nyomtasd ki pdf-ben a pdf-et, az kiszedi az interaktív formsot, és úgy tényleg aláírta ez a fostalicska. de hogy mit, az ugye kérdés, mert digitálisan NEM azt a doksit, amit a másik fél elküldött, hanem annak valami basztardizált "úgy néz ki, de mégsem" változatát... ez azért nem biztos, hogy egy bíróság előtt megállna így, mert én tevőlegesen, szándékosan megváltoztattam a dokumentumot, amit a másik fél kiadott.
~ubuntu, raspbian, os x~
- A hozzászóláshoz be kell jelentkezni
PDF Form? Az mi a szösz? Mit akarsz a bíróságnak bemutatni? Valami olyasmit akarsz aláíratni, amibe az aláírás után beirkálhatsz eztmegazt, mint egy formanyomtatványon? Vagy először kitöltöd, utána kinyomtatod, hogy ne form legyen, hanem egy viszonylag fix tartalom, amit aláírsz? Nem értem, bocs, biztos nem figyeltem.
- A hozzászóláshoz be kell jelentkezni
Az mondjuk minimum érdekes lenne, ha nem lenne azonnal érvénytelen az aláírás, ha a dokumentum tartalma megváltozott.
- A hozzászóláshoz be kell jelentkezni
Nekem úgy tűnik, ezt próbálták elmagyarázni a felháborodott felhasználónak.
- A hozzászóláshoz be kell jelentkezni
Nekem nagyon úgy tűnik, hogy megint olyanok beszélgetnek akiknek félinformációjuk van az adott technológiáról.
Tisztázzuk:
1, A DÁP egy PAdES-B-T kompatibilis aláírást ad.
2, Mind ilyen kellene tudnia formokat aláírni, amennyiben a form PDF kompatibilis.
3, Alapvetően kétfajta form létezik non-XFA (Acroform) és XFA, tekintve, hogy az XFA egy XML alapú dolog, nem lehet aláírni PDF-ként (PAdES).
4, Szerencsére át lehet alakítani Acroform-á, ennek minden problémájával.
Ennyit erről.
- A hozzászóláshoz be kell jelentkezni
Én tuti nem értek hozzá, azért bátran megkérdezem: a "PDF kompatibilis" az ma egy Adobe által definiált fogalom?
Régen minden más volt.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
egy pénzintézet által adott tökéletesen jó Acroform volt, és a DÁP elvérzett rajta 🤷
~ubuntu, raspbian, os x~
- A hozzászóláshoz be kell jelentkezni
Biztos hogy a sablont akartad aláírni és nem a kitöltött dokumentumot?
- A hozzászóláshoz be kell jelentkezni
Gondolom személyes adat van rajta, úgyhogy nem tudod megmutatni... Én még nem próbáltam, de ha esetleg egy üres form URL-jét ideteszed meg lehet mondani, ki volt a f*sz.
- A hozzászóláshoz be kell jelentkezni
Na ne. Az üres formot minek akarná aláírni? A kitöltöttön aláírás után lehet változtatni az adatokon? Ha lehet, mi lesz az aláírással? Vagy ha nem lehet változtatni rajta, akkor az nem ugyanaz, mintha kinyomtatta volna és azt írja alá?
- A hozzászóláshoz be kell jelentkezni
Azért bszod, mert az üres form alapján meg tudnám mondani miért döglött meg, addig meg el kell fogadni amit mond. A többi baromságot már nem is kommentálom amit ideírtál.
- A hozzászóláshoz be kell jelentkezni
Ez nem volt kérdéses, csak az, hogy mire ment volna az üres form aláírásával. Minek tett volna ilyet?
Úgy tűnik szentül meg vagytok győződve a probléma technikai természetéről, pedig egyszerű PEBCAK-ról van szó.
- A hozzászóláshoz be kell jelentkezni
"az üres form alapján meg tudnám mondani miért döglött meg"
- A hozzászóláshoz be kell jelentkezni
Na, mindig szívesen tanulok, anélkül hogy mondod meg?
- A hozzászóláshoz be kell jelentkezni
- Ott a smiley.
- Viccet linkeltem mellé.
Ennyire nem egyértelmű hogy tréfa? Bocsánat.
- A hozzászóláshoz be kell jelentkezni
Attól, hogy kinyomtatod PDF-ként Chorme-ból nem biztos hogy katasztrófa lesz a végeredmény. XFA form-ot nem lehet PAdES-ként aláírni mert a form része XML-ben összemókolva. Acroform-ot tudsz aláírni.
A bíróság előtt az aláírt tartalom fog megállni, amit te is tudsz ellenőrízni.
- A hozzászóláshoz be kell jelentkezni
TL;DR: Elvileg lehetséges-e, hogy egy készülékbe (pl. mobiltelefonba), ami nem eleve biztonsági eszköznek készült, utólag beletegyék a biztonságot?
(Mondjuk úgy, ahogy a Linuxba utólag beleteszi a biztonságot a SeLinux.)
- A hozzászóláshoz be kell jelentkezni
Nincs olyan hogy "biztonságos" rendszer. A biztonságos rendszer az amelyik nem csinál semmit :D A különböző technikákkal el lehet érni hogy egy adott rendszert egyre nehezebb legyen megtörni elérve azt a szintet amikor már többe kerül a rendszer megtörése mint az azáltal elérhető előny.
A jelen helyzetben miről van szó? Az aláírókulcsok az államnál vannak egy védett HSM-ben. A HSM-ben történő kulcsaktiválás folyamatát le kell auditáltatni (EAL4+). A mobil eszközön nincs aláírókulcs, az eszközt az aláírókulcs AKTIVÁLÁSÁHOZ használják, de ha jól láttam még egy plusz jelszót is meg kell adni. Ha ezt az aktiváló/azonosító kulcsot a mobilon tárolják és elvárják a megfelelő szintű biztonságot akkor azt az eszközből reálisan nem lehet kiszedni (TEE + egyéb védelmek mint Samsung KNOX).
- A hozzászóláshoz be kell jelentkezni
Lehet, hogy még az egyes betűk is számítanak: nem 'biztonságos' hanem 'biztonsági' rendszer volt a szövegben.
- A hozzászóláshoz be kell jelentkezni
egy készülékbe (pl. mobiltelefonba), ami nem eleve biztonsági eszköznek készült, utólag beletegyék a biztonságot?
...
ahogy a Linuxba utólag beleteszi a biztonságot a SeLinux.
Ne maszatolj.
- A hozzászóláshoz be kell jelentkezni
Addig érted, hogy egy chipkártya, amit eleve biztonsági eszköznek készült, más minőség mint egy okostelefon, amibe utólag rakták bele ezt a funkcionalitást, de alapvetően egy általános célú muktistasking rendszer, amiben olyan alkalmazások futhatnak, mint pl. a Pegasus?
Lehet, hogy a SeLinux nem jó hasonlat, majd kitalálok jobbat.
Szerk: pl. az SGX-et azért találták ki, hogy a CPU-ból biztonsági eszközt csináljanak. De sikerült? https://en.wikipedia.org/wiki/Software_Guard_Extensions#List_of_SGX_vulnerabilities
Vagy az IntelME: azt nem biztonsági eszköznek szánták [hanem távfelügyeletinek, ami kb. a biztonság ellenkezője], de nem is lett az: https://en.wikipedia.org/wiki/Intel_Management_Engine#Security_vulnerabilities
Vagy itt van a TPM: az ugyebár fejlett, többcélú, mindent is biztonságossá tesz, de valamiért ugyanúgy működik a rendszer nélküle is, szóval tényleg jó lenne, ha tudnánk, hogy pontosan mire jó. Egyébként tudjuk, itt van leírva: https://en.wikipedia.org/wiki/Trusted_Computing#Remote_attestation
- A hozzászóláshoz be kell jelentkezni
Ahogy a StrongBox Keymaster és a Secure Enclave is biztonsági eszköznek készült. Hülyeséget írtál, ne maszatolj, csak írd le, hogy hülyeséget írtál, és lépjünk tovább.
- A hozzászóláshoz be kell jelentkezni
Ez ilyen egyszerű, hogy ha egy biztonsági eszközben, feature-ben hibát találnak, akkor az nem is jó semmire?
Elég belinkelni a wiki oldalát amiben leirnak egy valaha talált hibát?
Akkor nézzük a smartcard wiki-jét:
"There are, however, several methods for recovering some of the algorithm's internal state.
Differential power analysis involves measuring the precise time and electric current required for certain encryption or decryption operations. This can deduce the on-chip private key used by public key algorithms such as RSA. Some implementations of symmetric ciphers can be vulnerable to timing or power attacks as well.
Smart cards can be physically disassembled by using acid, abrasives, solvents, or some other technique to obtain unrestricted access to the on-board microprocessor."
- A hozzászóláshoz be kell jelentkezni
Ez is derék dolog, de nem ez volt a kérdés, hanem hogy ha van egy általános célú eszköz, mint amilyen a PC vagy az androidos telefon, plauzibilis-e azt gondolni, hogy azt utólag ki lehet úgy bővíteni, hogy biztonsági eszköz is legyen egyszemélyben.
- A hozzászóláshoz be kell jelentkezni
ott van pl a PC-k be erőltetett TPM, azt pont ezt akarta csinálni... De PCIe csatolós HSM modulok is léteznek, szóval szerintem mindenképp igen a válasz.
(hiszen az emlegetett TSP-k is tulajdonképpen PC-t használnak, csak másmilyen dobozban van)
Azonban a security nem egy termék, sokkal inkább egy processz.
szerintem.
- A hozzászóláshoz be kell jelentkezni
Használta már valaki ezt a funkciót? Nekem nem működik. A DÁP-ba belépek, a PC-n megnyitom a DÁP elektronikus aláírás linket, feljön egy QR kód, a DÁP mobilalkalmazással sikeresen beolvasom a számítógépen megjelenő QR kódot, majd ugyanez a DÁP azt mondja, hogy a QR kód nem megfelelő. Én rontottam el valamit?
- A hozzászóláshoz be kell jelentkezni
Nálam működött. Az eredmény nem teljesen ugyanolyan, mint a (tisztán) mobilappal aláírt dokumentumok esetén, a "Digitálisan Állampolgárként elektronikusan aláírta: GIPSZ JAKAB" díszbogyó másik sarkába kerül a dokumentumnak és kisebb méretben, de úgyis tudjuk, hogy nem ettől lesz hitelesen aláírt egy pdf :)
- A hozzászóláshoz be kell jelentkezni
Mivel nem működik, még nem lett volna alkalmas a nyilvános bevezetésre.
Kénytelen voltam a dokumentumokat emailben (!) átküldeni a telefonra, ott lementeni, DÁP-pal aláírni, email-ben visszaküldeni, ott lementeni az aláírt csatolmányokat, majd becsatoni oda, ahova kell, szintén DÁP-os azonosítás után. Utóbbit nyilván lehetett volna telefonon is, de asztali gépen áttekinthetőbb volt.
- A hozzászóláshoz be kell jelentkezni
Én ma is használtam, nem tudom, mi térhet el kettőnk környezete között. A géped órája pontosan jár?
- A hozzászóláshoz be kell jelentkezni
Ugyanez volt, a DÁP azt mondta, hogy hiba történt, és dolgozunk rajta (naja), meg adott egy hosszú hibakódot.
- A hozzászóláshoz be kell jelentkezni
Kipróbáltam két PC-n Androiddal, működött. Tegnap iPhone-nal nem ment az egyik PC-n, ma teszek újabb próbát.
- A hozzászóláshoz be kell jelentkezni
iPhone volt nekem is.
- A hozzászóláshoz be kell jelentkezni
Pöccre megy nálam is. Mikor megjelent akkor is és most is direkt kipróbáltam.
- A hozzászóláshoz be kell jelentkezni
dupla
- A hozzászóláshoz be kell jelentkezni
tripla
- A hozzászóláshoz be kell jelentkezni