3-D Secure protokol je podľa výskumníkov z Cambridgea zlý

karty.jpg Výskumníci Steven J. Murdoch a Ross Anderson z University of Cambridge sa v dokumente nazvanom Verified by Visa and MasterCard SecureCode: or, How Not to Design Authentication rozhodli opísať nedostatky protokolu 3-D Secure.

Protokol postavený na technológii XML bol vyvinutý spoločnosťou Visa a jeho úlohou je poskytnúť používateľom ďalšiu vrstvu zabezpečenia on-line transakcií. Medzi zákazníkmi je známy ako Verified by Visa a MasterCard SecureCode. Profesori v dokumente tvrdia, že protokol 3-D Secure sa presadil oproti menej populárnym alternatívam, ako sú OpenID, InfoCard alebo Liberty, najmä pre ekonomické pozadie, a nie kvalitu, čo sa týka bezpečnosti.

Výskumníci pokladajú za veľký problém to, že formulár na vyplnenie je klientovi poskytnutý formou IFRAME alebo pop-up okna bez panela s adresou. To podľa nich môže používateľov miasť a popiera to zaužívanú praktiku vypĺňať kritické informácie iba na stránkach so šifrovaným spojením, ktoré webové prehliadače viditeľne označia určitým symbolom, napr. zámkou. Internet Explorer 8 zobrazí pri šifrovanom spojení panel s adresou zelenou farbou.

Ďalší nedostatok je vraj to, že pri prvej on-line transakcii sa od používateľa vyžaduje zadanie hesla a niektoré banky môžu požadovať na overenie totožnosti klienta aj zadanie nejakého identifikátora, ako je napríklad dátum narodenia. To môže priviesť používateľov k pochybám, keďže to pripomína praktiky phisherov. Výskumníci takisto poukazujú na to, že napríklad Royal Bank of Scotland popri používaní technológie 3-D Secure zahrnula do svojich podmienok aj prenesenie zodpovednosti za prípadné škody spôsobené on-line podvodom na klienta.

Zdroj:
www.securecomputing.net.au
www.cl.cam.ac.uk



Ohodnoťte článok:
 
 

Váš názor:

 
 
  • Avatar Petko Kotov: Ja osobne nenakupujem na strankach co vyuzivaju Verified by Visa alebo MasterCard SecureCode, jednak preto lebo som tie kody zabudol a dvak z rovnakeho dovodu ako bol spomenuty v clanku, nebudem predca zadavat na nejaku pochybnu stranku datum narodenia, alebo SSN 02.02.2010 17:44  
    • Avatar tajtrlik: no zalezi kde kupujes ked je to overeny shop (vymyslim si) alza.sk, czc.cz, martinus (proste shopy, ktore poznas) tak by nemal byt problem, ale u takych ktore nepoznam by som aj ja vahal.. 03.02.2010 21:55  
    •  
       
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

ESET: BE­TA ver­zia no­vej ge­ne­rá­cie rie­še­ní pre fi­rem­ných zá­kaz­ní­kov
(Publikované pred 18 hodinami) ESET ozná­mil vy­da­nie BE­TA ver­zií svo­jich no­vých vlaj­ko­vých pro­duk­tov pre fi­rem­ných zá­kaz­ní­kov: ESET En­dpoint Se­cu­ri­ty Sui­te a ESET En­dpoint Se­cu­ri­ty. čítať »
 
Co­py­rig­hto­vej koa­lí­cii pre­ká­ža­jú od­ka­zy na pi­rát­ske weby
(Publikované pred 18 hodinami) Koa­lí­cia ma­ji­te­ľov autor­ských práv lo­bu­je u brit­ských zá­ko­no­dar­cov za od­strá­ne­nie "pi­rát­skych od­ka­zov" z vý­sled­kov inter­ne­to­vých vy­hľa­dá­va­čov. Prob­lé­my s kon­tro­ver­zný­mi zá­kon­mi ale­bo ich návr­hy ne­ma­jú len v USA. Po­dob­né prí­pa­dy sa ob­ja­vu­jú aj vo Veľ­kej Bri­tá­nii. čítať »
 
Pre­čo je do­ho­da AC­TA dô­le­ži­tá a zlá
(Publikované pred 18 hodinami) Kon­tro­verz­ný návrh zá­ko­na AC­TA (An­ti-Coun­ter­fei­ting Tra­de Ag­ree­ment) je dnes veľ­mi frek­ven­to­va­ná té­ma v mé­diách. Až do­po­siaľ sa o ňom ro­ko­va­lo za za­tvo­re­ný­mi dve­ra­mi, no te­raz je do­kon­če­ný a pod­pí­sa­la ho väč­ši­na vy­spe­lých kra­jín sve­ta, kto­ré prip­ra­vu­jú je­ho ra­ti­fi­ká­ciu. čítať »
 
Ve­rej­ný MI­DI exploit už vy­uží­va­jú hac­ke­ri
(Publikované pred 2 dňami) Kri­tic­ká bez­peč­nos­tná di­era, na kto­rú spo­loč­nosť Mic­ro­soft vy­da­la zá­pla­tu za­čiat­kom me­sia­ca, je ak­tív­ne vy­uží­va­ná hac­ker­mi. Upo­zor­ňu­jú na to exper­ti z bez­peč­nos­tnej fir­my Trend Mic­ro. čítať »
 
Ako za­brá­niť Goog­lu, aby vás sle­do­val?
(Publikované pred 2 dňami) Goog­le od 1. mar­ca me­ní nas­ta­ve­nie súk­ro­mia pre pou­ží­va­te­ľov svo­jich slu­žieb. Po­kiaľ sa bo­jí­te, že by ste s Goog­lom zdie­ľa­li až pri­ve­ľa osob­ných in­for­má­cií, vždy exis­tu­je rie­še­nie, ako to ob­me­dziť. čítať »