Dag allen!
Onlangs had ik iets meegemaakt (bij toeval) dat een eerder vermoeden bevestigde.
Rabobank internet bankieren werkt met een RandomReader die een speciale code genereerd na het intypen van de juiste pincode.
Nu bedacht ik mij het volgende: Als je pas word gestolen is deze onbruikbaar bij een winkel of pinautomaat doordat de code maar 3x mag worden ingevoerd. Na 3x fout blokkeerd het systeem (niet de pas, want die had je immers al doorgehaald, en sowieso, schrijven op een pas is niet slim want dat kun je dan ook weer ongedaan maken).
Op een slechte dag wist ik dus m'n pincode niet meer na 2 jaar. Thuisgekomen dacht ik.. oooh! En wilde kijken of die klopte. Ik stop m'n pas in m'n random reader, typ de juiste code, en jawel, geaccepteerd. Pas laten deblokkeren en voila.
Het probleem is dus dat de randomreader onafhankelijk de pincode kan controleren. Hij zal je pas als het goed is wel blokkeren (op de chip) na 3 pogingen, maar dit is makkelijk te omzeilen: Net zoals je een magneetstrip kunt "skimmen" (zoals ze tegenwoordig doen bij pinautomaten) kun je vast zonder veel moeite een kopie maken van de chipknip-chip. Je hoeft immers de data niet te kunnen gebruiken, een simpele kopie volstaan. Dan creer je 10000 / 3 keer een pasje, en weet je zeker dat je de code hebt achterhaald na 10000 pogingen.
Het lijkt me dan slechts afwachten totdat de Random-Reader ofwel in digitale PC-software versie verschijnt, of dat er voor mijn part een apparaat word gemaakt dat steeds opnieuw een kopie-pas in zo'n random reader schuift en een code probeert (mechanisch).
Wat vinden jullie hiervan? Heb ik iets totaal over het hoofd gezien, of is dit lek eigenlijk best "ernstig"? Een pincode per SMS lijkt me dan veiliger. Het zwakke punt is dat het systeem totaal onafhankelijk van een computer werkt, die kunnen we altijd wel foppen.
Onlangs had ik iets meegemaakt (bij toeval) dat een eerder vermoeden bevestigde.
Rabobank internet bankieren werkt met een RandomReader die een speciale code genereerd na het intypen van de juiste pincode.
Nu bedacht ik mij het volgende: Als je pas word gestolen is deze onbruikbaar bij een winkel of pinautomaat doordat de code maar 3x mag worden ingevoerd. Na 3x fout blokkeerd het systeem (niet de pas, want die had je immers al doorgehaald, en sowieso, schrijven op een pas is niet slim want dat kun je dan ook weer ongedaan maken).
Op een slechte dag wist ik dus m'n pincode niet meer na 2 jaar. Thuisgekomen dacht ik.. oooh! En wilde kijken of die klopte. Ik stop m'n pas in m'n random reader, typ de juiste code, en jawel, geaccepteerd. Pas laten deblokkeren en voila.
Het probleem is dus dat de randomreader onafhankelijk de pincode kan controleren. Hij zal je pas als het goed is wel blokkeren (op de chip) na 3 pogingen, maar dit is makkelijk te omzeilen: Net zoals je een magneetstrip kunt "skimmen" (zoals ze tegenwoordig doen bij pinautomaten) kun je vast zonder veel moeite een kopie maken van de chipknip-chip. Je hoeft immers de data niet te kunnen gebruiken, een simpele kopie volstaan. Dan creer je 10000 / 3 keer een pasje, en weet je zeker dat je de code hebt achterhaald na 10000 pogingen.
Het lijkt me dan slechts afwachten totdat de Random-Reader ofwel in digitale PC-software versie verschijnt, of dat er voor mijn part een apparaat word gemaakt dat steeds opnieuw een kopie-pas in zo'n random reader schuift en een code probeert (mechanisch).
Wat vinden jullie hiervan? Heb ik iets totaal over het hoofd gezien, of is dit lek eigenlijk best "ernstig"? Een pincode per SMS lijkt me dan veiliger. Het zwakke punt is dat het systeem totaal onafhankelijk van een computer werkt, die kunnen we altijd wel foppen.