Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

TAN systeem ingbank vraagje

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds kort moet ik van de ingbank overstappen van hun naar mijn gevoel veilige calculator systeem.

Je hebt hier 3 dingen nodig

A login naam (vindbaar op computer via cache)
B random code (oftewel het fysieke apparaat)
C pin code van het apparaat

Apparaat houd ik op een veilig plek en ik heb dus vertrouwen in systeem

Nieuwe systeem

A loginnaam
B wachtwoord (vast iets .... ff een stukje software en je hebt hem)
C tan code (via mobiel ... deze kan je heel goed aan je computer koppelen ... )

Dus op het moment dat je ergens zit en je toevallig je mobiel aan je computer hebt gekoppeld om te internetten heb ik het gevoel dat ze natuurlijk relatief simpel scriptje kunnen maken om
A in te loggen via gepakte login naam en wachtwoord en dan via mobiel die ze uitlezen die aan computer hangt de tan code meteen mee nemen.

Nu is mijn vraag is dit gewoon een onmogelijke actie of is dit systeem echt niet te vertrouwen ?

Je hoeft maar 2 dingen te doen (zoals ik het zie)
A een programmaatje dat windows op die niveau kan hacken en niet moeilijk doet over allerlei smaken (dus inclusief mobile operating systemen (en natuurlijk je hebt meerdere smaken mobiele telefoon dus je zou later andere ossen moeten toevoegen, zelf iphone is gehackt en sms box uitgelezen ... )
B wachten tot op moment ze aan elkaar gekoppeld zijn ... en dan verstopt scriptje uitvoeren ...

Zijn er mensen die mijn vertrouwen hierin kunnen verbeteren of heb ik de zwakte echt goed gezien ?

  • Arunia
  • Registratie: Februari 2003
  • Laatst online: 12:17
Ik gebruik het TAN-systeem al sinds de Postbank en eigenlijk nooit problemen gehad.
Je krijgt een smsje wanneer je een transactie doet. Naar mijn idee is dat gewoon veilig. Als je het niet vertrouwd kun je als het goed is ook nog gewoon een TAN-lijst laten sturen welke je net als het "veilige" apparaatje op kunt bergen.
In mijn ogen is het veiliger om je mobiel te gebruiken zolang je niet al je gegevens op je mobiel neer plempt. Transacties doe ik overigens altijd met de vaste pc en niet met een pc aan een mobiel gehangen om daarmee te internetten.

  • bóòbó
  • Registratie: Juli 2007
  • Laatst online: 20-11 10:54
Systeem is echt wel betrouwbaar, wachtwoorden achterhaal je niet zo maar, en ze kunnen moeilijk je SMSjes onderscheppen. Ook niet als je telefoon aangesloten is op de PC.

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

PolluxDKB schreef op dinsdag 18 mei 2010 @ 20:57:
Systeem is echt wel betrouwbaar, wachtwoorden achterhaal je niet zo maar, en ze kunnen moeilijk je SMSjes onderscheppen. Ook niet als je telefoon aangesloten is op de PC.
Is niet helemaal waar... De must-know zijn is in dit geval enkel het wachtwoord. Gezien de login ook gewoon opgeslagen kan worden (wat de ING zelf aanbiedt).

De must-have is nu de Telefoon, die je eigenlijk altijd bij je hebt, in tegenstelling tot de TAN-lijst die je gewoon thuis laat liggen.

De kans dat je GSM wordt gejat is natuurlijk vele malen groter dan dat je TAN-lijst wordt gejat.

Ik heb sinds kort ook TAN per SMS, en kan dus nu overal bankieren, wat ik voorheen niet kon (omdat ik simpelweg die lijst nooit mee nam natuurlijk).

De kans dat je GSM wordt gejat is natuurlijk vele malen groter dan dat je TAN-lijst wordt gejat.

En tegenwoordig dat je ook met je GSM kan internetten, heb je (in het ergste geval) de login-naam (die je op hebt geslagen) en het SMS'je met de TAN-code. Enige wat je dan dus nodig hebt, is het password.

De TAN-lijst is wat dat betreft veiliger dan TAN per SMS.

Edit:
En gezien je nu ook je password kan aanvragen via SMS, ben je dus simpelweg gewoon vet de sjaak als je dus je login op je GSM hebt opgeslagen, gezien je die nodig hebt voor de recovery.

Edit2:
Zie ook: [Risico] Aanpassing wachtwoord-retrieval MijnING.nl

[ Voor 10% gewijzigd door RaZ op 18-05-2010 21:05 ]

Ey!! Macarena \o/


  • Sebazzz
  • Registratie: September 2006
  • Laatst online: 09:00

Sebazzz

3dp

RaZ schreef op dinsdag 18 mei 2010 @ 21:03:
[...]

Is niet helemaal waar... De must-know zijn is in dit geval enkel het wachtwoord. Gezien de login ook gewoon opgeslagen kan worden (wat de ING zelf aanbiedt).
Alleen gebruikersnaam, niet het wachtwoord.
De kans dat je GSM wordt gejat is natuurlijk vele malen groter dan dat je TAN-lijst wordt gejat.

...

De kans dat je GSM wordt gejat is natuurlijk vele malen groter dan dat je TAN-lijst wordt gejat.
Dat is duidelijk :+

[Te koop: 3D printers] [Website] Agile tools: [Return: retrospectives] [Pokertime: planning poker]


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Tjah, ik kan het maar niet vaak genoeg zeggen he >:)

Copy'paste foutje, my bad :P

Ey!! Macarena \o/


  • consolefreak
  • Registratie: November 2002
  • Laatst online: 08:51
Beide zijn natuurlijk in principe wel 2-factor authentication en zal daardoor de veiligheid niet omlaag gaan. De implementatie daarvan met het wachtwoord via sms, tja dat is minder veilig. Hoop dat ze dat ooit nog eens zo maken dat ik dat uit kan zetten.

  • Sebazzz
  • Registratie: September 2006
  • Laatst online: 09:00

Sebazzz

3dp

Ik vind een SMS wel gebruiksvriendelijker. Ik kan dan ook ergens met iDEAL betalen als ik bijvoorbeeld op school zit. Hoogstens dat ze een optie moeten maken dat je door de ING bot gebeld wordt in plaats van gesmst.

[Te koop: 3D printers] [Website] Agile tools: [Return: retrospectives] [Pokertime: planning poker]


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

consolefreak schreef op dinsdag 18 mei 2010 @ 21:14:
Beide zijn natuurlijk in principe wel 2-factor authentication en zal daardoor de veiligheid niet omlaag gaan. De implementatie daarvan met het wachtwoord via sms, tja dat is minder veilig. Hoop dat ze dat ooit nog eens zo maken dat ik dat uit kan zetten.
Dat valt op zich wel mee. Waar het probleem ontstaat is de optie die de ING zelf aanbiedt:
Onthoud mijn gebruikersnaam op deze computer
Doe je dat op je internet Phone, en dat ding ben je kwijt, cq gejat, en de persoon die dat ding heeft gaat op die mobiel naar mijn.ing.nl ziet direct de login-naam, en kan daarmee binnen 10 seconden een nieuw wachtwoord laten SMS'en. Dan kan je direct inloggen, en met de TAN code die per SMS komt gelijk de rekening leegtrekken.

Ey!! Macarena \o/


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

RaZ schreef op dinsdag 18 mei 2010 @ 21:03:
De kans dat je GSM wordt gejat is natuurlijk vele malen groter dan dat je TAN-lijst wordt gejat.
De kans dat iemand je telefoon jat met het idee om je rekening te legen en daar ook nog eens in slaagt (dus username+password kunnen achterhalen) en dan die transacties doen die te volgen zijn is wel heel erg klein ;)

Als je gewoon regelmatig je username _en_ je password veranderd (ja, je kan ook je username veranderen) zit veilig genoeg, In ieder geval veiliger dan dat iemand via een ouderwetse overschrijvingskaart geld over maakt met enkel je rekeningnummer en een valse handtekening :P
Stel dat mijn telefoon en portemonnee met Betaalpas gestolen wordt. Kan iemand anders dan namens mij een wachtwoord voor Mijn ING aanvragen?
Nee, om een aanvraag te doen van uw wachtwoord moet ook de gebruikersnaam bekend zijn. Zonder uw gebruikersnaam kan een fraudeur niets beginnen. Daarnaast is bij het aanvragen van een nieuw wachtwoord de geboortedatum, het mobiele nummer, het rekening- en pasnummer, expiratie datum en de gebruikersnaam nodig. Kies daarom om altijd een gebruikersnaam die door anderen moeilijk te raden is. En bewaar uw gebruikersnaam nooit in uw tas of portemonnee. U kunt uw gebruikersnaam zelf wijzigen.

Zijn uw telefoon en Betaalpas gestolen, bel dan zo snel mogelijk de ING: 058 212 2600. Uw pas wordt dan direct geblokkeerd. Er kan dan geen nieuw wachtwoord aangevraagd worden. Daarnaast kunt u in Mijn ING zelf uw TAN-functie blokkeren. Na inloggen kiest u links in het menu voor ‘Service en instellingen’. Bij ‘TAN-functie blokkeren/activeren’ kiest u voor ‘Blokkeren TAN-functie / activeringscode aanvragen’. Vergeet niet ook bij uw provider te melden dat uw mobiele telefoon gestolen is zodat uw SIM-kaart geblokkeerd kan worden.

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Ohja, dat is waar ook. Maar met enkel de foon & pas heb je nog niet genoeg informatie, gezien daar de geboortedatum niet op staat. Al heb ik in m'n portomonee wel pasjes waar dat wel degenlijk op staat.

M'n geboortedatum staat bijvoorbeeld op: ID Kaart, BHV-pas, Ponskaartje ziekenhuis & Zorgverzekerings-pas.

Men heeft dus eigenlijk je foon + portomonee nodig.

Ey!! Macarena \o/


  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Ik gebruik ook de papieren TAN lijst. Die ligt thuis en dat vind ik veiliger dan TAN via mobiel. Ik hoef normaal gesproken nooit buitenshuis overboekingen te doen en zou dat wel nodig zijn dan heb ik een zwaar ge-encrypte scan van de TAN lijst op één van mijn servers staan.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

RaZ schreef op dinsdag 18 mei 2010 @ 21:34:
Men heeft dus eigenlijk je foon + portomonee nodig.
Met andere woorden, het is net zo veilig als met die calculator (want er zijn genoeg mensen die hun pincode ergens opgeschreven hebben, net zoals wachtwoorden). Uiteindelijk ben je als gebruiker zelf (zoals altijd) de zwakste schakel, de kans dat iemand je telefoon en je portomonee steelt alleen om je rekening via internet te plunderen is zo klein dat ze eerder met je pinpas en creditcard uit je portomonee aan de slag gaan en je telefoon verkopen :P
Henk007 schreef op dinsdag 18 mei 2010 @ 21:39:
Ik gebruik ook de papieren TAN lijst. Die ligt thuis en dat vind ik veiliger dan TAN via mobiel. Ik hoef normaal gesproken nooit buitenshuis overboekingen te doen en zou dat wel nodig zijn dan heb ik een zwaar ge-encrypte scan van de TAN lijst op één van mijn servers staan.
TAN codes ontvangen op je mobiel is veiliger omdat je slechts 1 TAN code per keer krijgt ipv een complete lijst met codes. Dat ze zwaar ge-encrypt op een server staan maakt natuurlijk niet uit, die is immers ook weer leesbaar te krijgen met wat passwords.

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Ik ben het daar niet mee eens. Het risico dat iemand mijn mobiele telefoon in handen krijgt is groter dan dat iemand mijn papieren TAN lijst bemachtigt.
Verder heb ik in dit topic nog niets gelezen over die spoofing attack die vorig jaar in het nieuws was om TAN's te onderscheppen.

  • RemcoDelft
  • Registratie: April 2002
  • Laatst online: 03-05 10:30
Arunia schreef op dinsdag 18 mei 2010 @ 20:55:
Je krijgt een smsje wanneer je een transactie doet. Naar mijn idee is dat gewoon veilig. Als je het niet vertrouwd kun je als het goed is ook nog gewoon een TAN-lijst laten sturen welke je net als het "veilige" apparaatje op kunt bergen.
Er loopt al langer een topic over, en een nieuwsbericht: nieuws: Klanten kwetsbaar door nieuwe beveiliging Mijn ING - update ... Per 15 mei is de beveiliging zwaar verslechterd doordat wachtwoorden per SMS worden toegezonden, net als de TAN-codes.
Van SMS terug naar een lijst codes is niet mogelijk, ik ben dan ook blij dat ik de lijst nog heb.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Henk007 schreef op woensdag 19 mei 2010 @ 14:54:
Ik ben het daar niet mee eens. Het risico dat iemand mijn mobiele telefoon in handen krijgt is groter dan dat iemand mijn papieren TAN lijst bemachtigt.
Dan nog moeten ze je username en password hebben ;)
Als je die ook allebei op je telefoon bewaart dan ben je net zo slim als dat je je pincode bij je "inlogcalculator" en pinpas bewaard.
RemcoDelft schreef op woensdag 19 mei 2010 @ 14:58:
Van SMS terug naar een lijst codes is niet mogelijk, ik ben dan ook blij dat ik de lijst nog heb.
Natuurlijk kan dat wel, gewoon je mobiele nummer weghalen ;)
Pagina: 1