[ALG] Automatisch invullen TAN-code ING bankieren

Pagina: 1
Acties:
  • 647 views

Acties:
  • 0 Henk 'm!

  • dfader
  • Registratie: Maart 2006
  • Laatst online: 08:46
Dit is niet zozeer een vraag, maar ik wil eigenlijk een beetje discussiëren over mijn idee. Het bericht past m.i. niet echt in een specifiek forum, maar deze komt het meest in de richting :)

Al tijden erger ik me aan de SMS die de ING stuurt bij het invullen van een TAN-code. Dit komt doordat ik eerst de SMS moet openen en dat duurt soms best lang en in de tekst moet ik de code opzoeken, afijn, ik ben erg lui, dus ik erger me eraan :). Daarom heb ik een Android app gemaakt die de SMS onderschept en de TAN-code direct op het scherm laat zien, werkt perfect, app haalt ook de telefoon uit slaapstand etc, dus ik hoef alleen nog maar de code in te vullen.

Maar zelfs hier voel ik me nog te lui voor en heb ik bedacht dat het helemaal mooi zou zijn als de TAN-code automatisch wordt ingevuld. Ik ben hierover gaan nadenken en ik heb uiteindelijk een Chrome extension gemaakt die i.c.m. mijn Android app dit voor elkaar krijgt. Bij mij riep dit gelijk een aantal vragen op i.v.m. beveiliging en privacy, welke ik zal proberen uit te leggen en de oplossing die ik hiervoor heb bedacht.

Het systeem werkt als volgt: in de app wordt de IMEI van de telefoon getoond (zie plaatje onder Chrome Id) en zodra een TAN-code binnenkomt wordt deze opgeslagen in een database die op een/mijn website draait, naast de TAN-code wordt het volgnummer en de IMEI van de telefoon opgeslagen. In de Chrome extension stel je eenmalig je IMEI in (zie plaatje rechts van Android Id) en zodra de pagina wordt geopend waar een TAN-code moet worden ingevuld, haalt de Chrome extensie deze uit de database van mijn website a.d.h.v. IMEI en Volgnummer. Als deze gevonden wordt, dan wordt de TAN-code teruggestuurd en ingevuld. Visueel is dat ongeveer als volgt:
Afbeeldingslocatie: http://tagpulse.nl/iti_thumb.jpg

Privacy
- De TAN-code wordt geupload naar een third party server (mijne in dit geval). Op de webserver draait een cronjob die alle opgevraagde TAN-codes (dus door de Chrome extension) binnen 1 minuut verwijdert, codes die niet worden opgevraagd worden na 10 minuten verwijderd.

Beveiliging
- Als iemand je username, wachtwoord en IMEI van je telefoon heeft kan hij/zij zomaar allemaal transacties doen (en dat maakt dus de hele TAN-code beveiliging overbodig). Hiervoor heb ik gezorgd dat de telefoon altijd in hetzelfde gebied moet zijn als de Chrome extension (dus point + accuracy moet overlappen).

Goed, de punten waar ik jullie deskundige advies in wil vragen zijn de volgende:
1. Wat vinden jullie van dit systeem? Denk je dat er interesse voor is om dit vrij te geven?
2. Mag ik zoiets uberhaubt maken ivm privacy/beveiliging/policies?
3. Is de beveiliging zoals ik hem heb bedacht (IMEI + GPS) genoeg of zie ik nog iets over het hoofd?
4. Overige meningen/ideeen zijn welkom.

Thanks voor het lezen en ik ben benieuwd, pls don't shoot me :)

Acties:
  • 0 Henk 'm!

  • Herko_ter_Horst
  • Registratie: November 2002
  • Niet online
Heel het verhaal staat of valt met of ik jou, je programmeerkunsten en de beveiliging van jouw server vertrouw met complete toegang tot mijn geld. No offense maar niet dus. :)

Leuk idee voor iets dat je zelf maakt en waar je zelf de controle over hebt, maar ik zou iets dergelijks nooit van iemand anders aannemen.

Dit staat nog los van de mogelijke beveiligingsrisico's (waar ik verder niet naar heb gekeken).

"Any sufficiently advanced technology is indistinguishable from magic."


Acties:
  • 0 Henk 'm!

  • mux
  • Registratie: Januari 2007
  • Laatst online: 03-07 19:59

mux

99% efficient!

Zolang zoiets niet door de bank zelf wordt gemaakt is dit onacceptabel. We kunnen jouw beveiligingsexpertise niet staven.

Wel is het best leuk voor mensen zelf. Ik zou het best op m'n thuisnetwerk willen/kunnen gebruiken.

Youtube: PowerElectronicsBlog - Plank2 (4W computer)


Acties:
  • 0 Henk 'm!

  • Rutix
  • Registratie: Augustus 2009
  • Laatst online: 05-09-2024
Zoals de andere al zeiden zou ik nooit iemand anders vertrouwen met deze gegevens. Misschien ben jij wel te vertrouwen maar als er op jou systeem word ingebroken dan heb je de poppen helemaal aan het dansen.

Nothing to see here!


Acties:
  • 0 Henk 'm!

  • Koenvh
  • Registratie: December 2011
  • Laatst online: 13-07 01:13

Koenvh

Hier tekenen: ______

Over wat voor een verbinding worden die gegevens naar jou server gestuurd? Is het namelijk niet te onderscheppen?

🠕 This side up


Acties:
  • 0 Henk 'm!

Anoniem: 26306

Je doet een aantal zaken waarover ING een duidelijk advies geeft.
Jouw extension vult automatisch de TAN-code in. ING adviseert dat pas te doen als de betalingsopdracht is gecontroleerd.
Je vraagt mensen ook de Voorwaarden Mijn ING te overtreden:
11.1 U mag uw gebruikersnaam en wachtwoord voor Mijn ING en uw TAN-codes alleen zelf gebruiken.
U moet uw gebruikersnaam, wachtwoord en TAN-codes
altijd veilig bewaren en voor u zelf houden. Daarvoor gelden deze regels:
• Laat uw gebruikersnaam, wachtwoord en TAN-codes niet aan anderen zien en vertel deze ook niet aan anderen.
14.1 Als u vermoedt dat de veiligheid van uw gebruikersnaam, wachtwoord of TAN-codes niet meer zeker is, meld dat dan onmiddellijk telefonisch aan de ING. Dat moet u in ieder geval in deze situaties doen:
• U weet of vermoedt dat iemand anders uw gebruikersnaam, wachtwoord of TAN-codes kent of heeft gebruikt.
Ik vind dit een heel slecht idee. TAN-codes zijn er juist om te voorkomen dat er automatisch transacties kunnen worden gedaan. Jouw extensie wijzigt een pagina van mijn.ing.nl en geeft daarmee toegang tot onder andere cookies, gebruikersnaam, geeft de mogelijkheid om Javascript te gebruiken op die pagina, etcetera.

Allereerst moet ik zeggen dat ik je niet vertrouw. Ik heb geen reden om aan te nemen dat je veilig kunt programmeren en je server(s) goed kunt beheren.

Needless to say dat als ik je app ooit tegenkom, ik dit direct zal melden om de app te laten verwijderen. Misschien maar goed dat ik geen telefoon met Android heb.

Acties:
  • 0 Henk 'm!

  • azerty
  • Registratie: Maart 2009
  • Laatst online: 16-07 22:12
Tenzij je de mensen opties zou geven om zelf de serverside te draaien en de app volledig na te kijken zou ik het persoonlijk ook niet vertrouwen, zie alle bovenstaande commentaren.

Acties:
  • 0 Henk 'm!

  • Phyxion
  • Registratie: April 2004
  • Niet online

Phyxion

_/-\o_

28 posts :') Nee, ik vertrouw het niet. Daarnaast mag het inderdaad ook niet via de voorwaarden ;)

'You like a gay cowboy and you look like a gay terrorist.' - James May


Acties:
  • 0 Henk 'm!

  • NMe
  • Registratie: Februari 2004
  • Laatst online: 14-07 21:33

NMe

Quia Ego Sic Dico.

Alsof het aantal posts aangeeft of iemand te vertrouwen is. Ik mag hopen dat je mij óók niet zou vertrouwen als ik een dergelijke app zou maken. 8)7

Anyway, dit lijkt me duidelijk verder. Je extensie is in strijd met zowel gezond verstand als de voorwaarden van ING. Prima als je hem zelf wil gebruiken, maar verdere discussie hierover willen we hier op het forum niet zien. :)

'E's fighting in there!' he stuttered, grabbing the captain's arm.
'All by himself?' said the captain.
'No, with everyone!' shouted Nobby, hopping from one foot to the other.


Acties:
  • 0 Henk 'm!

  • NMe
  • Registratie: Februari 2004
  • Laatst online: 14-07 21:33

NMe

Quia Ego Sic Dico.

Toevoeging van dfader:
Jammer dat het topic gesloten is voordat ik een reactie kon geven, maar ik had niet verwacht dat de reacties zo heftig zouden zijn. Mijn vraag is in ieder geval wel beantwoord en het is dus ook duidelijk dat ik de ontwikkeling hiervan staak (en het uiteraard niet distribueer). Ik hoop dat je dit nog in mijn originele post of in jouw post kunt/wilt toevoegen, ik wil n.l. absoluut geen kwaad bloed zetten.

'E's fighting in there!' he stuttered, grabbing the captain's arm.
'All by himself?' said the captain.
'No, with everyone!' shouted Nobby, hopping from one foot to the other.

Pagina: 1

Dit topic is gesloten.