BankID - Varför finns det sådant extremt förtroende på en tjänst?

Permalänk
Medlem

BankID - Varför finns det sådant extremt förtroende på en tjänst?

Man sitter och läser om servrar vid Loopia som nyligen blivit hackade, där mycket information läckt ut.
Och det dom rekommenderar är att logga in med BankID istället.
Det är extremt många som gör liknande, alltså går mot att köra BankID överallt.

Är det så extremt bra som alla verkar tycka?
Förvånansvärt kort kod som enbart är siffror?
Är det enbart för att kunna lägga skulden på någon annan vid intrång det uppskattas av företagen?

Visa signatur

4670K | Sniper M5 | 16gb Corsair Vengeance | 2x HD 5850 | SSD 840

Permalänk
Medlem

Nu har jag inte koll på om det är något speciellt med just koden i bankID, men sätter det fungerar på är ju ganska smart i säkerhetssynpunkt.

Du måste ju godkänna vilken telefon/enhet ditt bankID är kopplat till. För att göra det behöver du ju dessutom dosa/bankID redan aktiverat på en annan enhet. (Jag har inte en aning om detta är något som går att "hacka", men det är ju smart i alla fall.)

Visa signatur

Gaming: RTX 2070 & 3770k
Studier: MacBook pro retina 13
Ljud: QH-1339 & ett par rackans smidiga AirPods
Telefon: iPhone 6s plus
Skärm: ASUS 27" ROG Swift PG279Q med sån där g-sync

Permalänk
Medlem

Inte för att förvara (Mobilt) BankID, då jag inte gillar det alls av ungefär samma skäl.

Men i och med att det krävs två steg för att kunna logga in någonstans med (Mobilt) BankID, så är det säkrare än att bara logga in med te.x lösenord.

Visa signatur

Det är bättre att fråga och verka dum än att inte fråga och förbli det.

Permalänk
Hedersmedlem

Det är ett tveeggat svärd att använda en tjänst. Å ena sidan så kan hackarna koncentrera sig på att hacka en tjänst istället för varje websida med inloggning. Å andra sidan så är det mycket lättare att få bra säkerhet när man enas runt en tjänst istället för att varje sida ska hålla i sin egen säkerhet.

Visa signatur

Använd gilla för att markera nyttiga inlägg!

Permalänk
Medlem
Skrivet av MuLLvaD3n:

Nu har jag inte koll på om det är något speciellt med just koden i bankID, men sätter det fungerar på är ju ganska smart i säkerhetssynpunkt.

Du måste ju godkänna vilken telefon/enhet ditt bankID är kopplat till. För att göra det behöver du ju dessutom dosa/bankID redan aktiverat på en annan enhet. (Jag har inte en aning om detta är något som går att "hacka", men det är ju smart i alla fall.)

Skrivet av Belzader:

Inte för att förvara (Mobilt) BankID, då jag inte gillar det alls av ungefär samma skäl.

Men i och med att det krävs två steg för att kunna logga in någonstans med (Mobilt) BankID, så är det säkrare än att bara logga in med te.x lösenord.

Skrivet av giplet:

Det är ett tveeggat svärd att använda en tjänst. Å ena sidan så kan hackarna koncentrera sig på att hacka en tjänst istället för varje websida med inloggning. Å andra sidan så är det mycket lättare att få bra säkerhet när man enas runt en tjänst istället för att varje sida ska hålla i sin egen säkerhet.

Även om de valt att bara stödja en tjänst (många använder någon form av växel som stödjer ett par olika e-legitimationer) så betyder det i det här fallet med Loopia inte att du måste använda telefonen. BankID på datorn går lika bra och där går det givetvis även att använda BankID på kort, hur du lagrar ditt "bankid" kan alltså skilja sig (tre olika sätt för BankID i.a.f.) och ett smartcard innehållande BankID bör inte vara mer osäkert än någon annan smartcardlösning, en osäker dator ska inte kompromissa ett smartcard. En vanliga kortläsare/smartkortläsare ska i.a.f. inte kunna göra det. Det ihop med att det inte går att kopiera programmen inkl certifikat från telefon/datorn och att du kan återkalla ditt bankid när som helst gör det hyfsat säkert, om lösenord och telefon kommer på avvägar så spärrar du bara bankid:t som hör till telefonen. BankID är inte bara lösenord, utan också någon form av certifikat, som det krävs flera steg för att få och bygger ju på att du redan har identifierat dig med giltig ID-handlingar i första ledet till att börja med.

Säkerheten bygger givetvis på att tjänsten kontinuerligt utvecklas, så att det bara finns ett par lösningar är bättre än att det finns tjugo varav hälften är gamla legacylösningar som inte rörts på flera år men som har användare.

TS, ditt fysiska ID-kort är nog mer osäkert, visst kan de kolla om det är borttappat/stulet/spärrat men det är inte säkert den som kontrollerar handlingen gör det. Finns också fler som får utfärda ID-kort, men om banken får utfärda ID-kort varför inte lite på BankIDn samma bank utfärdar? Det skulle förmodligen varit mycket mer osäkert om de bad kunderna dyka upp på deras kontor och identifiera sig med giltiga ID-handlingar. Så vad är egentligen grejen med tråden?

Permalänk
Medlem
Skrivet av AX:

Förvånansvärt kort kod som enbart är siffror?

Det räcker med en enkel kod eftersom det är 2FA (Two Factor Authentication). Så det är inte PIN-koden i sig som skyddar dig, utan kombinationen av BankID:t (eller egentligen den privata nyckeln som lagras i det) och pin-kod. Det är ungefär samma princip som med ditt bankkort. Du har troligen en 4- eller 6-siffrig kod till ditt kort som är lätt att komma ihåg, men en bedragare har ingen glädje av din PIN-kod om personen inte får tillgång till ditt fysiska bankkort också (eller har installerat utrustning i t.ex. en betalterminal för att läsa av det). Så PIN-koden är bara till för att skydda om någon får fysisk tillgång till din mobil (och då ska du såklart spärra BankID:t på den så fort som möjligt ändå).

Sedan går såklart allt att hacka, och BankID blir ju ett attraktivt mål eftersom det är såpass utbrett. Men hittills har jag bara hört talas om phishing/social engineering attacker, inga fall där man lyckats hitta någon faktisk teknisk sårbarhet att utnyttja.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD