PTT推薦

Re: [討論] 是銀行安全性有問題嗎

看板Soft_Job標題Re: [討論] 是銀行安全性有問題嗎作者
ljf0030
(肥宅工程師)
時間推噓 4 推:6 噓:2 →:11

有些人不懂認證機制,回文說說幾次OTP認證都沒有用使用者都會照輸入,是錯誤的認知。

釣魚簡訊網路第一次可以騙使用者認證碼是因為使用者要更新資料,第一次登入同樣要認證。

今天如果轉帳有OTP認證就不會被盜,使用者登入假的網站後,假的網站用你的帳號去真的網銀轉帳發OTP到你的手機,請問你沒有操作轉帳功能,你在假網站會再次輸入認證碼?

這次苦主晚上8點登入完,11點多才被盜領轉帳,轉帳多一個認證碼,這個盜領根本不會成功。

這個跟被詐騙自己操作把錢轉出去行為是不一樣的,所以根本是銀行本身網銀轉帳的安全機制沒作好的漏洞才出現的問題。

※ 引述 《vi000246 (Vi)》 之銘言:

--

※ PTT留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 27.242.126.254 (臺灣)

※ 文章網址:
https://www.ptt.cc/Soft_Job/M.1613013689.A.FF6

nikolas02/11 11:28我也很納悶 一堆人還笑 使用者智商問題 明明就機制太爛

ALiangLiang02/11 11:29OTP啦

nikolas02/11 11:32而且這裡還是軟體版 都軟體工程師

freef1y302/11 11:44感覺銀行的軟體都鳥鳥的

sunpc02/11 12:49OTP終究還是fishable,釣魚手法推出新,能被釣魚攻擊攻破

sunpc02/11 12:49的機制就是這樣,難道說你輸入OTP錯誤或timeout,就騙不到

sunpc02/11 12:49人再輸入一次嗎?

※ 編輯: ljf0030 (27.242.126.254 臺灣), 02/11/2021 13:32:03

atpx02/11 13:38相信我, 真的想釣, 他可以用各種各樣的理由讓user再輸入一次

你說連續騙OTP人本次案例8點登入,11點才轉帳也不會成功。 你的簡訊是更新資料,不是轉帳,想要連續騙認證碼,使用者不會覺得怪,哪有這個簡單。 你也可以說找各種理由可以來騙郭董5仟萬,我知道就難度問題而已。

ripple012902/11 13:42資方本來就沒有100%防護,我們就是要努力達到100%不是

ripple012902/11 13:42說反正做90%一樣會被騙做80%就好

ripple012902/11 13:43防護高,被騙機率就是會下降,還是會有人被騙但是人

ripple012902/11 13:43數會降低

※ 編輯: ljf0030 (27.242.126.254 臺灣), 02/11/2021 14:23:57

shadow032602/11 15:00詐騙集團花樣很多啦 跟你講說前次驗證失敗請你重新輸

shadow032602/11 15:00入 或是用一些複雜的文字騙你要再次驗證 有些麻瓜使用

shadow032602/11 15:00者就傻傻填兩次了

照你的說法OTP認證碼,如果怎麼好騙現在早就一堆案例了。 現在詐騙集團幹嘛要花時間打電話扮檢察官騙人把錢轉帳出去給別人,發幾萬通簡訊騙OTP 不就好了,他們吃飽太閒? 簡單說就是騙呆瓜去操作轉帳比騙OTP機制認證碼還容易,就是難度問題。

※ 編輯: ljf0030 (27.242.126.254 臺灣), 02/11/2021 15:21:54

tsao121102/11 15:24有些人到現在還看不懂是怎樣被騙的

hiiir556602/11 18:53原po有去銀行做資安的潛力,不用考慮其他面向

lspci02/13 23:11事後諸葛文

lspci02/13 23:12你怎麼不說每次轉帳要輸入三次otp確定是本人轉帳

別的銀行轉帳,有的都要再作一次認證了,已經是線上交易機制了,這叫事後諸葛? 批評別人事後諸葛,你很會,哪你提個事前諸葛的solution來看看,只會打嘴砲的酸民多的 是,不缺你一個。

※ 編輯: ljf0030 (39.10.190.23 臺灣), 02/15/2021 19:49:54

※ 編輯: ljf0030 (39.10.190.23 臺灣), 02/15/2021 20:55:35