Большинство браузеров спрашивают, хотите ли вы сохранить пароль, чтобы в следующий раз, когда вы будете серфить вэб, вам было проще авторизоваться на сайте. Конечно, хотелось бы, чтобы сохраненные пароли были бы запрятаны так, чтобы никто не смог до них добраться, однако же в Хроме, как оказалось, найти их очень просто.
Читать полностью »
Метка «безопасность» - 46
В Chrome можно узнать сохраненные пароли
2013-08-07 в 16:43, admin, рубрики: Google Chrome, security, безопасность, браузеры, метки: Google Chrome, security, безопасностьИщите ошибки с помощью Google или «взлом» аккаунтов на badoo.com
2013-08-07 в 5:04, admin, рубрики: badoo, security, безопасность, информационная безопасность, метки: badoo, security, безопасностьХочу рассказать, как компания Badoo охраняет аккаунты своих клиентов. Данная статья написана исключительно в образовательных целях. Я не подталкиваю никого к совершению противоправных действий и не преследую никакого злого умысла.
Не все Bug Bounty programs одинаково полезны
В марте 2013 года компания Badoo объявила конкурс «Проверь Badoo на прочность!».
Конкурс манил призами и я, довольная успехом в поиске уязвимостей для Yandex, зарегистрировалась на сайте, посмотрела, какие ссылки приходят в письмах, и просто вбила их в поисковую строку Google.
Читать полностью »
Безопасность мобильного интернета изнутри и снаружи
2013-08-01 в 6:43, admin, рубрики: безопасность, Блог компании Positive Technologies, информационная безопасность, мобильный интернет, Телекомы, метки: безопасность, мобильный интернетС развитием мобильных сетей развивается и мобильный интернет. Все привыкли к обычному интернету: витая пара, Ethernet, TCP/IP. А что же скрывает в себе интернет мобильный? Попробуем выяснить! В нашем исследовании мы коснемся общих принципов работы мобильного интернета, рассмотрим поближе GPRS Tunneling Protocol, поговорим о GRX-сети и обсудим некоторые практические подходы к безопасности мобильной пакетной сети.
Как каждый из нас подключается к мобильному интернету? В принципе, необходимо знать только три параметра: APN, логин и пароль. APN — это точка доступа, через которую абонент может подключиться к необходимой ему услуге (WAP, MMS, Internet); у наших операторов она обычно выглядит как internet.<operator-name>.ru. Логин и пароль обычно простые: internet — internet или вроде того.Читать полностью »
Безопасность Asterisk
2013-07-31 в 7:23, admin, рубрики: *, asterisk, безопасность, метки: asterisk, безопасность Доброго времени суток, Вам, жители Хабра.
Случилось так, что я прошел курс дистанционного обучения по теме «Информационная Безопасность», по завершению которого необходимо было защитить выпускную работу. Темой для данной работы я выбрал «Безопасность Asterisk», касательно данной темы написано очень много статей и публикаций, но на мой взгляд они либо не полны, либо целиком не раскрывают данную тему, либо нет указаний на актуальность данного вопроса. Взял на себя смелость собрать «все» в один документ, что и вылилось в выпускную работу. Защитился успешно, диплом получен — решил поделится с сообществом данной работой.
Читать полностью »
Один крупный банк, доступ ко всем счетам клиента при наличии копии паспорта
2013-07-30 в 13:13, admin, рубрики: безопасность, информационная безопасность, метки: безопасностьДоброго времени суток всем читающим и комментирующим.
Случилась со мной очень забавная история: однажды мне предложили сменить место работы на Сочи, конечно же речь шла об Олимпиаде, и, конечно же, я даже не мог подумать об отказе, к тому же в голове вертелась фраза: «Знал бы прикуп — жил бы в Сочи!» В действительности было очень интересно, что же это такое и как там все сейчас выглядит, к слову сказать, последний раз в Сочи я был в 1993 году в феврале месяце по путевке в санаторий. Согласился — улетел.
На новом месте работы мне выдали зарплатную карточку одного крупного банка — впринципе нет разницы особой на какую карту получать деньги, главное, что бы снять их было достаточно удобно — подумал я и стал ждать первую зарплату. Спустя какое-то время я получил смс на корпоративный мобильный телефон о пополнении счета. С этого момента начинается все самое интересное.
Читать полностью »
Мои финансы – с защитой танцы
2013-07-30 в 9:56, admin, рубрики: банковские карты, безопасность, бесконтактные платежи, Блог компании Группа Компаний ХОСТ, метки: банковские карты, безопасность, бесконтактные платежиВам встречались люди с торчащим кусочком фольги из кошелька? Нет? Совсем скоро вы их увидите во всех городах страны! Кто эти люди? Самые обычные граждане, которые волнуются за свои финансы. Причина их беспокойства — бесконтактные платежные карты технологии PayWave и PayPass.
Бесконтактные банковские карты – это уже знакомые и привычные для нас кусочки пластика, с той лишь разницей, что в них есть антенна для передачи информации по радиоканалу. Самыми распространёнными их видами являются VISA PayWave и MasterCard PayPass. Отличить такие карты можно по соответствующему символу в виде волны в углу и названию бесконтактной технологии рядом с логотипом платежной системы. Для оплаты покупки всего лишь надо поднести такую карту к платёжному терминалу, оснащенному специальным радиоприемником. И всё — платеж осуществлен. Никаких вводов паролей и оставления «автографов». Скорость увеличивается – очереди сокращаются.
Но как во всем прекрасном, так и в бесконтактных платежах есть свои спорные моменты. Увидев, как работают карты данного типа, возникает вопрос: если продавец может получить с карты данные, необходимые для проведения транзакции, что мешает злоумышленнику просканировать карту и снять с нее деньги? Безопасно или нет носить в кармане бесконтактную банковскую карту?
Немного истории
Впервые вопрос о безопасности банковских карт возник вначале 70-ых годов ХХ века, когда банки столкнулись с острой нехваткой рабочих рук. Операционисты не успевали обрабатывать вал бумаг, которыми сопровождались запросы на кредиты и их одобрение.
Эта ситуация побудила банки организовать самообслуживание клиентов при помощи банкоматов. Для обеспечения доверия новому оборудованию инженерам нужно было предложить способ, с помощью которого пользователи могли бы просто, быстро и безопасно себя идентифицировать. Так появились карты с магнитной полосой.
Однако в таких картах с магнитными носителями существовала и существует серьезная проблема, которая называется скимминг. В случае проведения «пластика» через скиммер, специальное считывающее устройство, маскируемое под штатные элементы банкомата, злоумышленники могут сделать копию магнитной полосы, а затем перенести полученную информацию на чистую карту.
В ответ на это в 80-х годах появились смарт-карты. По своему внешнему виду они весьма похожи на своих прародителей. Наряду с магнитной полосой, которая используется там, где недоступны считывающие устройства для смарт-карт, в пластик корпуса такой карты встраивается еще микропроцессорный чип – фактически полноценный компьютер. В контексте банковских приложений его еще часто называют EMV-чипом.
EMV – это стандарт, созданный совместными усилиями компаний Europay, MasterCard и Visa с целью повышения уровня безопасности банковских платежей. Вскоре после его создания Europay и MasterCard слились в одну компанию, но название документа уже менять не стали.
Итак, за счет чего повысился уровень безопасности?
Во-первых, сложность подделки. Две минуты поиска на просторах Интернета и Вам будет предложена самая подробная инструкция по клонированию карт с магнитной полосой, а так же несколько десятков вариантов приобретения оборудования, необходимого для этого. Подделка карты с чипом на данный момент считается невозможной.
Второй фактор безопасности — использование динамических данных. Для каждой банковской транзакции EMV-чип генерирует индивидуальный код подтверждения. В связи с этим, перехват данных, передаваемых при платеже, становится бессмысленным.
В-третьих, появление предметной верификации держателя. При использовании магнитной карты для подтверждения платежа Вам необходимо поставить свою подпись, которую в большинстве случаев никто не сличает с оригиналом. А о том, что необходимо так же сверить имя владельца «пластика» с удостоверением личности его держателя, и говорить не стоит. При использовании чиповой карты подтверждение каждого платежа происходит путем введения PIN-кода.
Хоть EMV-чип стал серьезной альтернативой магнитной полосе, тем не менее, и у него есть ряд недостатков. Самый главный из них – это необходимость обеспечивать совместимость с гигантской инфраструктурой магнитной полосы. Для решения данной проблемы банки выпускают гибридные карты, предоставляющие оба варианта доступа к платежу. Но при обслуживании такой комбинированной карты по магнитной полосе, вновь встает вопрос безопасности. Снова появляется угроза скимминга.
Стоит отметить, что копирование данных все-таки возможно и с чипа. Со смарт-карт, выпущенных до 2008 года (MasterCard) и до 2009 года (Visa), можно считать информацию достаточную для изготовления соответствующей магнитной полосы, а именно: номер, срок действия, служебный код, информация о банке. Для карт, выпущенных позднее указанных дат, такой проблемы уже не существует.
Получится ли у мошенника воспользоваться такой копией или нет – вопрос. Как и карты, так и терминалы бывают различных типов. Если мошенник с «клоном» обратится в терминал, оборудованный только считывателем магнитной полосы, то проблем с использованием не возникнет. Гибридный терминал при распознавании кода, полученного с карты, способен установить, что помимо магнитной полосы она должна содержать еще и чип. В таком случае транзакция осуществлена не будет.
Вторая серьезная проблема EMV-чипа – это низкая скорость работы контактного интерфейса. Время необходимое для доступа к чипу, авторизации и выполнения необходимых процедур существенно больше, чем время транзакции по карте с магнитной полосой. В случае систем массового обслуживания данный факт может быть куда более критичным, чем риски мошенничества.
Все это обусловило необходимость создания платежных технологий, которые сочетали бы в себе лучшие стороны как магнитных, так и чиповых карт и при этом имели минимум недостатков. На эту роль как раз и претендуют бесконтактные банковские карты NFC.
О бесконтактных технологиях
В качестве физической основы механизма бесконтактных банковских платежей используется технология NFC. NFC (Near Field Communication — «коммуникация ближнего поля») — это беспроводная высокочастотная связь малого радиуса действия, которая дает возможность обмена данными между устройствами, находящимися на расстоянии около 10 сантиметров. По сути, это простое расширение стандарта бесконтактных карт (ISO 14443) RFID, объединение интерфейса смарт-карты и считывателя в единое устройство. Технология NFC в области банковских приложений позволяет заменить устаревшую, но привычную магнитную полосу на более современное решение, не ограничиваясь при этом банковскими картами. Оплата может производиться и иными платежными инструментами, будь то сотовый телефон или RFID-стикер, наклеенный на любой удобный предмет.
В бесконтактных картах информация, необходимая для проведения транзакций, хранится на чипе карты. Существует два типа таких карт.
Для первого варианта исполнения характерно наличие только бесконтактного интерфейса, размещенного на карте c магнитной полосой. Данный вид предназначен, в основном, для США. Фактически бесконтактный модуль является статическим и дублирует информацию, хранящуюся на магнитной полосе.
Второй вариант является более защищенным, чем первый. В такой карте обязательно наличие двух интерфейсов, взаимодействующих с чипом: контактного (впаянного элемента, напоминающего SIM-карту) и бесконтактного (RFID-метка). Карты данного типа соответствуют стандарту EMV. Они не только сохранили преимущества своих «чипованных собратьев», но и стали более удобными:
— Бесконтактная карта всегда остается при своем владельце. Её не надо передавать продавцу для проведения через считывающее устройство или вставлять в терминал. Особенно приятно прекращение практики, при которой вы, оплачивая обед, должны смириться с тем, что официант взял карту и ушёл оплачивать Ваш заказ, обслуживать других посетителей, пить чай и т.д.
— По бесконтактным картам, с целью увеличения скорости обслуживания, разрешены платежи без дополнительной аутентификации. Для России эта сумма составляет 1 000 рублей, для Украины – 200 гривен, а, например, для Таиланда – 700 тайских бат. Это не значит, что нельзя совершить бесконтактную оплату покупки, чья стоимость превышает данную сумму, просто в этом случае Вам придётся пройти процедуру аутентификации.
Совершение платежей на небольшие суммы без авторизации стало возможным благодаря тому, что международные платежные системы взяли курс на повышение скорости оплаты. Так Visa установила максимально допустимое время для проведения транзакций равным 30 секундам. С этой же целью Visa запустила программу Visa Easy Payment Service, по которой все точки продаж не должны требовать удостоверения личности у клиентов при покупке на сумму менее 1 000 руб.
Новая технология оплаты становится незаменима в точках массового обслуживания, где критична именно скорость, например, в транспорте. Секунды, сэкономленные при использовании бесконтактных карт, существенно сокращают очереди и время ожидания клиентов.
Вы используете универсальный пароль для клиентских сайтов?
2013-07-27 в 12:39, admin, рубрики: безопасность, бизнес студии, информационная безопасность, Исследования и прогнозы в IT, лень, метки: безопасность, лень В наше время существуют тысячи IT-компаний и студий, создающих сайты. У сайтов практически всегда есть админка, пароль от которой передаётся клиенту. Часто для аккаунта компании создаётся внутренний пароль. «Свой» интерфейс (аккаунт) может иметь повышенные привилегии, «Клиентский» — пониженные, это не важно.
Читать полностью »
Суд запретил публикацию кодов запуска люксовых автомобилей
2013-07-27 в 9:46, admin, рубрики: безопасность, Блог компании «Apps4All», доклад, информационная безопасность, реверс-инжиниринг, суд, метки: безопасность, доклад, реверс-инжиниринг, судБританский суд запретил публикацию научной работы, в которой раскрывается алгоритм запуска люксовых машин типа Porsche, Audi, Bentley и Lamborghini, так как это может привести к массовым угонам транспортных средств.
Высокий суд Британии наложил запрет на исследование Флавио Гарсиа из Университета Бирмингема, который взломал систему безопасности и раскрыл алгоритм, который позволяет машине верифицировать ключ зажигания.
200-долларовый робот умеет брутфорсить Android PIN (+видео)
2013-07-24 в 10:58, admin, рубрики: android, безопасность, информационная безопасность, робототехника, смартфоны, метки: android, безопасность, смартфоны
Команда специалистов по информационной безопасности создала недорогого робота, стоимостью всего в 200 долларов США, единственная цель которого — подбирать Android PIN. Разработчики не стали тратить вечность на подбор пароля из 16 цифр (максимум для Android), и ограничились 4-значным. Ну, а поскольку на подбор даже четырехсимвольного пароля (только цифры, но вручную) нужно порядочное количество времени, стоит поручить это дело роботу.
Весь мир доменов в твоем SMS от REG.RU
2013-07-24 в 10:37, admin, рубрики: DNS, reg.ru, sms, whois, баланс, безопасность, Блог компании REG.RU, домены, метки: dns, reg.ru, sms, whois, баланс, безопасность, домены
Технологии не стоят на месте, однако Интернет пока еще доступен не во всех точках мира. В летнее время (время походов, дач и отпусков) это может стать серьезной проблемой.
REG.RU первым среди доменных регистраторов России представляет комплексную систему SMS-сервисов, позволяющую быть более «мобильным» во всех смыслах слова и осуществлять привычные действия максимально удобным и безопасным способом.
Услуги, разработанные регистратором, можно условно подразделить на три группы:
1. SMS-сервисы,
2. SMS-уведомления,
3. SMS-подтверждения.
Читать полностью »