<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=416501&amp;view=findpost&amp;p=3829030</guid>
        <pubDate>Thu, 23 Apr 2020 06:58:48 +0000</pubDate>
        <title>Интересно узнать, создаются ли системы аппаратной криптографической авторизации?</title>
        <link>https://forum.sources.ru/index.php?showtopic=416501&amp;view=findpost&amp;p=3829030</link>
        <description><![CDATA[Dmitry DDD: Идея очень интересная. Есть неподтверждённая информация, что банки будут использовать блокчейн-технологии для работы банковской системы.]]></description>
        <author>Dmitry DDD</author>
        <category>Обсуждаем новые идеи</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=416501&amp;view=findpost&amp;p=3817783</guid>
        <pubDate>Tue, 07 Jan 2020 14:56:54 +0000</pubDate>
        <title>Интересно узнать, создаются ли системы аппаратной криптографической авторизации?</title>
        <link>https://forum.sources.ru/index.php?showtopic=416501&amp;view=findpost&amp;p=3817783</link>
        <description><![CDATA[Ilya81: С авторизацией на основе пароля чем дальше, тем больше проблем, это и &quot;упрощение обратимости hash-функций&quot;, и появляющиеся способы перехвата паролей. Но что если в телефоны встраивать аппаратно защищённую систему подписи с достаточно длинным неизменяемым секретным ключом, который напрямую программно не доступен вообще никаким образом, но при этом с обязательным биометрическим подтверждением можно получить открытый ключ и цифровую подпись каких-то данных. И в дополнение при каждой смене пользователя устройства генерируется дополнительный секретный ключ, доступный в API аналогичным образом. И применять всё это в особенно критичных вариантах авторизации, например, при доступе к inet banking&#39;у.<br><br>Допустим, для использования доступа к счетам с устройства, после offline&#39;ового подтверждения личности, сопоставляются оба открытых ключа. Для авторизации по этой системе высылается каждый раз случайный код, в ответ на который должны прийти его подписи обоими ключами, и в случае правильной подписи создаётся token. Конечно, в случае смены телефона придётся offline&#39;овое подтверждение выполнять повторно, после hard reset тоже, что поделать.<br><br>Но зато допустим произошла утечка данных клиентов банка, в итоге в них входят только открытые ключи. Получить с них какую-то пользу - ну, mining криптовалюты и то перспективнее. Направили на fishing site через открытый wi-fi - ну, узнали подпись некоторых кодов авторизации, но при качественных случайных числах какой шанс, что совпадение случится раньше, чем будут замечены подозрительные запросы. В случае потери или кражи телефона не так просто будет отвязать от биометрических данных, так что сразу воспользоваться не получится, а после сброса устройства второй секретный ключ исчезнет совсем, и авторизация не пройдёт. Ну и потом можно обращением в банк отменить эти открытые ключи, возможностей предотвратить доступ кем-то ещё предостаточно, чтоб времени на это всегда хватило.]]></description>
        <author>Ilya81</author>
        <category>Обсуждаем новые идеи</category>
      </item>
	
      </channel>
      </rss>
	