Generatore TOKEN per transazioni sicure.

May 01, 2011 56 Replies

Francesco Sacchi:

E il sapere l'ora a cosa le serve?

F. Bertolazzi ha scritto:

Fai come ti ho detto con google e entra nei siti che trovi nell'ordine, ti escono come a me i primi indicizzati, non diciamo cazzate, quelli molto sucessivi potrebbe essere.

El_Ciula ha scritto:

E aggiungo, non commento piu' perchè mi son rotto i coglioni, e non usarla come scusa.

Il 02/05/2011 16:27, F. Bertolazzi ha scritto:

Per sapere se, una volta attivata, la licenza è scaduta o meno.

Il giorno Mon, 2 May 2011 16:27:53 +0200, "F. Bertolazzi" ha scritto:

Non ho letto tutto il thread, quindi forse non parliamo della stessa cosa, ma nelle RSA-Keys di Unicredit l'orologio serve, leggi questo post:

formatting link

-- ciao Stefano

El_Ciula:

Come scusa de che?

SB:

Sì, ma a che pro? Non ottieni forse lo stesso identico risultato, in maniera più semplice ed economica, con un contatore anziché con un timer? Senza contare che, ripeto, data e ora sono informazioni facilmente ottenibili, il contenuto di un contatore no.

"F. Bertolazzi" :

Credo che ne esistano di vari tipi. Quello a tempo ti impedisce di generare dieci codici, scriverteli su un foglietto e lasciare il token a casa e portarti il foglietto.

Questo è un vantaggio nel caso di attacco di phishing. Se scrivi il codice sbagliato su un sito fasullo, ottieni errore, ci riprovi, ottieni errore e così via tre o quattro volte, l'attaccante ha a disposizione tre o quattro codici buoni da usare con calma, almeno finché tu non accedi al sito bancario vero. Con quello a tempo il tempo a disposizione dell'attaccante è minore.

kfm ha usato la sua tastiera per scrivere :

io ho avuto a che fare con quelli per accedere a vpn cisco e checkpoint e non e' mai stato possibile usare il codice gia' un paio di minuti dopo l'erogazione del numero successivo.

Adriano

F. Bertolazzi ha scritto:

Per dire che non do risposte...

"F. Bertolazzi" ha scritto nel messaggio news:11580d7q6f5be$.ktarthes3smz$. snipped-for-privacy@40tude.net...

Si, scusami, ma nel leggere tutti i thread mi sono confuso.

Per le casseforte ad apertura temporizzata, ne sono sicuro al 99% proprio per evitare che un dispositivo elettronico possa guastarsi. Meglio la solerzia e l'attenzione dell'impiegato. Se si ammala ce ne è uno che lo sostituisce.

El_Ciula:

LOL. Se tu non dai risposte, sei tu che cerchi scuse. Miserabilmente.

Francesco Potortì:

Ovvero nullo. Oh, finalmente una risposta. Grazie.

adriano:

Erano dispositivi portatili? Allora sei OT.

Francesco Sacchi:

Ah. Capisco.

Ah, ancora non capivo. Cioè, sì.

Quello per sostituire la O-key :D Anch' io pensavo ad un semplice generatore di numeri causali da 0 a 999999, purtroppo nella chiavetta c'e' un seme di casualita' che non e' facile da imitare.

Archlinux on (uname -a) F

Non credo siano fatte con un semplice PRNG, sarebbe troppo facile da craccare, deve essere quanto meno un CSPRNG.

Se ti interessa l'argomento cerca OTP (one time passwords).

Ciao!

_|/ Francesco Sacchi - Develer S.r.l. |\ http://www.develer.com/ - http://www.bertos.org/

Join the Discussion

Have something to add? Share your thoughts — no account required.

Didn't find your answer?

Ask the community — no account required