Gyurkity Péter

Nem biztonságosak a bankok oldalai

A tengerentúli bankok túlnyomó többsége nem megfelelő megoldásokat alkalmaz saját internetes oldalain, ezért a támadók könnyen kihasználhatják a hibákat. A válasz egyelőre várat magára.

Az amerikai bankok weboldalait a Michigan Egyetem kutatói vették górcső alá még 2006-ban, ám a felmérés eredményeit csak most közölték. Ezek összegzése után is folyamatosan figyelemmel követték az esetleges változásokat, ám az elmúlt két évben szinte semmi nem történt, így alapvetően negatív következtetésekre jutottak. A bankok nagy része hibás koncepció alapján építi fel oldalait, sokan védelem nélkül továbbítanak egyes személyes adatokat.

Atul Prakash, az egyetem professzora, a csoport vezetője blogbejegyzésében leírja, hogy a 214 megfigyelt banki oldal 75 százaléka tartalmaz valamilyen hibát, amelyet az esetleges internetes támadók könnyedén kihasználhatnak. Jellemző hiányosság, hogy a biztonságos (secure) belépődobozt egy nem biztonságos oldalon helyezik el, ami lehetővé teszi a begépelt adatok megszerzését, esetleg egy hamis másolat felállítását, amely kifejezetten ezen adatok megszerzése céljából készül. A bankok 47 százalékánál fedeztek fel ilyen hibát, 55 százalék pedig szintén nem biztonságos oldalon helyezi el kapcsolati információit és a biztonságot érintő tanácsait. Számukra szintén a secure socket layer (SSL) alkalmazását javasolják.

Legalább ilyen nagy probléma, hogy a bankok 31 százaléka hajlandó a belépőjelszót és a kimutatásokat egyszerű emailban elküldeni, ami szintén nem biztonságos megoldás. Márpedig ez szintén megnyitja az utat a hamis oldalak felállítása felé, amelyek kizárólag a felhasználói adatokra vadásznak. Prakash minden bank számára az SSL alkalmazását, illetve az egész portálra történő kiterjesztését javasolja, hiszen ezzel megelőzhetik a nagyobb gondokat. Szomorúnak tartja, hogy az elmúlt két évben semmi érdemleges nem történt ezen a téren, így a 2006-os adatok ma is teljes mértékben helytállóak.

Ennek mélyreható okai vannak, az ágazat számos szereplője például évtizedek óta halogatja informatikai rendszerének leváltását - pedig ez jóval kisebb kockázatot és gondokat jelent, mint a változtatások elodázása.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • Vanek úr #14
    Az én OTP-s tapasztalatom: nekem nem levélben adtak át semmit, hanem ott, helyben én adtam meg a jelszót, az azonosítót helyben generálták, és nálam elkérték a telefonszámomat, mert az OTP is SMS alapú pár perces biztonsági rendszerrel dolgozik.
    Vagyis amit Te éltél meg, az vagy nem OTP volt, vagy már nagyon régen lehetett (esetleg szándékos hitelrontást végzel). :)

    Mellesleg nem állítom, hogy az OTP lenne a legjobb bank (sőt, a kamataik talán az egyik legrosszabbak itthon; és nem igazán ügyfélcentrikusok), csak nem szeretem, ha valaki félretájékoztat (pl. személyes útálat miatt).
  • Vorpal #13
    de van - ez legalább olyan erős argumentum mint a tiéd.D
  • turul16 #12
    OTP netbankjaval sincs baj.
  • Mcsiv #11
    "de úgy általában sem hiszem hogy a magyar netbankos oldalak ennyire trék lennének mint az amerikaiak."
    Ebben igazad van, a leggagyibb magyar bank is odafigyel egy csomó olyan alapvetőnek tartott dologra (pl.: https), amit a cikkben tárgyalt bankok elvetnek egészében. Mellesleg az OTP, illetve ezekszerint az erste és a bb oldala is eléggé átgondolt ahhoz, hogy ne legyenek belőle problémák. Nem is sokat láttatok ilyen szalagcímeket hogy "Bankszámlákat lopkodnak m.o.-n!". Az hogy néha előfordul ilyen eset, az betudható annak hogy buták az emberek. Pl.: nekem is jött már olyan mail, hogy lépjek be az accountommal az xxx bank rendszerébe, hogy visszaigazoljak valamit, (csak nem a bank url-je volt:)). Az ilyet, https ide vagy oda, a legtöbb ember lazán megeszi.
  • metaljesus #10
    nekem erste nagyon bevált. ügyfélkód+felhasználónév+jelszó, ami után küld egy 5 percig érvényes kódot sms-ben. plusz minden tranzakcióhoz amit netbankon indítok ugyanilyen sms-kód kell.
    de úgy általában sem hiszem hogy a magyar netbankos oldalak ennyire trék lennének mint az amerikaiak.
  • Doktor Kotász #9
    Milyen állami garanciára gondolsz?
    Mert az nincs, illetve pont annyi, mint a többi banknál.
    Számlánként néhány millió.
  • Vorpal #8
    Hát akkor én ezzel az OTP vel mellé lőttem - vicces, bizosan az állami garancia teszi.D

    Pedig még imizset is váltottak -- erre bizony szartak.
  • item #7
    Nekem is a BB nél van a zsém, ez az azonosítás nekem is tetszik,remélem ez tényleg hatékony, me nagyon nem szeretnék egyszer úgy ébredni hogy üres a számlám.
  • roliika #6
    A Budapest banké szerintem nagyon jó. Https alapú SSL kapcsolat alapban. Első körben be kell írnom a 8 jegyű kódom...kis betű nagybetű keverve számokkal, ha ez sikeres, kapok SMS-ben egy kódot ami 10 jegyű, és akkor léphetek csak be, ez a kód csak pár percig érvényes. Szerintem ez így nagyon jó rendszer.
  • arrakistor #5
    Egy normális oldal, a teljes oldalt https protokollal küldi ... és nem is kell hozzá banknak lennie... ilyen pl.: a skype regisztráció és a belépés után a teljes kommunikáció 100% SSL alapokon fog nyugodni.