Bankschlüssel überprüfen ???

 
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 51
Dabei seit: 02 / 2010
Betreff:

Bankschlüssel überprüfen ???

 · 
Gepostet: 07.03.2020 - 16:55 Uhr  ·  #1
Nach dem letzten Update auf erscheint bei einer Bankverbindung
nun die Aufforderung "Bankschlüssel überprüfen ". Der angegebene
Hashwert soll bestätigt werden.

Was hat es mit dieser Überprüfung auf sich ? Wie soll ich damit umgehen ?

Ich nutze diesen Bankzugang mit HBCI über Chipkarte.
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 07.03.2020 - 17:13 Uhr  ·  #2
Bei mir kam es auch zu dieser Frage, und ich habe sie bestätigt.

Ich hoffe das war jetzt nur einmalig, sonst muss ich das bei Matrica melden.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 176
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 08.03.2020 - 14:10 Uhr  ·  #3
Zitat geschrieben von fr3d
Nach dem letzten Update auf erscheint bei einer Bankverbindung
...

Ist da hinter "auf" etwas verloren gegangen? Oder anders gefragt, welches war/ist der letzte Update, der es auslöst?
Zitat geschrieben von Kalle2012
Bei mir kam es auch zu dieser Frage, und ich habe sie bestätigt.

Was bedeutet in diesem Zusammenhang eine Frage bestätigen? Ist es etwas, was man "abnickt" - nach dem Motto wir speichern jetzt mal etwas ab, OK? Oder soll die Benutzerin/der Benutzer wirklich überprüfen. Wenn ja, wie kommt man zuverlässig an den Hashwert des Bankschlüssels? Ein schnelle Suche auf der Internetpräsenz "meiner" Bank hat ihn nicht zutage gefördert.

Ja, möchte ich gerne wissen, bevor ich den Update einspiele.
Benutzer
Avatar
Geschlecht:
Beiträge: 6740
Dabei seit: 06 / 2008
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 08.03.2020 - 15:18 Uhr  ·  #4
Zitat geschrieben von emmi
Ein schnelle Suche auf der Internetpräsenz "meiner" Bank hat ihn nicht zutage gefördert.

... wie lautet deine Bank
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 10
Dabei seit: 09 / 2019
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 08.03.2020 - 17:20 Uhr  ·  #5
Nach dem Update auf Moneyplex Pro Build L-24786 wird bei der Verbindung zur Commerzbank dieser Dialog angezeigt

 


Den Hashwert findet man hier Commerzbank HBCI auf "Einrichtung HBCI-Zugang" klicken.
Der Hash ist bei mir OK habe das dann bestätigt. Der HBCI Abruf ist dann fehlgeschlagen. Ich vermute ich habe zu lange gebraucht den Hash zu prüfen aber ohne Prüfung wollte ich das nicht abnicken. Weitere Abrufe funktionierten dann wie gehabt.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8117
Dabei seit: 08 / 2002
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 08:05 Uhr  ·  #6
Ich überlege gerade, was wirklich passieren kann, wenn man hier einen falscher Schlüssel erhält und diesen "einfach so" bestätigt.
Eventuell sendet man Aufträge an einen Betrüger, der sich über Buchungsaufträge freuen wird, in diesem Fall wäre das ein Datenschutzproblem. Im echten Leben würde die Verbindung zum Server einfach nicht funktionieren.
Ich halte das für nicht dramatisch, aber sehe ich das womöglich zu einfach? Wäre ein Angriff auf eine freigeschaltete Karte denkbar?
Gruß
Raimund
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 09:48 Uhr  ·  #7
Lt. Matrica wird nach der Bestätigung - und das passiert nur einmal - der Hash Wert des öffentliche Schlüssel der Bank auf die HBCI - Karte geschrieben. Diesen holt Moneyplex sich vom Bankserver.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 176
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 10:27 Uhr  ·  #8
Die Bank ist kein Geheimnis, es ist die KSKMSE. Dort habe ich wie gesagt nichts dergleichen gefunden. Die SSKM zeigt ihn unter "Häufige Fragen und Antworten zu EBICS". Ich vermute mal, das der Bankschlüssel nicht EBICS-spezifisch ist. (Die SSKM fragt hier "Wie lautet der öffentliche Bankschlüssel?" und gibt als Antwort nur Hashwerte an. Aber wer will schon so kleinlich sein.) Andererseits verstehe ich die Frage nach der Bank in diesem Zusammenhang nicht. Sollte ich den Hashwert abgleichen müssen, werde ich mich mit der Bank in Verbindung setzten. Sollte es einen öffentlich zugänglichen Server mit Bankschlüssel und Hashwerten geben, würde ich den gerne erfahren, dann braucht's den Namen "meiner" Bank aber nicht.

Lt. Handbuch wird der Hashwert bei der "Erstinitialisierung" abgeglichen. Das ist nach meinem Verständnis nicht bei allen Banken und Chipkarten nötig. Bei den Sparkassen mit DES-Chipkarten jedenfalls nicht. Sollte aber, wenn man Moneyplex schon benutzt, auch nicht mehr nötig sein. Warum es nach einem "Update" gemacht wird, ist nicht offensichtlich und der Benutzer/die Benutzerin ist ggf. verunsichert, wenn er/sie nicht sowieso alles abnickt. Wäre schön, wenn man vor dem Update irgendwie darüber aufgeklärt wird, warum man jetzt (noch einmal) den Bankschlüssel überprüfen soll.
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 10:54 Uhr  ·  #9
In älteren Moneyplex - Versionen wurde der Hashwert nicht gespeichert, sondern bei jedem Verbindungsaufbau neu angefordert. Dies führte aber dazu, das bei der Verbindung zum Bankserver immer zu Beginn ein "Signatur der Antwort ist falsch" und "Antwort ist unsigniert" gemeldet wurde.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 51
Dabei seit: 02 / 2010
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 10:57 Uhr  ·  #10
D.h. ich kann die Frage einfach bestätigen ?
Den angezeigten Hash Wert kann ich nirgendwo
verifizieren.
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 11:00 Uhr  ·  #11
Zitat

D.h. ich kann die Frage einfach bestätigen ?

Ja
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 176
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 11:18 Uhr  ·  #12
Zitat geschrieben von fr3d

D.h. ich kann die Frage einfach bestätigen ?
Den angezeigten Hash Wert kann ich nirgendwo
verifizieren.


Wenn ich's richtig verstehe, steht der Hashwert im INI-Brief der Bank - den man mal bekommen hat, als das Konto angelegt wurde.

Zitat geschrieben von Kalle2012

Zitat

D.h. ich kann die Frage einfach bestätigen ?

Ja


Na, wenn dem so ist, warum wird der Dialog dann überhaupt angeboten?
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 11:33 Uhr  ·  #13
Da hier vom Programm etwas auf die HBCI - Karte geschrieben wird, wollte Matrica das nicht einfach still und heimlich ohne einen Dialog machen.
Und es gibt ja HBCI - Karten (bei denen der Kunde eine Erst-Initialisierung vorgenommen hat) wo man dazu in der Lage ist den Hashwert zu prüfen.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 176
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 09.03.2020 - 19:16 Uhr  ·  #14
In dem oben gezeigten Dialog lese ich nichts von Schreiben auf die HBCI-Chipkarte. Aber vielleicht war da ja vorher ein Hinweis. Auf den INI-Brief wird im Dialog hingewiesen

Keine Ahnung ob ich es richtig zusamengefasst habe, aber so schwierig kann's doch nicht sein, so etwas zu schreiben und unter die Benutzer zu bringen:

In vorherigen Versionen von moneyplex wurde bei der Erstinitialisierung der Hashwert des Bankschlüssels nicht auf die HBCI-Chipkarte geschrieben. Der Schlüssel wurde bei jedem Dialog von dem Bankrechner geladen. Das hatte zur Folge, dass Meldungen wie "Signatur der Antwort
ist falsch" und "Antwort ist unsigniert" im Protokoll erschienen.

Ab moneyplex 20, Build xxxxx, wird nun bei einer Erstinitialisierung und in dem Fall, dass noch kein Hashwert auf der HBCI-Chipkarte vorhanden ist, die Karte mit dem Wert beschrieben. Dazu erscheint auch bei langjährigen Benutzern der Erstinitialisierungdialog, mit der Aufforderung, den Hashwert des Bankschlüssels zu vergleichen und zu bestätigen. Den Hashwert finden Sie auf dem INI-Brief der Bank, den Sie bei der Kontoeröffnung erhalten haben. Sie können sich aber auch an Ihre Bank wenden, die Ihnen den Hashwert mitteilen kann.
Benutzer
Avatar
Geschlecht:
Herkunft: NRW
Homepage: ksit.de
Beiträge: 1351
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 11.03.2020 - 16:24 Uhr  ·  #15
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 176
Dabei seit: 11 / 2012
Betreff:

Re: Bankschlüssel überprüfen ???

 · 
Gepostet: 11.03.2020 - 21:30 Uhr  ·  #16
Gut. Und dass es einen Wiki-Eintrag gibt, sieht man wo/wie, wenn man einen "Update" ausführt?

Bei einem "Update" unter Linux werden von moneyplex die neuen Dateien im Verzeichnis "rup" abgelegt, nebst einer Datei, worin steht, wo denn was hin soll. "prestart" erledigt dann das Verschieben der Dateien (Lesen, Schreiben und Löschen) bevor es moneyplex startet (ist unter Windows vermutlich ähnlich, aber was weiss ich). Könnte man da nicht einfach eine Datei "x.txt" oder wie auch immer in "rup" ablegen und diese, falls vorhanden, von "prestart" anzeigen lassen (und danach wegen mir löschen), bevor moneyplex gestartet wird? So ein Anzeigen gibt es doch schon, für das Handbuch, wird unter Linux meines wissens mit xdg-open gemacht. Und da "prestart" mit gtk und allem drum und dran daherkommt, kann man auch ein schönes Fenster öffnen.

Aber vermutlich habe ich es einfach noch nicht gemerkt, dass ich auf einem toten Pferd sitze. :-)
Gewählte Zitate für Mehrfachzitierung:   0