Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

Signaturdatei und Chipkarten

 
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10833
Dabei seit: 03 / 2005
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 20.05.2025 - 07:18 Uhr  ·  #21
Zitat geschrieben von Bachsau

Wenn ein Hacker der Herausgeber eines als vertrauenswürdig markierten Schlüssels ist, kann er natürlich Daten verändern. Es käme dann ja gar keine Verbindung des Kunden zur Bank mehr zustande, sondern aus Sicht des Kunden ist der Hacker die Bank und aus Sicht der Bank ist der Hacker der Kunde. Dazwischen könnte alles passieren.

Die Schlüssel existieren in beide Richtungen (beide Seiten haben je einen Private Key). In dem oben genannten Szenario würde nur der Public Key der Bank gegen den falschen ersetzt. Um manipulierte Daten an die Bank senden zu können, müsste der Angreifer aber den Private Key des Kunden haben. Der ist in dem Szenario aber gar nicht kompromittiert. Nur mit dem Abgreifen eines Public Keys ist noch kein MitM möglich. Das ist ja eben der Sinn von Public Keys - dass sie problemlos über einen öffentlichen Kanal gesendet werden können. Und auch das Ersetzen bringt nichts. Der Kunde würde dann lediglich Aufträge verschlüsseln, die die Bank anschließend gar nicht mehr lesen kann. Und der Angreifer ist auch nicht in der Lage, verschlüsselte Daten an die Bank zu senden, da er den Private Key nicht hat.
Zitat geschrieben von Bachsau

Wenn ich das richtig verstehe, läuft all das aber auch noch innerhalb einer TLS-Verbindung ab, die ein Hacker natürlich ebenfalls unterbrechen müsste, wofür er dann ein weiteres, gefälschtes Zertifikat benötigen würde.

Alle Verfahren außer PIN/TAN laufen nicht auf einer HTTPS-Verbindung sondern auf "rohem" TCP auf Port 3000.
Nemo
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 449
Dabei seit: 09 / 2004
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 21.05.2025 - 09:05 Uhr  ·  #22
Zitat geschrieben von hibiscus

Alle Verfahren außer PIN/TAN laufen nicht auf einer HTTPS-Verbindung sondern auf "rohem" TCP auf Port 3000.


Auch EBICS läuft über Port 443.
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10833
Dabei seit: 03 / 2005
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 21.05.2025 - 09:34 Uhr  ·  #23
Zitat geschrieben von Nemo

Zitat geschrieben von hibiscus

Alle Verfahren außer PIN/TAN laufen nicht auf einer HTTPS-Verbindung sondern auf "rohem" TCP auf Port 3000.

Auch EBICS läuft über Port 443.

Ich meinte alle Verfahren innerhalb von FinTS.
Starfox
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 13
Dabei seit: 08 / 2024
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 17.06.2025 - 16:39 Uhr  ·  #24
Ich hab hier jetzt das gleiche "Problem"

Frankfurter Volksbank BLZ 50190000

Die ganze Zeit ging alles einwandfrei mit RDH10 Schlüssel und jetzt bekomm ich Aufforderung "Neuer Bankschlüssel erhalten" vom Server "fints2.atruvia.de" mit nem Hash Wert wo ich nicht weiß ob der passt.

Bank hab ich schon angerufen aber das muss erst weitergeleitet werden an die Technik Abteilung und keiner kennt sich aus ...
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10833
Dabei seit: 03 / 2005
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 17.06.2025 - 16:56 Uhr  ·  #25
Starfox
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 13
Dabei seit: 08 / 2024
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 17.06.2025 - 19:01 Uhr  ·  #26
Also einfach ins blaue akzeptieren weil das Risiko ehr gering ist ?!?

Ja es ist "nur" der öffentliche Key.

Schade das die Banken einen bei sowas einfach nicht Informieren können und dann keiner bei der Bank bescheid weiß ...
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7368
Dabei seit: 06 / 2008
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 17.06.2025 - 19:33 Uhr  ·  #27
Zitat geschrieben von Starfox
Also einfach ins blaue akzeptieren weil das Risiko ehr gering ist ?!?

korrekt
Zitat geschrieben von Starfox
Schade das die Banken einen bei sowas einfach nicht Informieren können und dann keiner bei der Bank bescheid weiß ...

dann werde dort vorstellig oder wechsle die Bank, das ist oft das einzige was verstanden wird.
Raimund Sichmann
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8239
Dabei seit: 08 / 2002
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 18.06.2025 - 10:40 Uhr  ·  #28
Zitat geschrieben von Starfox
Schade das die Banken einen bei sowas einfach nicht Informieren können und dann keiner bei der Bank bescheid weiß ...

"Keiner" stimmt sicherlich nicht. Das nicht breit informiert wurde könnte daran liegen, dass die meisten Softwareprodukte den Schlüsselwechsel automatisch verarbeiten können, außerdem sollte vom Rechenzentrum drei Wochen vor dem Tauschtermin eine Banknachricht geschaltet worden sein, die aber von einigen Softwareprodukten leider nicht angezeigt wird. Sowas ist dann für die Entscheider eine eher unangenehme Gratwanderung: Was schafft mehr Verwirrung in der Kundschaft und bei den Mitarbeitenden, vorher Aufklären oder erst auf Rückfragen reagieren? Egal wie du es machst: Für einen Teil ist es falsch für den anderen richtig entschieden.
Starfox
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 13
Dabei seit: 08 / 2024
Betreff:

Re: Atruvia Banken bekommen neue öffentliche HBCI-Schlüssel

 · 
Gepostet: 18.06.2025 - 14:36 Uhr  ·  #29
Hab jetzt doch eine Dame ans Telefon bekommen die zugestimmt hat das es einen Schlüsselwechsel vor kurzer Zeit gab. Welchen konnte Sie mir aber nicht nennen.

Daher hab ich jetzt den öffentlichen Key akzeptiert und alles funktioniert wieder einwandfrei.
Gewählte Zitate für Mehrfachzitierung:   0