Zitat geschrieben von Michael Döring
Bei PIN/TAN unterwandert das Speichern die Sicherheit auch komplett. Denn ein wesentlicher Aspekt der Sicherheit ist, dass nur der Teilnehmer den PIN weiß, was zunichte ist, sobald man ihn speichert.
Das wuerde ich so nicht sehen. Zum einen wuerde die PIN verschluesselt (basierend auf dem Masterpasswort) gespeichert, sodass auch weiterhin nur der Teilnehmer die PIN kennt - indirekt ueber das Masterpasswort. Wenn also sichergestellt ist, dass nur der Teilnehmer das Masterpasswort kennt, kennt auch nur er die PIN. Die sensible Stelle ist damit von der PIN auf das Masterpasswort verlagert.
Zum anderen ist das Schadenpotential (im Vergleich zum Speichern von Chipkarten- PIN oder Schluesseldisketten-Passwort) IMHO niedriger, da fuer die Ausfuehrung von Geschaeftsvorfaellen mit Geldfluss ja immer noch eine TAN benoetigt wird (diese Schranke existiert bei Chipkarte/Schluesseldiskette ja nicht).
Unabhaengig von Risikobewertung (sowohl absolut als auch im Verhaeltnis zu Chipkarte/Schluesseldiskette) halte ich persoenlich vom Speichern einer PIN gar nichts.
BTW: Was tust du mit mir? Jetzt klingt das so, als stuende ich ploetzlich auf der anderen Seite und verteidige das? ;)
Ich bin einfach dieses jahrelange Gejammer wegen dem Speichern der PIN leid. Wirklich. Ich kann es nicht mehr erhoeren. Gefuehlt kommt bei mir alle 2 Wochen eine Mail mit dieser Frage an. Daher habe ich das genannte Angebot gemacht. Ich will es eigentlich nicht einbauen, daher bin ich auch nicht bereit, meine Freizeit dafuer zu verwenden. Die 2h a 45,- sehe ich quasi als Schmerzensgeld. Die User haben ihren Wunsch und ich endlich meine Ruhe. Wobei ich natuerlich einen deutlichen Warnhinweis einbauen wuerde, etwa so:
Zitat
Mit der permanenten Speicherung der PIN verstoßen Sie unter Umständen gegen die Onlinebanking-AGB Ihres Geldinstitutes. Bitte wenden Sie sich an Ihre Bank und fragen Sie diese, ob das Speichern der PIN zulässig ist.
Nach Aktivierung dieser Funktion erhalten Sie vom Programm-Autor von Hibiscus keine Hilfe mehr bei Fragen oder Problemen.
PIN-Speicherung wirklich aktivieren?