Zitat geschrieben von OfflineBanker
Aber wie kommst du zur Einschätzung dass das alte pushTAN Verfahren mit TAN sicherer sei als das neue pushTAN Verfahren im decoupled Modus ohne TAN (auch nicht im Hintergrund).
https://www.hbci-zka.de/spec/3_0.htm
Security PIN/TAN (Decoupled-Zwei-Schritt-Verfahren)
------------------------------------
Die Spezifikation ist recht mühsam zu lesen.
Mich würde aber beim Decoupled-Verfahren die Kommunikation zwischen der Authentifizierungsanwendung (pushTAN 2.0 App) und dem Bankserver interessieren:
1.) Was sendet der Bankserver zur App?
Nach dem Austausch des X.509-Zertifikats, das den Bankserver authentifiziert (nicht den Kunden!) werden die Überweisungsdaten verschlüsselt übertragen und von der App entschlüsselt und angezeigt?
2.) Was sendet die App zum Bankserver?
Nach der Freigabe durch die App wird irgendwas zum Bankserver signiert oder nicht signiert übertragen?
Der Kunde hat kein 509-Zertifikat an den Bankserver gesendet, um sich zu authentifizieren?
mfg Volker