Zitat geschrieben von C.B.
...und dann kann ich eine Überweisung ohne TAN erfolgreich
Hmpf!!! Nun setz hier keine Gerüchte in die Welt, die dann andere Nutzer verwirren!
Entweder Du machst einen Auftrag über das WebBanking - dann benötigst Du eine TAN als elektronische Unterschrift. Es wird in der photoTAN-App eine Signatur über die Auftragsdaten und die Uhrzeit erstellt und diese dann so verrechnet, dass die TAN rauskommt. Diese gibst Du ein, der Bankrechner rechnet sich das Gleiche aus und wenn die von Dir gesendete TAN die Gleiche ist wie das was sich der Bankrechner errechnet hat, dann ist es gültig.
Bei HBCI wird auch eine Signatur erzeugt, aber unter Verwendung Deines geheimen Teils des RSA-Schlüssels. Dann wird der gesamte Auftrag samt Signatur an den Bankrechner gesendet. Der Bankrechner kennt den öffentlichen Teil Deines RSA-Schlüssels und kann anhand dessen prüfen, ob die Signatur wirklich mit Deinem RSA-Schlüssel erzeugt wurde.
In beiden Fällen ist der Auftrag "unterschrieben", im Falle der Handeingabe wird das aber auf eine kurze numerische TAN runtergerechnet, weil Du eine komplette Signatur nicht abtippen könntest und bei HBCI wird gleich die richtige Signatur mitgesendet, ohne dass was abgetippt werden muss. Ergebnis ist in beiden Fällen das Gleiche.
Also tu bitte nicht so, als würde die Commerzbank "einfach so ohne Validierung" Aufträge ausführen. Am Ende glaubt das noch jemand.