Zitat geschrieben von Captain FRAG
Es hat aber nicht jeder ein Java Händie, und selbst wenn:
Das mit der Hardware erledigt sich ja kurzfristig von alleine...
Zitat
Wer kann ihm/ihr die Software installieren (Wap / GRPS konfigurieren, Bluetooth, IR usw..) und die Bedienung erklären?
Für Tanja Musterfrau und Fritz Senior sowie Dennis Junior ist das nix. Ein Zweischrittverfahren bringt nur was, wenn es jeder nutzem kann, bzw. ist gerde da notwendig wo eben nicht soviel Wissen vorhanden ist!
Die Schnittmenge aus den Kunden die ohne Probleme ihr GRPS konfigurieren oder das Java Progrämmchen via BT aus Mobile schieben sind andereseite jede eMail ungelesen öffnen bzw. in schlechtem Deutsch verfasste TAN-Eingabe HTML-Vergewaltigungen ausfüllen dürfte recht klein sein.
Das man z.Z. mTan als alleiniges Sicherheitsmedium nicht anbieten kann, ist schon klar, aber wenn man indizierte TAN-Liste und mTan anbieten könnte, hat man alles abgedeckt. Optimal wären dann natürlich für Kunden die kein entsprechendes Handy haben, ein TAN-Generator der genauso funktioniert, um denen auch eine papierlose Möglichkeit zu geben.
Aber wie schon gesagt, jedes Verfahren repräsentiert eine grobe Richtung, eben folgende 5:
papierhaft ein-Schritt -> normale TAN-Liste
papierhaft 2-Schritt -> indizierte TAN-Liste
papierlos ein-Schritt -> SmartTan
papierlos 2-Schritt -> mTan
papierlos 2-Schritt/2-Weg -> mobile TAN
Meiner Meinung nach kann man nicht nur papierlos anbieten, sollte auf der anderen Seite aber die 2-Weg Verfahren ermöglichen. Papierlose Lösungen sind ein "nice to have", müssen aber nicht zwingend Angeboten werden und wenn sollte der Endkunde die Hardwarekosten tragen. Daher ist mTan eine elegante Lösung, natürlich kann man den Generator auch mit einer extra Hardware realisieren.
Zitat geschrieben von Holger Fischer
Hallo Stoney,
sorry, nur die mTan ist eine eindeutige zwei Wege Authorisierung, da hier die TAN zu einem Auftrag über einen zweiten unabhängigen Kanal mitgeteilt wird .
Die indizierte TAN ist nichts anderes als eine bestimmte TAN vorzugeben, die der Anwender zu wählen hat. Das funktioniert problemlos auch mit Smart TAN.
Bei Verlust sind TAN-Bogen und Smart TAN gleich angreifbar. Es sei denn, beim SmartTAn wird zum "scharf schalten" auch vorher jedesmal eine PIN abgefragt. Auch das wäre problemlos möglich! Wie gesagt ich kenne kein Szenario, das ich mit einer papierhaften TAN abbilden kann und mit einer Smart TAN nicht.
Gruß
Holger
Ok, dann müssen wir noch 2-Weg und 2-Schritt Verfahren unterscheiden... Es geht doch auch nicht gegen hardwarebasierende TanGeneratoren, sondern lediglich darum, dass der jetzige Smart-TAN keinen Sicherheitsgewinn gegenüber der normalen TAN-Liste bringt. Bei beiden Verfahren kann ich mit Email-Phishing erfolgreich sein, mit der indizierten TAN-Liste ist es nicht möglich.
Der große Unterschied liegt doch in der Gültigkeit der TAN:
Bei dem jetzigen SmartTan ist eine TAN bis zum Verbrauch der nächsten TAN gültig. Verbrauche ich keine weitere TAN, wie lange ist die TAN dann gültig - unbegrenzt? Bei der indizierten TAN-Liste ist, eine TAN immer nur für die jeweilige Session gültig.