Hoofdcategorieën

Nieuw Belgisch gsm-betaalsysteem 'volledig veilig'

Door René Wichers, dinsdag 20 maart 2007 19:31
Bron: VRT Nieuws, submitter: co0lman, views: 15.494

De Belgische telco's Base, Mobistar en Proximus hebben in samenwerking met Banksys een nieuw betaalsysteem voor mobiele telefoons geïntroduceerd. De bedrijven beweren dat hun techniek 'volledig veilig' is en claimen daarmee een wereldprimeur.

m-banxafe-logo Met de nieuwe betaaldienst willen de bedrijven inspelen op de populariteit van mobiele telefoons. Er zijn momenteel ruim 9,5 miljoen gsm's in België - ongeveer één voor elke inwoner van zeven jaar en ouder - en van de gsm-bezitters is 64 procent genegen om mobiel te gaan betalen, zo blijkt uit onderzoek van de interbancaire organisatie Banksys. Iedereen die momenteel een Bancontact- of Mister Cash-bankkaart gebruikt, kan met een aangepaste sim-kaart van het zogeheten m-banxafe-systeem gebruikmaken, en deze simmetjes zijn gratis bij belwinkels van de aangesloten bedrijven af te halen. Eerder werd de m-banxafe-technologie, die geheel door Banksys werd ontwikkeld, al gebruikt om het beltegoed van prepaidmobieltjes op te waarderen. Vanaf vandaag zijn daar het opvragen van het rekeningsaldo en de laatst uitgevoerde transactie als toepassingen bijgekomen. Op 15 mei wordt tenslotte ook het 'pay2me'-systeem, waarmee mobiel kan worden betaald, geactiveerd.

Het systeem is 'geheel veilig', beweert ontwikkelaar Banksys. Het zou daarom ook bij uitstek geschikt zijn voor betalingen tussen particulieren, die zich net als handelaren gratis op de website van de organisatie kunnen aanmelden als zij de 'pay2me'-dienst willen gaan gebruiken. Het zal echter nog wel even duren voordat de gsm de Belgische portemonnee vervangt: er is een minimumbedrag van zes euro per transactie, en de kosten - exclusief btw - van elke transactie bedragen 25 eurocent voor de betaler en 49 cent voor de ontvanger. Het opvragen van de laatste transactie of het saldo van de bankrekening kost de houder eveneens 25 cent; het opwaarderen van beltegoed is gratis. Een woordvoerder van Banksys stelde bovendien met nadruk dat het niet de bedoeling is dat mensen met een m-banxafe-gsm hun wekelijkse boodschappen ermee afrekenen: de methode is bedoeld als 'extra ondersteuning als er geen betaalterminal in de buurt is'. Of een systeem voor incidenteel gebruik wel populair kan worden moet worden afgewacht, maar er wordt desondanks al gekeken naar mogelijkheden om m-banxafe in andere landen te introduceren.

Volgende 20:34
Vorige 17:35

Reacties

«  1  2  3  »

Ik ben geen beveiligings expert ofzo, maar kun je "volledig veilig" garanderen?
Alles wat door mensen gemaakt/ontworpen is moet toch te kraken zijn, al is het een kwestie van tijd. :?

Ik ben geen beveiligings expert ofzo, maar kun je "volledig veilig" garanderen?
Nee, dat kan nooit. Niets is 'compleet veilig'. Met brute force is alles te kraken. Alleen moet je je afvragen of het het waard is.

Je moet altijd wel een balans maken tussen de veiligheid die je wel wilt hebben en de risico's. Bijvoorbeeld, al heb je 70 jaar nodig om een hash te kraken met de huidige middelen, is het dan wel de moeite waard? In dat geval kan je (naargelang je situatie) het hashalgoritme 'veilig' noemen of niet.

Als een bepaald algoritme 'gekraakt' is, dan is er een methode bedacht om in een kortere tijd de sleutel te vinden.

[edit]
RedLizzard heeft inderdaad een punt over OTP, ben dat vergeten op te noemen.

Een voorbeeld van OTP's zijn de TAN codes van de postbank. Het voordeel is dat wanneer je zo'n TAN code gebruikt hebt, hij waardeloos wordt. Het nadeel is wanneer iemand je lijstje met TAN codes te pakken krijgt. Bovendien zijn ze niet altijd praktisch. ;)

Nee, dat kan nooit. Met brute force is alles te kraken. Het maakt niet uit of het 10.000 uur of jaren duurt. Niets is 'compleet veilig'.
Hoewel dat een goed uitgangspunt is in huis-tuin-en-keukenbeveiliging, is het niet helemaal waar. Een One time pad is, mits goed gebruikt, onmogelijk te kraken.

jep het algo op zich is onkraakbaar, maar

"If the key is truly random, never reused, and kept secret, " die drie niet.. tuly random is al een enorm probleem.. laat staat kept secret.. dus is die beveiliginsmethode 100% veilig? nee.. Is het een onkraakbaar algo? ja

Let op mijn subtiele aanname "mits goed gebruikt". Praktische haalbaarheid is wat anders ;)

Tijdens de 2e wereldoorlog lieten ze gewoon een hoop oude vrouwtjes ballen met letters uit een lotto machine halen om one-time pads te maken. Ik denk niet dat er daar ooit eentje van gekraakt is geweest.

Daar moet natuurlijk nog wel bij dat het alleen onkraakbaar is als de originele tekst betekenisloos is (entropie van 100%). Als het bijvoorbeeld om een bestand gaat met voorin het type geschreven kun je vaak ondanks 'perfecte verhulling' toch het origineel met brute kracht terugvinden.
Belangrijk voor zo'n kraak is dat je het resultaat kunt interpreteren, wat bij cijfercodes natuurlijk niet het geval is.

Daar moet natuurlijk nog wel bij dat het alleen onkraakbaar is als de originele tekst betekenisloos is (entropie van 100%).
Nee, dat is alleen zo bij een slecht encryptiealgorithme. Bij een goed algorithme is deze aanval (die in het jargon een known-plaintext attack heet) niet mogelijk.

Hoe brute-force je dan mijn bankkaart of sim-kaart of zelfs het login wachtwoord van mijn pc, dat bij elk van de voorgaande, je na 3x de toegang weigert ?

Een algoritme is naar mijn mening nooit onkraakbaar. Het kan hooguit zo zijn dat het (bijna) niet omkeerbaar is waardoor het kraken van een algoritme ernstig bemoeilijkt wordt. Denk hierbij bijvoorbeeld aan AES. Tot op heden is het nog niet gekraakt, puur vanwege het feit dat de berekeningen amper terug te herleiden zijn.

Een dergelijk algoritme is er vaak op gebaseerd dat van a naar b redelijk simpel is maar dat terug van b naar a wel zulke onmogelijke berekeningen en handelingen met zich mee brengt dat dit niet te doen is. Elk algoritme is dus naar mijn mening te kraken.

Daarnaast is er altijd de gebruiker, het wordt al gezegd... mits het goed gebruikt wordt.

Tot slot hoeft een algoritme niet gekraakt te worden om misbruikt te kunnen worden. Als je niet door de voordeur naar binnen komt is er altijd nog wel een keukenraampje wat open staat :)

Jouw mening is gewoon bewijsbaar fout, OTP is onkraakbaar.

edit: het gaat om het statement `algoritme is kraakbaar'. Dat neemt niet weg dat de output natuurlijk wel kraakbaar is, maar dan hebben we het over brute force.
Een kraakbaar algoritme impliceert dat er een tijdsbesparende methode is om vercijferde data op te helderen, en die is er niet.

niets is veilig
wat de een veilig maakt kan door de ander onveilig maken

Dat lijkt me best een duur grapje :o

Ik zou zo'n systeem eigelijk wel zien zitten om mijn dagelijkse boodschappen te doen :9

Zie ik nu goed dat er minimaal 1/8 deel per transactie afgedragen wordt aan de bank? Daarmee is het zelfs erger dan de 50cent die je vroeger moest betalen bij sommige winkeltjes om te mogen chipknippen :o

Dit systeem lijkt mijzelf bij voorbaat geflopt als je in het begin al met dit soort kosten komt en bovendien deze:
de methode is bedoeld als 'extra ondersteuning als er geen betaalterminal in de buurt is
Het lijkt mij dat shops dit ook zelf moeten ondersteunen, als die geen chipknip/pin/creditcard (de enige die ik ken is de chinees op de hoek, die houden hun eigen administratie bij 8-) ) accepteren lijkt het me sterk dat je hiermee wel kan betalen |:(

correctie: MAXIMAAL 1/8ste

En dan over 2 dagen: "Nieuw Belgisch gsm-betaal systeem volledig gehacked" :+


Goh ook zoveel gezopen gisteren?? :+

Zolang dat systeem zo belachelijk duur blijft betaal ik mooi met m'n bankkaart hoor... :(

regel een als het komt tot beveiligingen:

Er is altijd iemand beter.


Alles kan worden gebroken. Als je van uit gaat dat je perfecte beveiliging systeem hebt gevonden heb je al verloren.

Ik ken een onkraakbaar beveiligingssysteem. Het heet Verman-codering, en even opzoeken zal je leren dat dit 100% onkraakbaar is.

Verder kan ik ook met zekerheid zeggen dat RSA 4096-bit nog zeker 2 jaar lang onkraakbaar blijft. Tenzij iemand een efficiente manier vindt om grote getallen snel te ontbinden in priemfactoren, maar dat zou een ramp zijn voor alle beveiligde communicatie over heel de wereld.

Je spreekt jezelf tegen... "Nog 2 jaar onkraakbaar" tenzij.. Onkraakbaar is onkraakbaar en niet over onkraakbaar tot in 2 jaar. Daarnaast.. RSA kraken is extreem te parelleliseren.. en ik durf wel een wedje te leggen dat als we even het hele internet er aan zetten, dat we binnen een uurtje 'm echt wel gekraakt hebben

Nou dat is best interessant, ze zijn geloof ik pas bij ca 700 bits met de grootste kraak ooit. Zoals je begrijpt is 4000 bits zo'n slordige 2 tot de macht 3300 keer zo moeilijk. Het is dus echt niet zo dat je dat 'even' doet met alle aanwezig capaciteit.

Echter is bij de onkraakbaarheidsvoorspelling van Parasietje een ander probleem: quantumcomputers kunnen 'efficient' priemfactoren zoeken. Zoals ieder recent heeft kunnen lezen duurt het niet heel lang meer voordat grote bedrijven dergelijke computers kunnen bestellen.

@Parasietje:
Google en wikipedia kennen geen 'Verman-codering'...
Your search - Verman-codering - did not match any documents.

Inderdaad niet te kraken :+

Probeer eens met Vernam, dat helpt ;)

Bij mij help het niet veel.

Het enige wat ik weet van Vernam is dat hij het OTP heeft uitgevonden. De lorenz machine maakte van dit principe gebruik en is gekraakt in de tweede wereldoorlog.

Een woordvoerder van Banksys stelde bovendien met nadruk dat het niet de bedoeling is dat mensen met een m-banxafe-gsm hun wekelijkse boodschappen ermee afrekenen: de methode is bedoeld als 'extra ondersteuning als er geen betaalterminal in de buurt is'.

Precies alsof ze van hun eigen product niet overtuigd zijn. Dit maakt niet echt een goede indruk

Het is gewoon een stuk duurder dan de normale betaalmogelijkheden.
Maar het is bv wel handig als ze bv meubelen komen leveren, anders moet je veel cash geld in huis halen (of een bankcheque) en dat is nu niet meer nodig. En voor een bedrag van een paar 1000 euro vallen de transactiekosten ook in het niets.

Volledig veilig? Zet die woorden maar om in daden.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 20:34
Vorige 17:35
VNU Media logo Hosted by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: