ING heeft een extra authenticatiestap toegevoegd aan zijn internetbankierdienst. Wie inlogt vanaf een computer die bijvoorbeeld nog niet eerder is gebruikt voor internetbankieren van ING, moet inloggen met een zogenoemde persoonlijke authenticatiecode.
De bank maakte al gebruik van zogenoemde tan-codes bij het bevestigen van betalingen; de nieuwe pac's worden daaraan toegevoegd als een extra stap in het authenticatieproces. Dat heeft de bank maandag bekendgemaakt. De directeur Verkoop en Service Internet van ING noemt de nieuwe authenticatiestap een 'uitbreiding van het tan-systeem'.
Er wordt gevraagd om de zogenoemde pac-code als gebruikers 'anders inloggen dan normaal'. "Het gaat daarbij om een aantal variabelen", zegt woordvoerder Daan Heijbroek van ING. "Een daarvan is de locatie. We geven niet alle variabelen prijs", aldus de woordvoerder. Hoe het systeem precies werkt, wil de bank niet kwijt. "Ik ga niet vertellen hoe het werkt", aldus Heijbroek.
De codes kunnen net als tan-codes zowel via sms worden verstuurd als op een papieren lijst worden aangeleverd. Wie gebruikmaakt van tan-codes per sms, ontvangt de pac's binnenkort op zijn telefoon bij het inloggen op een onbekende locatie. Gebruikers van papieren lijsten ontvangen binnenkort een nieuwe lijst waarop ook pac's staan.
De manier waarop ING authenticatie bij het inloggen inschakelt, doet denken aan de two factor authentication-implementatie van Facebook en Google. Als gebruikers die functionaliteit hebben ingeschakeld en vanaf een nieuwe locatie inloggen, krijgen ze een verificatiecode per sms.
Maar dat misbruik moet dan op die specifieke PC plaatsvinden, dat is natuurlijk al een veel kleinere kans dan willekeurig welke PC ter wereld zoals het was. De misbruiker moet dan toegang hebben tot die specifieke PC en weten dat dat de PC is die jij gebruikt hebt.Op dat moment is die pc door jou geregistreerd en kan iemand anders jou account op die pc gewoon misbruiken omdat er niet nog een keer om een PAC code wordt gevraagd.
[Reactie gewijzigd door pe1dnn op dinsdag 20 november 2012 12:06]
Nou ja, als een "minder-eerlijke" persoon een internet-cafe heeft juist om te kunnen sniffen / keyloggen / whatever, dan kan ik automatisch ook meteen bij de goede machine.Maar dat misbruik moet dan op die specifieke PC plaatsvinden, dat is natuurlijk al een veel kleinere kans dan willekeurig welke PC ter wereld zoals het was.
Ergens heb je een punt, maar ik ga toch liever voor de "voorkomen is beter dan genezen"-aanpak.Daarnaast zijn de locaties en identiteiten van de PC's bekend, als er al misbruik wordt gemaakt is het veel gemakkelijker terug te traceren naar dat internet cafe.
[Reactie gewijzigd door Martinspire op dinsdag 20 november 2012 12:12]
Niet juist;Goede zaak, maar lost niets op. Want jij logt dan een keer in bij dat internetcafe in het buitenland. Op dat moment is die pc door jou geregistreerd en kan iemand anders jou account op die pc gewoon misbruiken omdat er niet nog een keer om een PAC code wordt gevraagd.
Leuk, totdat je in een regio of land komt waar je geen mobiel kunt gebruiken. Zat plekken in Afrika en Azie waar je wel internet hebt, maar geen mobiel bereik (of zelfs bv zoals in Myanmar helemaal geen mobiel netwerk). Ik vind het dus helemaal niets. Of men moet je de mogelijkheid geven om die SMS TAN route te omzeilen.Ik ga binnenkort naar het buitenland, en zal dus voordat ik ga bankieren even mijn Nederlandse SIM in mijn telefoon moeten steken.
Je moet bij een 'onbekende' locatie dus 4 dingen invoeren/weten:Het is leuk dat elk beestje een naam heeft, maar in de praktijk is dit natuurlijk gelijk: je logt in en krijgt een code op je mobiel. Je voert de code in en de inlog kan doorgaan. Het maakt daarbij niet uit dat een code TAN of PAC heet
[Reactie gewijzigd door Fireshade op dinsdag 20 november 2012 11:53]
versusnu zeg jij dat TAN en PAC verschillend zijn, ik zeg dat ik er maar 1 telefoon voor hoef te jatten...
Ehm, de eerste is een specifieke aanval gericht op 1 persoon, ja daar kun je de telefoon van stelen, de tweede is een algemene aanval op veel personen tegelijk, lijkt me sterk dat je al die mensen de telefoon/TAN/PAC lijst zal kunnen stelen.(...)een exploit in goodkope website waar je wel eens komt en gokken dat je wachtwoord daar het zelfde is bij de bank (...)
[Reactie gewijzigd door sygys op dinsdag 20 november 2012 10:24]
urrrrr.... bij ING moet je voor *iedere* overschrijving een TAN code invoeren. Of het nou om een vreemd bankrekeningnummer gaat of niet.Ze zouden echter met mobiel bankieren net als de rabo de eerste keer een tan code moeten vragen wanneer geld wordt overgeschreven naar een nieuw rekening nummer. zo kan er nooit willekeurig geld worden afgeschreven naar een vreemde bankrekening met alleen een pincode.
[Reactie gewijzigd door mae-t.net op woensdag 21 november 2012 01:41]
[Reactie gewijzigd door keesdewit op dinsdag 20 november 2012 20:44]
Vraag me af wanneer ze eens wat aan de stabiliteit van internet bankieren doenU kunt uw gegevens tijdelijk niet bekijken. Wij doen ons best om dit zo snel mogelijk op te lossen. Probeert u het later nog een keer. Meer informatie
[Reactie gewijzigd door tha_crazy op dinsdag 20 november 2012 10:06]
[Reactie gewijzigd door mae-t.net op woensdag 21 november 2012 01:43]
[Reactie gewijzigd door sygys op dinsdag 20 november 2012 10:39]
[Reactie gewijzigd door Rafe op dinsdag 20 november 2012 11:35]
Dat is nogal wat volgens mij. En dat is ook het punt van Damsplaat.hiervoor had ik genoeg aan het jatten van je username, password en mobiele telefoon om je rekening te plunderen
en dan kan je dus alleen saldo inzien.Als gewone consument bij de ING bank is een username/password combo genoeg om toegang te krijgen tot online bankieren
digipas? nog nooit van gehoord, vast een heel select groepje zakelijke klanten dat dat heeft (die vermoedelijk uit een overname van een andere bank komen)Een echte stap zou een digipas voor ook niet zakelijke klanten van de ING bank.Maar ja wetende dat er wederom een aantal mensen ontslagen zullen worden bij de ING lijkt het mij waarschijnlijk dat men voor de voordeligste en niet perseen veiligste oplossing koos.
Gebruik ze wel degelijk nog op papier. Neem TAN lijst mee als ik naar buitenland ga en doe niet aan SMS. SMS is gewoonweg te onveilig, bijvoorbeeld omdat je bij een gestolen telefoon waarop je geen "pin code" hebt het risico loopt dat je tot alles toegang geeft.ik gok dat weinig mensen ze nog op papier gebruiken).
Succes daarmee.....Dat was precies wat mij ook te binnen schoot. Je kunt gebruikersnaam en wachtwoord volgens mij achterhalen met bankpas en telefoon.
[Reactie gewijzigd door Wim-Bart op dinsdag 20 november 2012 16:19]
[Reactie gewijzigd door maradesign op dinsdag 20 november 2012 10:23]
Moeten ze wel eerst inbreken. Mijn mobiel loopt een groter gevaar te worden gestolen.iedereen zo maar kan kopieeren
[Reactie gewijzigd door Rukapul op dinsdag 20 november 2012 11:53]
[Reactie gewijzigd door Orion84 op dinsdag 20 november 2012 12:45]
Wat mij betreft zit daar toch wel een grens aan. Het moet natuurlijk wel gemakkelijk en bruikbaar blijven.mobiel bankieren kan mij niet veilig genoeg zijn
Het is altijd een afweging tussen risico en gebruikersgemak. Als je het ultiem veilig maakt, dan is de beste oplossing het onmogelijk maken van elke transactie. Gewoon naar de balie komen in persoon met legitimatie, je bankpas, geheime codes, iris scans, vingerafdruk en voice recognition (ofzo), en pas dan kan je dat tientje overmaken naar je vriend om je barrekening van de vorige avond te voldoen. Of is dat toch niet zo heel handig?Verder lijkt me dit een hele goede zaak, mobiel bankieren kan mij niet veilig genoeg zijn.
Doet mij toch denken aan security trough obscurity, oftewel een wassen neus...We geven niet alle variabelen prijs", aldus de woordvoerder. Hoe het systeem precies werkt, wil de bank niet kwijt. "Ik ga niet vertellen hoe het werkt", aldus Heijbroek.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True