作者jlovet (Want 2 see u no more)
看板Bank_Service
标题Re: [问题] 渣打的动态密码产生器没带可以登入网银 …
时间Wed Jul 9 15:15:14 2008
※ 引述《buniro (我爱秋)》之铭言:
: 是否可以先按好几个密码出来,并把它抄在手边,要登入
: 网银却没带动态密码产生器的时候,就用预先抄好的其中
: 一组密码来登入,用过的就划掉,下次要登入再换一组没
: 用过的,感觉这样满合理的,但不知道这样是否可行?XD
Event Based的token他产生的方法是
LKJVIROJ <-- 一开始的值,当然每个人不一样,银行知道,token上面也有
按一下
把上面这个 LKJVIROJ 经过某种运算, 例如 hash
再得到下一个密码 PMPSMDPF
因为银行知道你最近用的密码是什麽,所以他也可以算出接下来的N组密码
只要符合这N组里面的一个那就通过了
不过,我猜,你应该不能先用 N+1 这组密码然後再用 N之前的...
这样才会安全一些,你可以试试看...
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.123.102.254
1F:→ micwang:根据渣打的说明,N的max应该是50 07/09 15:37
2F:→ kikiapple:这样感觉只要拦截到你一次的密码 配合hash function 07/09 16:11
3F:→ kikiapple:就可以获得其他密码?(hash function应该是公开的?) 07/09 16:12
4F:→ kikiapple:(因为不能保证制造厂商不会流出hash function) 07/09 16:13