作者jlovet (Want 2 see u no more)
看板Bank_Service
標題Re: [問題] 渣打的動態密碼產生器沒帶可以登入網銀 …
時間Wed Jul 9 15:15:14 2008
※ 引述《buniro (我愛秋)》之銘言:
: 是否可以先按好幾個密碼出來,並把它抄在手邊,要登入
: 網銀卻沒帶動態密碼產生器的時候,就用預先抄好的其中
: 一組密碼來登入,用過的就劃掉,下次要登入再換一組沒
: 用過的,感覺這樣滿合理的,但不知道這樣是否可行?XD
Event Based的token他產生的方法是
LKJVIROJ <-- 一開始的值,當然每個人不一樣,銀行知道,token上面也有
按一下
把上面這個 LKJVIROJ 經過某種運算, 例如 hash
再得到下一個密碼 PMPSMDPF
因為銀行知道你最近用的密碼是什麼,所以他也可以算出接下來的N組密碼
只要符合這N組裡面的一個那就通過了
不過,我猜,你應該不能先用 N+1 這組密碼然後再用 N之前的...
這樣才會安全一些,你可以試試看...
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.123.102.254
1F:→ micwang:根據渣打的說明,N的max應該是50 07/09 15:37
2F:→ kikiapple:這樣感覺只要攔截到你一次的密碼 配合hash function 07/09 16:11
3F:→ kikiapple:就可以獲得其他密碼?(hash function應該是公開的?) 07/09 16:12
4F:→ kikiapple:(因為不能保證製造廠商不會流出hash function) 07/09 16:13