| « Domeniul public este regula, iar protectia prin dreptul de autor este exceptia | Legea Internetului » |
Apropo - astazi 28 Ianuarie este Ziua Europeana a protectiei datelor cu caracter personal.
Doi cercetatori in securitate IT de la Univ din Cambridge, Marea Britanie - Steven J. Murdoch si Ross Anderson au publicat recent (adica acum 2 zile) un articol interesant despre problemele sistemului de autentificare din 3D secure -
Verified by Visa and MasterCard SecureCode: or, How Not to Design Authentication
Ceea ce este interesant in cazul acestui sistem promovat cu multa emfaza si cu succes de catre Visa si Mastercard, devenit acum cea mai utilizat sistem de single sign-on cu peste 200 de milioane de carduri inregistrate, este ca sistemul este realmente folosit, fiind implementat din ce in ce mai multe siteuri care accepta plata online.
De ce ? Pentru ca dpdv economic a fost impus un argument extrem de util pentru participantii la tranzactiile online - liability shift (adica regula transferului de responsabilitate care protejeaza orice actor inrolat in sistem si care indeplineste cerintele standardului - vezi aici o mai veche discutie pe acest subiect).
Deci sistemul a prins pentru ca a fost bine promovat pe piata dpdv economic. Ceea ce explica cei 2 cercetatori englezi este insa ca dpdv al securitatii, sistemul este un abecedar de “cum sa nu faci un protocol de autentificare", ignorind principiile pentru un bun design si avind vulnerabilitati semnificative, unele fiind deja exploatate.
Deci practic avem o noua “tinta grasa pentru phishing".
Va recomand sa cititi intreg articolul - care nu este prea lung si nici extrem de tehnic - dupa care sunt interesat de parerile celor mai implicati decit mine in sistem.
Cum nu am niciun card inrolat in 3D Secure, desi platesc pe net destul de des, nu imi dau seama daca toate sistemele romanesti sufera de aceiasi probleme, dar fiind standard .. ar trebui sa fie la fel.
Chiar acum uitindu-ma pe site-ul Romcard observ ca din decembrie (care ? 2009? 2008?) s-a implementat si la noi sistemul de activare in timpul cumparaturilor: Activation During Shopping (ADS), care mie mi se parea ca ridica cele mai multe probleme in cursul studiului.
Deci: deschidem noi usa phiserilor ?
(c) Platile semnate cu ajutorul parolei 3-D Secure sunt irevocabile si nu pot fi contestate, anularea acestora si solutionarea oricarei probleme fiind posibile numai prin intelegerea cu comerciantul beneficiar al platii.