¿Mi corretaje / banco utiliza medidas de seguridad de contraseña deficientes?

2

No soy un experto. ¿Podría alguien decirme si estoy exagerando?

Después de que se rompiera la noticia de Heartbleed, cambié muchas contraseñas. Esto es lo que descubrí cuando cambié la contraseña de mi cuenta en línea de corretaje / banco todo en uno.

  

Requisitos de contraseña:   - Incluye 6-8 caracteres y números.   - Incluir al menos un número entre el primer y el último carácter
  - No contiene símbolos (!,%, # Etc.)
  - No puede coincidir o ser un subconjunto de su ID de inicio de sesión

Sí, eso es 8 caracteres máximo. Lo mejor que pudo hacer mi generador de contraseñas aleatorias es generar una contraseña que tarda aproximadamente 16 horas para descifrar.

Pero, pensé, si se eliminan las contraseñas, entonces no importa. Aquí está su respuesta a mi pregunta.

  

Consulté con nuestra división de Servicios Técnicos y descubrí que, mientras   nuestras contraseñas no se almacenan antes del almacenamiento, están en un lugar seguro,   canal encriptado.

Esta no es una operación de mamá y papá, es una vestimenta grande y vieja con mucho crédito de la industria. (Lo que no significa mucho con respecto a la competencia técnica, lo sé). Proporcionan tokens de seguridad a pedido, pero ¿por qué preocuparse por algo tan básico como las contraseñas de salazón?

Antes de responder y decirles que ya no considero que mis activos están seguros con ellos, ¿me estoy perdiendo algo o simplemente estoy exagerando? Gracias por cualquier cobertizo de luz.

    
pregunta wilee 24.04.2014 - 18:48
fuente

2 respuestas

2

"Salting" tiene sentido solo como parte de hashing de contraseña . De la respuesta que recibió ("las contraseñas [...] están en un canal seguro y cifrado"), se puede deducir que:

  • Las contraseñas no están hash en absoluto. El banco puede recuperar su contraseña en cualquier momento.
  • Se aplica algún tipo de cifrado, ya sea para el almacenamiento en sí (con una clave no especificada) o para la transferencia de una máquina a otra dentro del sistema bancario (probablemente SSL). O tal vez ambos.
  • Quienquiera que te haya respondido no considera que puedas entender la tecnología, o que él mismo no entiende la tecnología, o ambas cosas.

En cuanto a la limitación de la longitud de la contraseña, es un problema y una mala práctica, ya que le impide usar contraseñas con alta entropía y, sin embargo, fáciles de recordar (consulte esta pregunta ). Puede haber razones técnicas para eso (compatibilidad con un sistema heredado, y hay un lote de sistemas heredados en los bancos), pero es igualmente plausible que la limitación provenga de una Tradición poco entendida (ver esta pregunta ).

Ahora vamos a tomar el punto de vista del banco. ¿Cuál es el uso de su contraseña? ¿Es para proteger tus bienes? No ! La contraseña está ahí para proteger al banco . No tú. Tu contraseña no es para ti; es para ellos.

El banco, en su conjunto, quiere ganar dinero. Los ataques exitosos les hacen perder dinero, porque:

  1. tienen que reembolsar al usuario;
  2. deben lidiar con la pérdida de reputación.

Las contraseñas se pueden usar para reducir estas pérdidas, de varias maneras:

  • Si el robo es a través de adivinar la contraseña de un usuario, entonces el banco puede reclamar que no es su culpa, sino la culpa del usuario que eligió una contraseña débil. Esto limita el daño a la reputación.
  • Del mismo modo, si pueden señalar al usuario por su culpa, pueden salirse con la suya de no reembolsarle.

Si la contraseña es segura, la probabilidad de una infracción se reduce. Sin embargo (y ese es un punto importante), las contraseñas largas y complejas aumentan la probabilidad de que el usuario olvide su contraseña. Tal ocurrencia implica una llamada telefónica al servicio de asistencia, por lo tanto, una pérdida de dinero. Hay un potencial para una compensación aquí.

Lo que se debe recordar es que el banco intenta maximizar sus propias ganancias y, por lo tanto, utiliza criterios que no necesariamente coinciden con su propia evaluación de la situación. Pueden oponerse a las contraseñas de usuario sólidas de realmente si dichas contraseñas implican un mayor costo por su parte, ya sea en capas de compatibilidad con sistemas heredados o un mayor uso del servicio de asistencia. Su mejor interés no coincide necesariamente con su mejor interés.

Por otra parte, la seguridad de las contraseñas se implementa de manera deficiente en general, ya que no se comprende bien, como lo demuestra la abundancia de mitos que flotan (por ejemplo, el mito que dice que incluir signos de puntuación mejora la seguridad). Que el banco sea antiguo no significa que sea bueno para manejar tecnología reciente.

En cualquier caso, la mayoría de los casos de robo de cuentas bancarias no se deben a una contraseña demasiado fácil de adivinar, sino a una contraseña que fue robada con un registrador de claves. Lo más probable es que el efecto de las "reglas de contraseña" ni siquiera se muestre estadísticamente, por lo que el banco no tiene una manera real de medir cuán eficiente o ineficiente es esa política de seguridad específica.

    
respondido por el Thomas Pornin 24.04.2014 - 19:13
fuente
0

Entiendo el requisito de Cannot match or be a subset of your Login ID pero ... ¿máximo de 8 caracteres y ningún símbolo? Todo lo que está haciendo es básicamente limitar la seguridad de su contraseña y no ofrece nada. Verifique si tienen las contraseñas, ¿por qué limitar qué / cuántos caracteres puede tener?

También es preocupante el hecho de que las contraseñas no estén almacenadas, ya que si no las eliminan, se garantiza que incluso las almacenen con hash y no en texto sin formato allí mismo en su base de datos, dejando a todos los empleados que tienen acceso a ellas. para leer tus contraseñas.

  

Antes de responder y decirles que ya no considero que mis activos están seguros con ellos, ¿me estoy perdiendo algo o simplemente estoy exagerando?

No estás exagerando en absoluto. Ni siquiera pensaría en usar un banco que tenga una medida de seguridad similar a esto, recuerde que esta no es una cuenta, es la mayor parte de su dinero.

    
respondido por el user36976 24.04.2014 - 19:05
fuente

Lea otras preguntas en las etiquetas