Qui in Germania, l'autenticazione delle transazioni nel banking online (oltre la password di accesso di base che è ed è sempre stata necessaria) si è evoluta da un elenco di password monouso distribuite in anticipo su carta (quindi -called "TAN" codici o numeri di autenticazione della transazione) per l'uso di password monouso inviate su richiesta a un telefono cellulare o dispositivo simile, in un messaggio che contiene anche i dettagli del trasferimento per autenticare il messaggio. Mi sono chiesto se sia possibile raggiungere un simile livello di sicurezza usando ancora il vecchio metodo di distribuzione di un elenco cartaceo in anticipo, e in effetti è venuto fuori con uno schema che mi sembra praticabile. Dato che sono consapevole della qualità generale dei sistemi di sicurezza ideati dai dilettanti (e sono un dilettante) sarei interessato a sentire commenti sulle carenze del mio schema da parte dei lettori di questo sito.
L'idea di base dello schema è che un elenco cartaceo di voci numerate venga distribuito in anticipo al cliente dalla banca. Invece di contenere semplici password, l'elenco dovrebbe contenere semplici attività numeriche, come ad esempio:
-
Immettere la somma della figura uno e la cifra quattro del numero di conto, seguito dal numero otto, seguito da sessanta meno la cifra tre del codice di ordinamento bancario.
-
Immettere la figura 3 del numero di conto, seguito dalla figura due e dalla figura sette del codice di ordinamento bancario, seguito dalla figura due e dalla figura uno dell'importo da trasferire (ignorando i centesimi).
-
...
Quando il cliente deve autenticare una transazione, verrà assegnato il numero di una delle attività e gli verrà chiesto di inserire la soluzione, utilizzando i dettagli della transazione. Mi sembra che questo schema soddisfi i requisiti che la generazione di una password deve essere avviata dalla banca al momento della transazione, che è legata alla transazione, che non è banale tornare indietro dalla password al metodo utilizzato per generare e che coinvolge un secondo canale di comunicazione separato. Inoltre, mi auguro che sia gestibile per i clienti (eccetto per il fatto che potrebbe essere necessario un pezzo di carta di grandi dimensioni per contenere i compiti!), E in effetti li incoraggerei a controllare i dettagli della transazione.
Mi rendo conto che ci dovrebbero essere requisiti per i compiti per mantenerli utilizzabili ma comunque sicuri, e che dovrebbero essere espressi e parametrizzabili in un modo che i computer della banca possono gestire (anche se potrebbero essere introdotti nuovi tipi in ogni momento). Oltre a questo, sarei interessato a sentire quali sono i principali fori presenti in questo schema che mi sono sfuggito.