Thursday, July 30, 2015

Securitate la cote maxime: ING si parola de 5 cifre

ING insecure
Sursa: https://commons.wikimedia.org/wiki/File:ING_logo.png
Da, ati inteles bine: 5 cifre. Nu litere, semne, sau toate combinate. Doar cifre.

Mai multe detalii gasim direct pe site-ul ING.

Citez:

"Totul incepe cu alegerea unei parole potrivite.  Astfel, ne asiguram mai intai ca iti vei alege o parola greu de "spart" folosind 5 cifre care nu trebuie sa fie identice sau consecutive (ex. "00000","12345","54321")."

Cred ca au gresit putin cu ghilimelele, trebuia "greu de spart", pentru ca cateva combinatii(*) inseamna cu adevarat ceva foarte "greu de spart", mai ales ca:
  • De obicei pui primele 5 caractere din CNP (adica gender + part of birthday)
  • O bucata din data nasterii 23/05/1989
  • Numarul tau de telefon (primele sau ultimele cifre, de obicei primele)
  • Probabil vei folosi doar primele 5 cifre (12345 sau 01234) intr-o combinatie in care nu-s consecutive (01243 sau ceva similar, nimic prea inteligent)
Am pus (*) pentru ca nu sunt nici macar 100000 cum am crede la prima vedere. Asta pentru ca pentru a alege 5 cifre diferite avem doar cateva optiuni si anume combinari de 10 luate cate 5 = (10!/(5! * (10-5)!) = 252.

Deci aveti 252 de multimi de 5 cifre pe care le puteti aranja cum vreti voi, doar sa nu fie consecutive (Deci eliminam 0-4, 1-5, 2-6, 3-7, 4-8, 5-9, 6-0(sa zicem) si invers). Deci 14 variante eliminate de aici.

Avand 5 numere dintr-o multime de mai sus putem avea permutari de 5 elemente adica 5! (1*2*3*4*5) = 120.

252 * 120 = 30240 de parole posibile! din care scazand 14 vom avea 30226.

Securitatea in banking incepe cu low security!

UPDATE:
Mai adaugam la asta faptul ca multi au bifata by default optiunea "Doriti inregistrarea acestui dispozitiv pentru autentificari ulterioare?" fara sa inteleaga implicatiile si ING nu depune eforturi in a explica acest lucru.

ING undocumented option

Deci un brute force e binevenit in astfel de cazuri si sansele de reusita sunt destul de mari.

Intrebarea e: altii au optiuni mai bune decat "low security ING"? Daca da, care?

Thursday, July 16, 2015

DNA - un colosseum cat o tara

Google:

DNA site:.ro

Sanse mici sa fie o stire mai veche de 24h si tot sanse mici sa fie o pauza mai mare de 24h intre stirile despre DNA.

Paine si circ!
Sa curga "sange"!