In article <slrnc476nv.14o.povlhp@povl-h-pedersens-computer.local>, Povl H. Pedersen wrote:
> DoS = terminalen kører i offline mode, og selv stjålne og
> spærrede kort kan bruges. Det er trivielt med en 802.11
> jammer i lommen (sælges i USA).
Hvis kortet ikke står i spærrer listen, skal
tyven lave underskrift forfalskning...Hvilket
selvfølgeligt er nemt, men forhåbenligt kostere
mere når personen skal straffes.
Men dette har altid været en trusel, fake at magnetstrimlen
ikke virker.
>> Selve transaktionen til PBS er krypteret af applikationen.
>
> På fornuftig vis ? Sidst jeg talte med en PBS server var det
> alene via SSL, uden certifikatvalidering fra nogen ender.
> Dvs totalt åbent for Man-in-the-middle. PBS kunne ikke se det
> var et problem. Nu åbner de op for endnu flere MiM muligheder.
Vi snakker ikke om websites med en payment server.
Men aner virkelig ikke hvordan det kommer til at fungere i
fremtiden.
Vi har lidt fornæmmelsen at de forskellige partner heller ikke ved
det, eller også er de bare sværer at få informationer ud af.
> Den danske løsning er så vidt jeg ved lavet så den kan køre i offline
> mode. Jeg ved ikke om det kræver en serveradgang, men jeg mener
> terminalen er relativt selvstændig.
I en vis tidsperiode ja, på et eller andet tidspunkt skal
butikken fyldes op med varer igen.
>> Butikkens egne transaktioner er typisk ikke krypteret.
>>
>> Jeg kan ikke gennemskue om trafikken imellem terminalen og
>> kasse er et seriel link eller et trådløst link.
>
> Jeg er overbevist om, at dette er et kabel. Der er ingen grund
> til at denne del skal være trådløs. Der er heller ikke mange
> DOS PC'ere (=kasseterminaler) der er glade for WLAN.
Jeg regner med det blot er et seriel kabel, fx fra bon printeren til
kassen.
> Og når du er på WLAN'et, så kan du muligvis tilgå kassens
> prisdatabase og justere priser.
Ja.
Eller du kan også rette i debitor kortene. Pille ved gavekort,
ectetera.
>> Problemmet er blot med det nye Dankort system, er det den
>> part med det svageste led, der skal betale hvis systemmet
>> udnyttes.
>
> Det er vel altid forretningen ? Og nu er billedet fjernet så
> forretningen ikke kan kontrollere det.
Det har ikke altid været forretningen.
I nogle tilfælde ja, men ikke alle.
> PBS mener ikke at manglende gensidig certifikatvalidering
> er et problem (eller har ikke gjort tidligere).
I øjeblikket er de ligeglade med hvilken terminal der bruges på
hvilken linie (i nogle tilfælde).
> Jeg ved ikke hvordan chipkortet benyttes, men i dag er det
> vel magnetstrimlen = kortinfo der sendes.
Jeg ved det heller ikke.
--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/