带你探寻银行最深处的见不得人的秘密--digital token
登录 | 论坛导航 -> 华新鲜事 -> 心情闲聊 | 本帖共有 41 楼,分 3 页, 当前显示第 1 页 : 本帖树形列表 : 刷新 : 返回上一页
<<始页  [1]  2  3    末页>>
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-22 23:09:59  楼主  关注此帖
带你探寻银行最深处的见不得人的秘密--digital token
video,非对称加密,数字签名和验证, 10分钟成为专家
https://www.youtube.com/watch?v=fxB_AYUhews&list=PLavNd5RE0On166siS2zsmftYwt5jwgc5X&index=9

看完这个视频,那么你就可以自豪的宣布你掌握了银行最深处的见不得人的秘密了。
为什么呢?

现在大家上网银,几个安全防护措施:
1.用户名和密码
2.手机短信密码
3.digital token或者hardware token

这个顺序呢是越来越深了。
digital token甚至掌握了你的灵魂,因为它可以授权银行完成最敏感最销魂的操作:
1.添加收款人账号
2.改变取现和转账额度

为什么银行敢于这么相信这个小小的token 呢?
因为这个token在理论上可以保证进行操作的就是你,除非你被绑架了。。。
在新加坡的现今绑架概率或许低,但是周边国家呢??将来演变呢?

如何进行保证呢?
那么就要用到高深莫测又被某人言简意赅图文并茂的解释清楚的数字签名和验证了。
请参照上面的视频讲解,10分钟就完事。

token工作过程:
token在安装完之后会在内部生成非对称密钥对,私人密钥保存在token内部(同时也保存公共密钥),公共密钥则会传送回银行。
添加收款人账号时,用户通过手机接收一串数字,这个是明文m,是我们要进行数字签名的对象。
在token里输入这个明文m,按了确认后会输出一串数字,这个就是对应的数字签名。
在这个过程中,token内部发生了什么事情呢?
对明文m进行Hash运算生成hash code,再对这个hash code强行进行解密。得到的结果就是对应的数字签名。
用户把数字签名填入网银,银行内部运用自己掌握的对应的公共密钥进行加密,就会得到一个hash code。这个hash code必须和银行内部自己通过对明文m进行hash运算的结果相同。
如果相同,用户想干么干么。。。


该帖荣获当日十大第1,奖励楼主25分以及37华新币,时间:2021-11-23 22:00:01。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-22 23:30:47  2楼
不知道银行专业人士这次要来踢馆吗
。。。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:typhoonzj (等级:4 - 马马虎虎,发帖:5603) 发表:2021-11-22 23:45:47  3楼
一般熟悉ssl/tls的就大概知道怎么回事了
这个应该还要简单一点
[本文发送自华新手机Wap版]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-22 23:51:25  4楼
一般熟悉ssl/tls的就大概知道怎么回事了这个应该还要简单一点
为什么要简单些呢?
是因为威胁模型比较简单吗?
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:typhoonzj (等级:4 - 马马虎虎,发帖:5603) 发表:2021-11-23 07:42:46  5楼
为什么要简单些呢?是因为威胁模型比较简单吗?
Ssl tls的几次握手和三次随机数生成比这个token
的机制要稍微复杂一点,然后最终对对称加密秘匙的非对称加密完成后,会用这个生成的对称秘匙来加密接下来的所有的网络通讯信息。

这token应该也是随机数生成(按你的描述应该是一到两次),非对称加密后验证通过就登陆授权了。

不过银行的网站仍然还是有https加密,不过这个是另外一个方面的保护了,而不是对身份验证的。
[本文发送自华新手机Wap版]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 08:12:15  6楼
Ssl tls的几次握手和三次随机数生成比这个token的机制要稍微复杂一点,然后最终对对称加密秘匙的非对称加密完成后,会用这个生成的对称秘匙来加密接下来的所有的网络通讯信息。 这token应该也是随机数生成(按你的描述应该是一到两次),非对称加密后验证通过就登陆授权了。 不过银行的网站仍然还是有https加密,不过这个是另外一个方面的保护了,而不是对身份验证的。
遇到专业人士了。。。
不过我认为token生成的应该是数字签名(强行对hash code进行解密,到达银行服务器之后再进行加密还原重新得到同一个hash code),传输过程的加密部分应该是网页和银行服务器处理的事情了。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:bobo1318 (等级:3 - 略知一二,发帖:2998) 发表:2021-11-23 09:08:45  7楼
这个
实际操作有点困难。再说我都把你绑了,那还不是任我施为,没有token也可以威胁家人转钱,就算你穷人一个还可以卖器官,样样都是钱啊,这一个个新加坡人去到外地简直就是下蛋母鸡排着队绑就是。虽然说周围国家治安是差,也并没有到这地步。有token只是提升了便利性,在外地被绑了单单只是损失自己账户里的钱可能是最好的结果。要是我被绑了,只要绑匪收钱放人没有token我也想办法把钱给他弄过来。安全问题总是伴随着如何平衡便利性,连接性跟安全性。这也许就是银行平衡的结果,所以这跟token没有关系,你有没有出国,出国去哪里,有没有被绑,这跟银行毫无关系。他需要关心的是token的安全性。只要token没被破解就行。
[本文发送自华新iOS App]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 09:18:09  8楼
这个实际操作有点困难。再说我都把你绑了,那还不是任我施为,没有token也可以威胁家人转钱,就算你穷人一个还可以卖器官,样样都是钱啊,这一个个新加坡人去到外地简直就是下蛋母鸡排着队绑就是。虽然说周围国家治安是差,也并没有到这地步。有token只是提升了便利性,在外地被绑了单单只是损失自己账户里的钱可能是最好的结果。要是我被绑了,只要绑匪收钱放人没有token我也想办法把钱给他弄过来。安全问题总是伴随着如何平衡便利性,连接性跟安全性。这也许就是银行平衡的结果,所以这跟token没有关系,你有没有出国,出国去哪里,有没有被绑,这跟银行毫无关系。他需要关心的是token的安全性。只要token没被破解就行。
坏人最喜欢短平快了
因为这能极大减少被发现和抓获的可能。

为什么加密货币这么火?为什么勒x软件都要求以加密货币付钱?
就因为很难被追查到。
就算坏蛋,也不会笨到喜欢跟受害者家属周旋谈判
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:fanqi0815 (等级:2 - 初出茅庐,发帖:47) 发表:2021-11-23 09:37:19  9楼
有个问题
既然银行需要给用户发手机验证码,为什么不能直接通过手机验证码验证呢?
[本文发送自华新iOS App]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 09:56:20  10楼
有个问题既然银行需要给用户发手机验证码,为什么不能直接通过手机验证码验证呢?
通过手机验证码验证,当然有很大的可信度
这也是为什么银行允许用户名+密码+手机验证码登录。
(但它毕竟是个明码,万一半路被截胡,那就惨了。)

但终究牵涉到最核心敏感的操作,如添加收款人和改变限额,终究认为上述安全措施不足。
因而引入终极安全措施大boss,那就是token。。。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:熊走瞧 (等级:1 - 微不足道,发帖:212) 发表:2021-11-23 09:57:24  11楼
砖家,解释下人脸是不是更安全
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:熊走瞧 (等级:1 - 微不足道,发帖:212) 发表:2021-11-23 10:04:18  12楼
扒下来不可能栩栩如生的,估计绑匪都不敢打脸
不然开不了机
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:fanqi0815 (等级:2 - 初出茅庐,发帖:47) 发表:2021-11-23 10:08:30  13楼
通过手机验证码验证,当然有很大的可信度这也是为什么银行允许用户名+密码+手机验证码登录。 (但它毕竟是个明码,万一半路被截胡,那就惨了。) 但终究牵涉到最核心敏感的操作,如添加收款人和改变限额,终究认为上述安全措施不足。 因而引入终极安全措施大boss,那就是token。。。
谢谢
所以短信平台是明文传输,而digit token是用自己私钥签名,防止中间人attack 对吗?
[本文发送自华新iOS App]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:bobo1318 (等级:3 - 略知一二,发帖:2998) 发表:2021-11-23 10:27:05  14楼
坏人最喜欢短平快了因为这能极大减少被发现和抓获的可能。 为什么加密货币这么火?为什么勒x软件都要求以加密货币付钱? 就因为很难被追查到。 就算坏蛋,也不会笨到喜欢跟受害者家属周旋谈判
其实
我想说的是,这个跟绑匪勒索手法没有太大关系。人被绑架在这个risk analysis里面的likelihood很低。可能银行都不会把这玩意考虑进去。因为这不是银行的risk不是token的risk,银行只用考虑token本身的安全性就行。密钥保存,加密方式,信道安全才是考量点才是银行能control的,个体安全出不出国甚至生死都不是银行的考量点。
[本文发送自华新iOS App]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:jy12 (等级:2 - 初出茅庐,发帖:296) 发表:2021-11-23 11:05:31  15楼
Token最基本的东西你没讲
Hotp, totp
[本文发送自华新手机Wap版]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 11:28:53  16楼
砖家,解释下人脸是不是更安全
人脸最不安全了,
随便个人都能给你360无死角拍个够。

需要的话还可以3D打印出人脸,头上一套安能辨我是雌雄?
够砖吧~~
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 11:32:33  17楼
谢谢所以短信平台是明文传输,而digit token是用自己私钥签名,防止中间人attack 对吗?
是啊
任何人都没办法模仿你的数字签名,因为他们没有你的私钥。
你的私钥只是存在你的token中,外界无法拷贝。

当然了,不能模仿签名,这个前提是假设不会突然出现一个变态算法,或者变态超级计算机,或者量子计算机改进了可以对此进行破解了
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2021-11-23 11:36:25  18楼
还有更加可怕的SGFinDex
一旦连接,你的所有资产都一览无余。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 11:40:19  19楼
其实我想说的是,这个跟绑匪勒索手法没有太大关系。人被绑架在这个risk analysis里面的likelihood很低。可能银行都不会把这玩意考虑进去。因为这不是银行的risk不是token的risk,银行只用考虑token本身的安全性就行。密钥保存,加密方式,信道安全才是考量点才是银行能control的,个体安全出不出国甚至生死都不是银行的考量点。
银行只从自身利益考虑的话,
那绝对是要推行digital token的。
我在那个位置我也干。

但是从社会利益角度来看,对银行客户产生了巨大隐患,是应该被禁止这样无节制的复权给digital token的。
为什么重要人物不能做同一个飞机?
为什么鸡蛋不能都放在同一个篮子里?
飞机出问题,篮子摔了都是极小概率啊,为何如此小心?
就因为这样的小概率一旦出现,产生的危害大到不可承受。

同理,把人的用户名,密码,指纹,人脸,手机短信,digital token都放在一起,其危害可想而知。
风险隔离是唯一可行的方法。硬件token就可以实现这个风险隔离功能。

欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
作者:CodingTree (等级:6 - 驾轻就熟,发帖:2466) 发表:2021-11-23 11:42:52  20楼
Token最基本的东西你没讲Hotp, totp
就是OTP
one time program。只能写入一次的特殊存储器。并且禁止读出私钥,而只能调用私钥。
私人密钥当然必须要放在OTP了,否则被人串改那还的了。。。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版只看此人从这里展开收起列表
论坛导航 -> 华新鲜事 -> 心情闲聊 | 返回上一页 | 本主题共有 41 篇文章,分 3 页, 当前显示第 1 页 | 回到顶部
<<始页  [1]  2  3  末页>>

请登录后回复:帐号   密码