2012-07-07 13 views
5

Kilka witryn (pamiętam, że Yahoo też to zrobił, kiedy korzystałem z mojego konta Yahoo), takie jak Bank of America, pokazują kod SiteKey lub podobny obraz, który użytkownik wybiera po wprowadzeniu nazwy użytkownika, ale przed wprowadzeniem hasła. Pozornie zapewnia to, że strona logowania jest unikalna dla każdego użytkownika, a zatem phisher nie może po prostu pokazać statycznej strony logowania, która wygląda jak strona banku, ale co powstrzymuje ich przed po prostu trafieniem na stronę banku w tle i przesłaniem obrazu (lub inne wyzwanie związane z bezpieczeństwem) prawo do użytkownika? Przyznaję, że praca phisherów jest nieco trudniejsza, ale naprawdę nie wydaje mi się to dla mnie cenne. Jakie są przesłanki tego zachowania?Jakie są korzyści z obrazów zabezpieczeń, na przykład z logowania do witryny banku?

+0

dobre pytanie dimo414 –

+0

Nie wiem, dlaczego to pytanie zostało zamknięte, ale zredagowałem tytuł, być może brzmi teraz bardziej zachęcająco? Myślę, że jest to uzasadnione pytanie dla SO - chciałbym lepiej zrozumieć ten wzór bezpieczeństwa. – dimo414

+0

Zgadzam się z dimo414 to powinno być otwarte. –

Odpowiedz

1

Jeśli jeden serwer nadal uderza w swoją witrynę, prosząc o obrazy dla różnych użytkowników (szczególnie tych, z których użytkownicy nie zalogowali się wcześniej), będzie to dość podejrzane, więc trudniej jest ukryć Phishera.

+0

Ten argument nie jest prawidłowy. jest wielu dostawców usług internetowych, którzy oferują prywatny adres IP swoim użytkownikom. jeśli tacy użytkownicy logują się do banku, bank zawsze widzi ten sam adres IP - adres IP swojego usługodawcy internetowego. wygląda bardzo podobnie do phishera – piotrek

+0

Nie byłoby trudno go wyrzucić jako żądanie AJAX (może nawet wyglądać bardziej bezpiecznie dla użytkownika, widząc obraz przychodzi osobno), ale nawet jeśli phisher uruchamia go z własnego serwera (s), obserwowanie wzorców ruchu nie wystarcza - między publicznymi hotspotami, serwerami proxy, botnetami i innymi źródłami IP, phisherzy już dawno uniknęli sprawdzania wzorców ruchu. – dimo414

Powiązane problemy