EFT Syetms og enheten betraktninger

05 august, 2008 i Bank og EFTPoS, Sikkerhet

enheter og systemer, avhengig av land og / aggregator.
Nedenfor er en liste over ting du kan tenke deg å vurdere. Denne listen er på toppen av hodet mitt, så det er sannsynligvis ikke komplett.

Se på produkter og relasjoner oss vanligvis en god start.

Ting du bør vurdere:

Finansiell transaksjonsbehandling

Juli 02, 2008 i Bank og EFTPoS

Jeg har nylig blitt arbeider inne en av de større banker i
Gjennom dette arbeidet har jeg vært ute på kontroller og rundt av debetkort rundt i Asia og stillehavsområdet.

Jeg får utføre mange og vurderinger.
I løpet av de årene jeg har alltid ansett beskyttelse av som en av de viktigste hensyn.

Inntil i går hadde jeg aldri sett en eller verktøy. Jeg tror noen skript bruk av disse verktøyene kan være svært interessant.
Nettstedet hziggurat29.com

Mange av de andre verktøyene på dette nettstedet er også veldig unik og verdt en titt.
Stor takk til ziggurat29 gis kjempebra verktøy.

Som mange av disse områdene er av denne natur er vanskelige å finne og ofte ser ut til å forsvinne over årene, har jeg valgt å gjenskape fra denne siden og gi lokale kopier på filene.
Det er verdt å jevnlig besøke ziggurat29 området hver vår og nå igjen for å se om noen flere verktøy er lagt ut.

Et av de mer ekstraordinære filer er Atalla og (simulering) verktøy. Så jeg lurer på om og er skjelver i sine støvler. Noen hvordan jeg tror ikke det. ;-)

--- Ziggurat29 ---

Disse er alle Windows-kommandolinjeverktøy (unntatt der det er angitt); kjøre med-hjelp-alternativet
for å bestemme bruken.

DUKPT dekryptere (<- selve filen lastes ned)

Dette er verktøy som vil Kryptert Stenger som er produsert via Jeg brukte dette for å teste produksjonen av noen programvaren jeg hadde skapt, men er også nyttig for andre debugging formål.

VISA pvv Kalkulator (<- den faktiske
Filen du laster ned)

Dette er verktøy som skal beregne og kontrollere Verdier som er produsert ved hjelp av Den har en haug med ekstra funksjoner, for eksempel bekreftelse og løse et PAN (Luhn oppretting og kryptere dekryptering og utpakking av PIN-koder fra kryptert etc.

VISA CVV Kalkulator (<- selve filen lastes ned)

Dette er verktøy som vil beregne Verdier som er produsert ved hjelp av MasterCard CVC bruker CVV så det vil arbeide for at så godt. Det vil beregne CVV3, iCVV, CAVV, siden Dette er bare variasjoner på service-kode og
Formatet på utløpsdato. er ganske enkelt å sammenligne de beregnede verdien med det du har mottatt, så det er ikke eksplisitt funksjon.

Atalla AKB Kalkulator (<- selve filen lastes ned)

Dette er verktøy som vil både generere og Atalla AKB cryptograms. Du trenger klartekst MFK å utføre disse operasjonene. Når dekryptering, MAC vil også bli kontrollert, og resultatene vises.

BogoAtalla (<- selve filen til
nedlasting)

Dette er en Atalla (eller simulator). Denne software (simulering) av den kjente Atalla som brukes av banker og prosessorer for kryptografiske operasjoner, som for eksempel bekreftelse / oversettelse autorisere transaksjoner ved bekrefting
/ CSC tall og resultater nøkkel utveksling prosedyrer, ble produsert for testing. Denne implementeringen er ikke av den komplette HP Atalla kommando sett, men heller bare
deler som jeg selv trengte. Det blir sagt, er det fullstendig nok hvis du utfører, anskaffe og / eller utstedelse av funksjoner, og bruker mer moderne ordninger som for eksempel og og trenger å gjøre generasjon, og oversetting.

Dette kjøres som en lytter socket og håndterer de innfødte Atalla kommando innstilt. Jeg har tatt noen friheter med feilen returnerer verdier og ikke etter for high-fidelity det (dvs. at du kan få en annen feil svar fra innfødt men definitivt bør få like positive
svar. Enkelte funksjoner implementert her normalt vil kreve å kjøpe premium-kommandoer, men alle kommandoer her implementert er tilgjengelig. Eksempler på dette er å generere verdier og kryptering / dekryptering klartekst

BogoAtalla for Linksys (<- selve filen lastes ned)

Dette er Atalla portert til Linux og bygge for installasjon på en OpenWRT systemet. Lager for en veldig billig ($ 60 USD) / teste enheten.

Lokale filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

"Contactless" kredittkort med RFID er enkelt hacket

18 juni, 2008 i RFID

En blogg oppslaget på gir ytterligere diskusjoner med hensyn til
upassende distribusjon og av innenfor eksisterende
markedsplass.

http://www. .net/2006/10/23/report_contactless_c.html

Den underliggende poenget med denne artikkelen at kortet ordninger og banker sier de bruker nøkkelen roterende av alle utsteder, men dette er åpenbart ikke er tilfelle i mange situasjoner.

En annen interessant papiret er som finnes på:

http://www.nytimes.com/packages/pdf/business/20061023_CARD/techreport.pdf

E-handel Ordliste

18 juni, 2008 i Bank og EFTPoS

Anskaffe institusjon
som har det del i en økonomisk vanligvis den første involvert behandlingen av betaling.

Applet
Et lite dataprogram som gjør resultatene for bestemte oppgaver.

Båndbredde
Kapasiteten til server til å bære eller behandle informasjon. Jo høyere båndbredde jo raskere grafikk-Laden vil laste ned.

Nettleser
Forkortelse for et program som brukes til å finne og vise De to mest populære nettleserne er Netscape Navigator og Internet Explorer. Begge disse er grafiske nettlesere, som betyr at de kan vise grafikk samt I tillegg har de fleste moderne nettlesere kan presentere multimedia informasjon, inkludert lyd og video, selv om de krever plug-ins for enkelte formater.

Caching
Den automatiske kopiering og lagring av ofte brukte informasjonen til en datamaskin - vanligvis hurtigbufring er sett mens du surfer på (grafikk osv.), og av Internet Service Providers for å redusere data som forespørres fra brukeren til

Utsteder
som har utstedt kortinnehaveren

Kortinnehaveren
Den enkelte deltar i økonomiske med blir kreditert eller debitert.


Tilleggsinformasjonen trykt kortet som skal behandles. Dette brukes til å kontrollere om var til stede transaksjonen ble igangsatt. Dette er den ekstra sifre trykt kortet vanligvis på baksiden av og Mastercard og på forsiden av AMEX.

Sertifikat
En X.509-sertifikatet brukes til å godkjenne selskaper som for eksempel selgere betaling gatewayer. Sertifikater kan brukes til å identifisere og / eller kryptere data som og personlige kortinnehaveren informasjon.

CGI
Gateway Interface: En protokoll som gjør at webside for å kjøre et program på en Former, tellere, og Gjestene bøker er vanlige eksempler på CGI-programmer.

Ethvert stykke programvare kan være et CGI-programmet hvis det håndterer inn-og utgang i henhold til CGI-standarden. Vanligvis er et CGI-program er et lite program som tar webserver og noe med det, liker å sette innholdet i et skjema i en e-postmelding, eller slå i en database søket. CGI "script" er bare skript som bruker CGI. CGI er ofte forveksles med Perl, som er et programmeringsspråk, mens CGI et grensesnitt serveren fra en bestemt program.

Client
En datamaskin eller programvare som ber om en tjeneste til en annen datamaskin eller behandle (en For eksempel en arbeidsstasjon ber om innholdet i en fil fra filserver er kunde av En er oftest referert til som en klient.

Klienter og servere
Generelt, alt av maskiner internett kan kategoriseres som to typer servere og klienter. De maskiner som leverer tjenester webservere eller FTP-servere) til andre maskiner som servere. Og maskinene som brukes til å koble til disse tjenestene er klienter.

Når du kobler til Yahoo på www.google.com for å lese en side, Google leverer en maskin (nok en kluster av svært store maskiner), for bruk på til service forespørselen din. Google gir en Maskinen, derimot, er trolig gir ingen tjenester til andre Internett. Derfor er det en bruker maskinen, også kjent som en klient. Det er mulig og vanlig for en maskin å være både server og en klient!

Cookie
En fil som sendes med webservere til datamaskinens harddisk, slik at du raskt og enkelt kan gå tilbake til bestemte områder. Cookies gi opphav til når de blir ofte brukt til å lagre informasjon brukt i markedsføringsøyemed.

Hovedhensikten med informasjonskapsler er å identifisere brukere og eventuelt utarbeide skreddersydde for dem. Når du går inn på nettsted ved hjelp av cookies, kan du bli bedt om å fylle ut et skjema å gi slik informasjon som ditt navn og interesser. Denne informasjonen er pakket inn i en cookie og sendt til din som lagrer dem til senere bruk. Neste gang du går til sted, din nettleser vil sende cookie webserveren. kan bruke denne informasjonen til å presentere deg med tilpassede Så, for eksempel, i stedet for å se bare et generisk aksepteres siden kan du se en velkomst side med ditt navn på.

CRN
Kunden Receipt Number (CRN) brukes for å hjelpe gateway og å bekrefte er behandlet, og for å spore i løpet av ende-til-ende Dette er ofte brukt når det gjøres forespørsler om transaksjon eller for sporing.

Cybersquatting
Bad tro, fornærmende domenenavnregistrering. Cybersquatters registrere firma-og produktnavn som domenenavn med sikte på å selge dem på kunstig høye priser til de "rettmessige" eiere.

/ CVC
Tilleggsinformasjonen trykt kortet som skal behandles. Dette brukes til å kontrollere om var til stede transaksjonen ble igangsatt. Dette er den ekstra sifre trykt kortet vanligvis på baksiden av og Mastercard og på forsiden av AMEX.

Database
En samling data: en del tall, produkt kodene, kundeinformasjon osv. Det refererer vanligvis til organisert og lagret på en datamaskin som kan søkes og hentes av et dataprogram.

Deep koblingen
En hypertekst kobles direkte til en ofte bypassing hjemmesider eller andre identifiserende sider.

sertifikat
En pop up-vindu som gir deg mulighet til å identifiser nivå av for å sikre et bestemt


En kompleks numerisk "signatur" utviklet for å brukes i forbindelse med spesiell programvare, å godkjenne avsenderen av en melding, og garanterer at innholdet i meldingen ikke er endret overføring til mottakeren. EU har vedtatt lovgivning som gjør juridisk gyldig. Bill (Cth) 1999 har samme virkning Australia.

Domenenavn
Den vanlig engelsk navn gitt til en vert reisemål Internett, for eksempel www.madrock.net. Suffikset, dot.com er kjent som det generiske toppnivådomenet, prefikset madrock. Domenenavnet utgjør en del av eller URL.

Et navn som identifiserer en eller flere IP-adresser. For eksempel domenenavnet microsoft.com representerer om lag et dusin IP-adresser. Domenenavn brukes i webadresser for å identifisere bestemte For eksempel, i URL http://www.madrock.net, domenenavnet er madrock.net.

Laste ned
Å overføre informasjon fra én datamaskin til datamaskinen din.

Dynamisk
En som er opprettet fra en database i sanntid eller "på fly" samtidig som den blir sett, noe som gir en kontinuerlig flyt av ny informasjon og å gi brukerne en ny opplevelse hver gang de besøker

Dynamiske tilbyr brukeren muligheten til å kommunisere nettstedet. Dette samspillet kan foregå i form av et søk etter produkter, et spørreskjema som automatisk innlegg resultater online-målinger. I utgangspunktet dynamiske innhold som er generert fra skriving av brukeren.

EC
Commerce.

Ofte referert til som bare virksomhet som er gjennomført Internett ved hjelp av noen av de programmer som er avhengige av for eksempel e-post, chat, handlekurver, og FTP, blant andre. handel kan være mellom to virksomheter som overfører penger, varer, tjenester og / eller mellom en bedrift og en kunde.

ECI
Indicator (ECI), brukes til å finne kilden til opprinnelige forespørsel. Dette er et program som bankene har utviklet og har mandat er det bruk.

Data Interchange (EDI)
Systemer som er opprettet av bedrifter som tilrettelegger for utveksling av informasjon.


Prosessen med Scrambling for å hindre at den ble sett av uautoriserte personer.

Utløpsdatoen
Dato trykt kortet som viser kortet utløper. For ikke å forveksles kortet Utgivelsesdato funnet på noen kort.

Firewall
elektronisk barriere og / eller trafikk-filter.

Skjemaer
Former web-sidene består av "felt" for en bruker å fylle på med informasjon. De er en utmerket måte å samle og fra personer som besøker et samt å gi dem muligheten til å samhandle med Skjemaer er skrevet i HTML og behandlet av CGI-programmer.

Ramme
En måte å dele en i flere avdelinger. Rammer kan gi opphav til tvister om laget av tredjeparter er innrammet som din egen.

FTP-servere
En av de eldste av File Transfer Protocol gjør det mulig å flytte én eller flere filer sikkert mellom datamaskiner samtidig sørge fil organisasjon samt overføre kontrollen.

Oppfyllelse
1. Prosessen med å forsyne varer etter at en bestilling er mottatt.
2. Prosessen med å reagere på en forespørsel fra Kunden, som dekker alt som har skjedd fra det tidspunkt kunden legger inn en bestilling før de er helt fornøyd.

Vert
Alle datamaskiner på nettverk som tilbyr tjenester eller informasjon til andre datamaskiner nettverket. En vert er også kalles server.

Integrering
Programvaren og / eller forretningsprosesser som kombinerer 's (nettsted, back office, osv.) For med System.

IP-adresse
Hver datamaskin som er koblet Internett er tildelt et unikt nummer som er kjent som en adresse. Siden disse tallene er vanligvis tilordnet i land-baserte blokker, en IP-adresse kan ofte brukes til å identifisere det landet som har en datamaskin, er koble til Internett.

Gateway
Et system som tillater inkompatible datanettverk til å sende og motta informasjon.

HTML (Hypertext Markup Language)
Språk som brukes til å oversette i et skjema som kan sendes Internett.

Hyperkobling
En markert uttrykk i et dokument som tillater å linke til et annet dokument eller en del av et dokument.

Content Host (ICH)
Den som vert eller foreslå å betjene innhold Internett. Noen som er ansvarlig for et nyheter gruppe eller oppslagstavle som inneholder artikler, grafikk eller andre leveres av andre. Det vert mai / kanskje ikke også produsere sine egne og / eller tilgang Internett via en vogn tjenesten, dvs. de kan også være en


En bedrift som tilbyr Internett-tilkobling gjennom en form for for eksempel Sprint, Chello Broadband, Telstra Bigpond, Adam Internode. 's mai / kan ikke også være ICHs.

Mail-servere
Nesten like allestedsnærværende og avgjørende Web-servere, mail-servere flytte og lagre e-post via bedriftens nettverk (via lokalnett og WANs) og Internett.


Dette er en satt opp med bank å behandle bestillinger fra kunder.


Enheten som mottar betaling for varer og / eller tjenester.


er i hvilke transaksjoner er kreditert eller debitert.


Programvaren installert på 's eller "back office"-systemet for at sanntid eller batched finansielle transaksjoner.

Administrator
Den person (er) er ansvarlig for vedlikehold av inkludert utstedelse og import av sertifikater.

MTL
Layer (MTL)

PAN
Primær Number (PAN) er tallet på kunder til å referere til kortinnehaveren finansielle Dette er vanligvis den


The gir et sentralt punkt for kontakt / veksling med programvare eller enheter. Networks tilbyr avansert integrert integrering tjenester (mainframe, Mini, Windows, UNIX, OS400, Desktop / POS-terminaler. Lojalitet systemer, osv.) og / kundetilpassede løsninger som ikke tilbys av regional eller global institusjoner.

nettbasert system for sanntids-lading av når en kunde legger inn en bestilling. Normalt krever kjøpmann

Et vanlig spørsmål fra selgere er "Har vi å endre bankene til å bruke gatewayer?"

Svaret er NEI! - Alt du trenger å gjøre er å åpne kjøpmann, med en av de støttede banker, Networks kan sikre at du åpner riktig for transaksjon behov. anlegget er så knyttet til en nominert for eksempel: New Zealand, ANZ, St George NAB, Commonwealth, Westpac, of America, Barclay's Queensland, etc. blir deretter overført på slutten av hver dag fra nominert

Good Privacy"
En som brukes til å rykke ut

Portal
Et nettsted som samler sammen mange sider under en felles merkevarebygging, for eksempel Yahoo og Excite.

Privat nøkkel
som tillater at opplysningene skal dekodes i en kryptering systemet.

Public key
som brukes til å sende en sikker melding i en kryptering systemet.

Sikkert Sertifikatstatus
Et dokument som brukes til å bekrefte at en bruker eller organisasjon er som de sier de er. De inneholder informasjon om hvem den tilhører, som det ble utstedt av, utløpsdatoen og informasjon som kan brukes til å sjekke innholdet av sertifikatet. Det er som en viktig del av SSL-systemet for å etablere sikre tilkoblinger.


En datamaskin som tilbyr en tjeneste til andre datamaskiner (kjent som kunder) et nettverk.

Handlekurv
En handlekurv er et stykke programvare som fungerer som en er katalog og bestilling prosessen. Vanligvis en handlekurv grensesnittet mellom et selskaps og dens dypere infrastruktur, slik at forbrukerne å velge varer; vurdere hva de har valgt; foreta nødvendige endringer eller tillegg, og kjøpe varer.

Handlekurver kan bli solgt som selvstendige deler av programvaren, slik at selskapene kan integrere dem i sine egne, unike eller de kan tilbys som en funksjon fra en tjeneste som vil opprette og vert for et selskaps for e-handel.

Spam
Bruk av e-post eller nyhetsgrupper for å sende uønsket informasjon.

SSL
Forkortelse for Secure Sockets Layer, en protokoll utviklet av Netscape for overføring private dokumenter Internett. SSL fungerer ved hjelp av en privat nøkkel til å kryptere som overføres over SSL-tilkobling. Både Netscape Navigator Internet Explorer og mange bruker protokollen for å få tak i konfidensiell informasjon, eksempel kredittkortnumre. Ved konvensjonen, webadresser som krever en SSL-tilkobling starter med https: i stedet for http:.

Lar kundene vet at du har gir webområdet ditt troverdighet og kan oppmuntre kundene til å ta med deg i fortrolighet.

En protokoll som brukes til å beskytte informasjon - vanligvis brukes mellom kortinnehaveren er webserveren og utover prosessen. 128bit SSL er typisk brukt som et minimum innenfor & Finansielle næringer.

sikker server bruker et SSL-sertifikat. Det er generelt et stykke som bare kan håndteres ved hjelp av SSL data overføres mellom og leseren er kryptert.

Statisk
I vilkår, statisk betyr at som ikke er interaktivt. Fordi besøkende ikke har noen kontroll over informasjonen som gis, hvilke sider og informasjon som ikke endres ved hvert besøk. Det er ikke en to-veis kommunikasjon mellom bruker (klient) og i en statisk side.

Uniform Resource Locator (URL)
Internett-adresse.


En bestemt gruppe av relaterte filer Internett, som vanligvis oppfattes som ett dokument.


På sine kjerneområder, webserver serverer statisk innhold til en ved lasting av en fil fra en harddisk, og serverer det nettverket til brukerens Hele denne utvekslingen er mediert av nettleseren og å snakke med hverandre ved hjelp av HTTP.

site
En samling av er lagret på filserver.

Teknologi er stadig blir utfordret

18 juni, 2008 i RFID

Jeg leste en meget interessant papir laget av University of Massachusetts, Laboratories og Innealta, Inc. <<

Denne utredningen hovedsakelig er relatert til kompromiss i kontakt mindre teknologier om og / eller ikke har blitt implementert på riktig måte eller løsningen har brukt en upassende og diskuterer utfordringene rundt PIN-kode med hensyn til finansiell transaksjoner f.eks og kompatibilitet.

I tillegg papiret beskriver en metode som blir diskutert i mange fora rundt om i verden og vi har nå begynt å se utstyr som blir produsert for / clonners å bruke for skadelig måte.

Det overordnede poenget med denne utredningen er å bruke en passende & løsninger som støtter / av brukerne og formålet med (finansielle og ikke finansielle) <<

Papiret kan bli funnet på http://prisms.cs.umass.edu/ ~ kevinfu / papers /

I moderne & løsninger, nyere utstyr kan brukes som besitter en høy grad av makt og er derfor i stand til å gjennomføre kraftige kryptografiske metoder (for eksempel for å beskytte mens er oppstått.

Disse systemene ofte behersker mellom / skanner og / før du utfører Disse metodene og er akseptert og vist seg å arbeide innenfor de tradisjonelle markeder.

Som nevnt i avisen, noen løsning lagre statisk digitalt signerte og / eller data som er gitt til / når spørres, men dataene aldri endres fra én til en annen. Dette kan tillate at en ondsinnet enkelte til å fange opp og re-injisere i på et senere stadium. Alternativet til lagring av statiske digitalt signerte og / eller data er å forhandle frem en nøkkel utveksling på tidspunktet transaksjonen der / verdi informasjon krypteres og senere overført. Med denne metoden de overført
endringer på transaksjon og derfor selv om et ondsinnet individuelle var å fange kryptert vil dette ikke bli akseptert av hvis reinjiseres på et senere stadium.

Selv om dette er tilfellet i dag, voksne / løsninger ofte bruke teknologi som ikke er passende for finansielle transaksjoner og derfor kan være kompromittert enkelt og i noen tilfeller uten kunnskap om eller

I find this interesting how some of these less secure solution have been approved for use by acquiring banks and the schemes around the world (if they were told) in recent years, where it has been seen that these solutions have utilised techniques or deployment methods which can be compromised. These technologies and techniques would never be approved within the Point of Sale (PoS) or traditional markets.

It can only be assumed that the need to get product to market quickly at the expense of proper testing, understanding and with due consideration to industry lessons learnt has succeeded again.

ISO 14443 contactless card

Mar 24, 2008 in RFID

An international standard for or contactless smart communication

contactless

is an international standard which describes how and terminals should work to ensure industry-wide compatibility, for example in , , , mass-transit and control applications.

ISO are developed by the ISO, the International Organization for Standardization. committees comprising experts from the industrial, and business sectors develop the to increase levels of quality, reliability and interoperability on a global scale.

Gemplus has always had a strong involvement in ISO definition of the , and has been represented in the of this international standard. The is divided into 4 separate parts outlining physical characteristics, power and signal , initialization and anti-collision and protocol.

Gemplus has developed a wide range of contactless solutions based on the international standard. The speed and convenience of contactless has created a significant demand for this sort of solution in environments such as fast food restaurants, gas stations, , banks and many others.

Bluetooth - Security

Mar 24, 2008 in Bluetooth

Redirected from