EFT Syetms e Dispositivo Considerations

05. De agosto de 2008 na Banca e Eftpos, Segurança

dispositivos e sistemas diferentes, dependendo vendedor, país e / agregador.
Abaixo está uma lista de coisas que você pode desejar a considerar. Esta lista está em cima da minha cabeça por isso provavelmente não é completa.

Olhando para os produtos e nos relacionamentos normalmente um bom começo.

Coisas a considerar:

Processamento de transação financeira

02. De julho de 2008 na Banca e Eftpos

Fui recentemente um trabalho no interior das maiores Bancos na
Através deste trabalho que tenho vindo a olhar para os controles e os em torno do de cartão de e ao redor da Ásia-Pacífico.

Recebo muitas executar e sistemas de avaliações.
Ao longo dos anos tenho sempre considerou a dos como uma das principais considerações.

Até ontem eu nunca tinha visto um ou ferramentas. Acho que alguns scripts uso dessas ferramentas pode ser muito interessante.
O site hziggurat29.com

Muitas das outras ferramentas neste site são também muito original e vale uma olhada.
Big graças a ziggurat29 para fornecer tais ferramentas awesome.

Como muitos desses sites são desta natureza são difíceis de encontrar e, muitas vezes, parecem desaparecer ao longo dos anos, tenho o escolhido para reproduzir o a partir desta página e fornecer cópias locais dos arquivos.
Vale a pena visitar periodicamente o site ziggurat29 cada agora e novamente para ver se quaisquer ferramentas adicionais foram enviados.

Um dos arquivos mais extraordinário é o ATALLA Module e ferramentas. Então eu pergunto se e estão agitando em suas botas. De alguma maneira eu não penso assim. ;-)

--- Ziggurat29 ---

Estes são os utilitários de linha de comando do Windows (exceto quando indicado); executar com a opção-ajuda
para determinar sua utilização.

DUKPT Decrypt (<- o próprio arquivo para download)

Este é um que irá Encriptados blocos que foram produzidos através do método. Eu usei isso para testar a saída de alguns Pad software que havia criado, mas é também útil para outros fins depuração.

VISA PVV Calculadora (<- o real
arquivo para download)

Este é um que irá calcular e verificar valores que tenham sido produzidos utilizando a Tem um monte de funções auxiliares, tais como a verificação e a fixação de um PAN (Luhn criação e encriptando blocos, decrypting e extração de PINs codificado blocos, etc

VISA CVV Calculator (<- o próprio arquivo para download)

Este é um que irá calcular valores que tenham sido produzidos utilizando a MasterCard CVC CVV usa o por isso vai trabalhar para que, como bem. Irá calcular CVV3, iCVV, CAVV, uma vez que estes são apenas variações sobre o serviço de código e
formato da data de validade. é simplesmente comparando o valor calculado com o que tiver recebido, por isso não há explícita função.

ATALLA AKB Calculator (<- o próprio arquivo para download)

Este é um que irá gerar tanto e ATALLA AKB cryptograms. Você vai precisar do plaintext MFK para realizar essas operações. Quando decrypting, o MAC também será verificado e os resultados mostrados.

BogoAtalla (<- o arquivo real para
download)

Este é um ATALLA (ou simulador). Este software (simulação) do conhecido ATALLA Module que é usado por bancos e processadores criptográficos para operações, como verificação / traduzir blocos, gestor de operações verificação
/ CSC números, e executa procedimentos de troca de chaves, foi produzido para fins de teste. Essa implementação não é de toda a HP ATALLA comando conjunto, mas sim a apenas
porções que eu mesmo necessário. Dito isto, é bastante completo, se você estiver executando aquisição e / ou emissão funções de e estão a utilizar sistemas mais modernos, como a e e precisamos de fazer geração, e tradução.

Isto é como ouvir um socket e gerencia o nativo ATALLA comando set. Tomei algumas liberdades com o erro e devolver valores não tenham lutado para a alta-fidelidade existe (ou seja, você pode obter uma resposta diferente a partir de erro nativo mas Definitivamente deve receber idêntico positivo
respostas. Algumas funcionalidades implementadas aqui exijam normalmente compra prémio comandos, mas todos os comandos estão disponíveis aqui implementadas. Exemplos são geradoras valores e criptografar / descriptografar plaintext valores.

BogoAtalla para Linksys (<- o próprio arquivo para download)

Este é o ATALLA portado para Linux e construir para instalação em um sistema OpenWRT. Faz realmente barato para um ($ 60 USD) / ensaio dispositivo.

Arquivos Locais

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

"Contacto" cartões de crédito com RFID são facilmente hacked

18. De junho de 2008 em RFID

Uma postagem no blog prevê uma discussão mais aprofundada sobre a
inadequado e implantação da chips no existentes
mercado.

http://www. .net/2006/10/23/report_contactless_c.html

O ponto subjacente deste artigo é, o sistemas e bancos disseram que estão usando chave rotativa de todos os entre o eo / emitente, mas este não é claramente o caso em muitas situações.

Outro interessante papel é Report 'localizado em:

http://www.nytimes.com/packages/pdf/business/20061023_CARD/techreport.pdf

E-Commerce Glossário

18. De junho de 2008 na Banca e Eftpos

Instituição incorporante
A que detém a co-participação em uma financeira, normalmente o primeiro envolvido na de um

Applet
Um pequeno programa de computador que facilita o desempenho de tarefas específicas.

Bandwith
A capacidade de um para exercer ou processar informações. Quanto maior a largura de banda o mais rápido, gráficos carga páginas vão baixar.

Navegador
Curto para o navegador da uma aplicação do software usado para localizar e exibir páginas da Os dois navegadores mais populares são Netscape Navigator eo Ambos são browsers gráficos, o que significa que eles podem mostrar gráficos bem como Além disso, a maioria dos navegadores modernos podem apresentar informação multimédia, incluindo som e vídeo, mas eles requerem plug-ins para alguns formatos.

Caching
A cópia automática e armazenamento de informações freqüentemente utilizada para um sistema de computador - Normalmente é visto cache enquanto navega na (gráficos, etc) e utilizada pelo Services Providers 's) para reduzir a quantidade de solicitados a partir do usuário para da

Emissor
A que emitiu o cartão da e

Cartão
O indivíduo que participam na financeira, cujo está sendo creditados ou debitados.


As informações complementares impressas no a ser processado. Isto é usado para verificar se o estava presente quando a foi iniciada. Este é o adicional dígitos impressos no normalmente no verso para e Mastercard e na parte da frente para AMEX.

Certificado
Um certificado X.509 usado para a entidades como Comerciantes e Gateways. Os certificados podem ser usados para identificar e / ou criptografar os sensíveis, tais como números e informações pessoais titular.

CGI
Common Gateway Um protocolo que permite que uma página da para executar um programa em um Os formulários, contadores, livros e hóspedes são exemplos comuns de programas CGI.

Qualquer peça de software pode ser um programa CGI, se processa de entrada e saída, de acordo com o CGI padrão. Normalmente, um programa CGI é um pequeno programa que tira de um e faz com ele, como colocar o conteúdo de um formulário em uma mensagem de e-mail, ou transformar os em um banco de dados consulta. CGI "scripts" são apenas scripts que utilizam CGI. CGI é frequentemente confundida com o Perl, que é uma linguagem de programação, enquanto CGI é uma para o a partir de um determinado programa.

Cliente
Um computador ou software que solicita um serviço de outro sistema de computador ou processo (um Por exemplo, um trabalho que solicita o conteúdo de um arquivo de um arquivos é um cliente de de arquivos. Um navegador da é normalmente referido como um cliente.

Clientes e servidores
Em geral, todas as máquinas na podem ser classificados como de dois tipos: servidores e clientes. Essas máquinas que fornecem serviços (como os servidores ou servidores de FTP) para outras máquinas são servidores. E as máquinas que são utilizadas para se conectar a esses serviços são clientes.

Quando você se conectar ao Yahoo em www.google.com para ler uma página, o Google está fornecendo uma máquina (provavelmente um grande aglomerado de máquinas), para uso na ao serviço do seu pedido. O Google está oferecendo um Sua máquina, por outro lado, é provavelmente não fornece serviços a qualquer outra pessoa na Portanto, é um usuário máquina, também conhecido como um cliente. É possível e comum para uma máquina para ser tanto um e um cliente!

Cookie
Um arquivo enviado por alguns servidores da para disco rígido do seu computador para permitir que você rapidamente e facilmente voltar a determinados sites. Cookies dar origem a preocupações, uma vez que são muitas vezes utilizados para armazenar as informações utilizadas para fins de marketing.

A finalidade principal dos cookies é identificar usuários e possivelmente preparar personalizado páginas para eles. Quando você entra num site utilizando cookies, você pode ser convidado a preencher um formulário fornecendo informações como seu nome e interesses. Esta informação é embalado em um cookie e enviado para o seu navegador da que armazena-la para uso posterior. A próxima vez que você vá para o site, seu navegador enviará o cookie para o O pode usar esta informação para apresentá-lo com personalizado páginas da Assim, por exemplo, em vez de ver apenas uma página genérica saúdo você pode ver uma página bem-vinda com o seu nome nele.

CRN
O Cliente Receipt Number (CRN) é utilizado para auxiliar titular do o gateway ea para confirmar a tenha sido processado e para monitorar a ao longo do fim-de-final processo. Isto é frequentemente usado quando se fazem perguntas sobre a ou a de rastreamento.

Ciberespeculação
Má-fé, abusivo nome de domínio registo. Cybersquatters registo companhia e nomes de produtos bem como nomes de domínio, com vista a vendê-los a preços inflacionados para o "legítimo" proprietários.

/ CVC
As informações complementares impressas no a ser processado. Isto é usado para verificar se o estava presente quando a foi iniciada. Este é o adicional dígitos impressos no normalmente no verso para e Mastercard e na parte da frente para AMEX.

Database
A coleta de os números, códigos dos produtos, informação dos clientes, etc Ela normalmente se refere a organizados e armazenados em um computador que podem ser pesquisados e recuperados por um programa informático.

Deep Link
Um hipertexto link direto para uma página da muitas vezes ultrapassando home pages ou outra identificação páginas.

Certificado
Uma janela pop up que lhe permite identificar o nível de usado para garantir um determinado

Assinatura
Um complexo numérico "assinatura", concebido para ser utilizado, em conjunto com um software especial, para o remetente de uma mensagem e garantir que o conteúdo da mensagem não foram alteradas durante a ao destinatário. A UE adoptou legislação que torne assinaturas juridicamente válido. A Bill (Cth) 1999 tem o mesmo efeito, na

Domain Name
A planície Inglês nome dado a um hospedeiro destino na por exemplo, www.madrock.net. O sufixo, dot.com genérico é conhecido como o domínio de topo, o prefixo madrock. O nome do domínio faz parte da ou endereço URL.

Um nome que identifica um ou mais endereços IP. Por exemplo, o nome de domínio Com representa cerca de uma dúzia de endereços IP. Os nomes de domínio são usados em URLs para identificar nomeadamente páginas da Por exemplo, no URL http://www.madrock.net, o nome de domínio é madrock.net.

Baixar
Para transferir informação de um computador para o seu computador.

Dynamic page
Um documento da que é criado a partir de uma base de dados em tempo real ou "on the fly", ao mesmo tempo, está sendo visto, proporcionando um fluxo contínuo de novas informações e dando visitantes uma experiência nova cada vez que visitar o

Dynamic sites oferecem ao usuário a capacidade de interagir com o Essa interação pode ocorrer sob a forma de uma busca de produtos, um questionário que automaticamente postos resultados ou sondagens. Basicamente, dinâmica e conteúdo são gerados a partir da entrada do usuário.

CE

Muitas vezes referida como simplesmente o que o negócio é realizado através da utilizando qualquer dos aplicativos que usem a tais como e-mail, mensagens instantâneas, carrinhos de compras, serviços e FTP, entre outros. pode ser entre duas empresas transmissão de fundos, bens, serviços e / ou ou entre uma empresa e um cliente.

ICE
O Indicador (ICE), é utilizado para determinar a fonte da original ao pedido. Este é um programa que os bancos têm desenvolvido e têm mandato é usar.

Interchange (EDI)
Sistemas criados por empresas, que facilitem o intercâmbio de informações.


O processo de codificação a impede de ser visualizado por pessoas não autorizadas.

Data de Expiração
A data impressa no que indica quando o vai expirar. Não deve ser confundido com o questão data encontrado em alguns cartões.

Firewall
Um barreira e / ou filtrar o tráfego.

Formulários
Formulários são composto de e "campos" de um usuário para preencher com informações. Eles são uma excelente forma de recolha e de informações de pessoas que visitam um bem como o que lhes permite interagir com páginas Os formulários estão escritas em HTML e processado pelo CGI programas.

Moldura
Uma forma de dividir um tela em uma série de compartimentos. Molduras pode dar origem a litígios jurídicos se sites criados por terceiros são enquadrados como seus próprios.

Servidores de FTP
Um dos mais antigos dos serviços File Transfer Protocol torna possível mover um ou mais arquivos segura entre os computadores ao mesmo tempo que proporciona arquivo e organização, bem como transferir controle.

Cumprimento
1. Processo de fornecimento de bens após uma ordem foi recebida.
2. Processo de reagir a um pedido do cliente, que abrange tudo o que tem de acontecer a partir do momento em que o cliente coloca uma ordem até que estejam completamente satisfeitos.

Anfitrião
Qualquer computador em uma que fornece serviços ou informação a outros computadores na O acolhimento é também chamado de um


O software e / ou processos de negócio que combinaria as 's (website, back office, etc) para sistema de com a System.

Endereço IP
Cada computador conectado à é atribuído um número único conhecido como um protocolo (IP). Como esses números geralmente são atribuídos em blocos com base país, um endereço IP pode muitas vezes ser utilizado para identificar o país a partir do qual um computador está conectado à

Gateway
Um sistema que permita incompatível redes de computador para enviar e receber informações.

HTML (Hypertext Markup Language)
Língua utilizada para traduzir documentos em um formulário que pode ser enviada através da

Hyperlink
A frase destacada em um documento que permite a vinculação a um outro documento ou parte de um documento.

Content anfitriã (ICH)
Aqueles que propõem a acolher acolhimento ou conteúdos na Quem é responsável por um de grupo de notícias ou bulletin board que contém artigos, gráficos ou outros conteúdos fornecidos por terceiros. O hospedeiro pode / não pode ainda produzir os seus próprios conteúdos e / ou fornecer à através de um serviço de transporte, ou seja, eles podem também ser um

Service Provider
Uma empresa que fornece uma ligação à através de algum tipo de Serviço de transporte, por exemplo, Sprint, Chello Broadband, Telstra Bigpond, Adam entrenó. 's pode / não pode ser também ICHs.

Servidores de correio
Quase tão omnipresente e crucial como servidores servidores de correio mover e armazenar mail sobre redes das (através de LANs e WANs) e em toda a


Esta é uma criada com um para processar encomendas de clientes.


A entidade que recebe pagamentos de bens e / ou serviços.


O está a em que as operações são creditados ou debitados.


O software instalado no 's ou sistema de back-office para permitir ou agrupadas em tempo real, de transações financeiras.

Administrator
O indivíduo (s) responsável pela manutenção do incluindo a emissão e importação certificados.

MTL
Layer (MTL)

PAN
Primary Number (PAN) é o número impresso na clientes para fazer referência ao titular da financeira. Isto é tipicamente o número do

Gateway
O Gateway fornece um ponto central de contato / comutação com a para o software ou dispositivos. A Redes gateway proporciona avançadas integrada de serviços (Mainframe, Mini, Windows, UNIX, OS400, Desktop / PoS Terminais. Lealdade sistemas, etc) e / soluções oferecidas pela não regionais ou globais instituições

Um sistema em tempo real para a cobrança de cartões de quando um cliente coloca uma encomenda. Exige normalmente um

Uma pergunta comum a partir de comerciantes é "Temos de mudar os bancos a usar gateways?"

A resposta é NÃO! - Tudo que você precisa fazer é abrir um com uma instalação do apoiadas bancos, Networks pode garantir que você abra a uma correcta para a sua necessita. O facilidade é então ligado a um nomeados por exemplo: da Nova Zelândia, ANZ, St George NAB, Commonwealth, Westpac, do America, Scotland, Barclay's, Queensland, etc A é transferido, em seguida, no final de cada dia de seu para o seu nomeado

"Pretty Good
Um de programa usado para codificar

Portal
Um site que reúne vários sites sob uma marca comum, por exemplo, Yahoo e Excite.

A chave privada
A que permita informação a ser decodificado em uma chave pública do sistema de

Chave pública
A que é utilizada para enviar uma mensagem segura, em uma chave pública do sistema de

Secure Certificate
Um documento que é utilizado para certificar que um usuário ou organização é que eles dizem que são. Eles contêm informações sobre quem ele pertence, que foi emitida pelo prazo de validade e as informações que podem ser utilizados para verificar o conteúdo do certificado. É como uma parte importante do sistema SSL para estabelecer conexões seguras.


Um computador que fornece um serviço para outros computadores (conhecidas como clientes) em uma

Carrinho de compras
Um carrinho de compras é uma peça de software que funciona como uma on-line do catálogo e ordenando processo. Tipicamente, um carrinho de compras é a entre uma empresa site e da sua infra-estrutura mais profunda, permitindo aos consumidores escolher mercadoria; rever o que eles tenham selecionado; tornam necessárias alterações ou aditamentos, e comprar a mercadoria.

Carrinhos de compras podem ser vendidos como unidades independentes de softwares para empresas podem integrá-los em sua própria original solução, ou que pode ser oferecida como uma característica de um serviço que irá criar e hospedar uma empresa de do site.

Spam
O uso do e-mail ou newsgroups para enviar informação não solicitada.

SSL
Curto para o Secure Sockets Layer, um protocolo desenvolvido pela Netscape para transmissão de documentos privados, através da SSL trabalha pelo uso de uma chave privada para encriptar que é transferido durante a conexão SSL. Ambos Netscape Navigator e SSL, e muitos sites usam o protocolo para obter informações confidenciais usuário, tais como números de Por convenção, os URLs que requerem uma conexão SSL começam com https: em vez de http:.

Deixar os seus clientes sabem que você tem SSL dá credibilidade do seu site e podem incentivar os clientes a lidar com a confiança em você.

A protocolo utilizado para proteger informações - normalmente utilizado entre o titular do cartão do navegador da e da 's web e em toda a processo de 128bit SSL é tipicamente usado como um nível mínimo no & Financeiro indústrias.

A Secure utiliza um certificado SSL. É geralmente um pedaço de espaço que só podem ser tratadas usando SSL assegurando que os transferidos entre o espaço e do navegador é criptografado.

Static página
No termos, significa estática páginas da que não são interativas. Porque o visitante não tem qualquer controle sobre as informações prestadas, as páginas e as informações não mudam com cada visita. Não existe uma comunicação bidireccional entre o utilizador (cliente) e do em uma página estática.

URL (Uniform Resource Locator)
Um endereço da

page
Um grupo específico de arquivos relacionados na que normalmente é visto como um documento único.

servidores da
Na sua essência, um serve conteúdo estático para um navegador da carregando um arquivo de um disco rígido e servindo-lo em toda a a um utilizador do Todo este intercâmbio é mediado pelo navegador eo falar uns com os outros usando HTTP.

site
Uma colecção de páginas armazenadas em um arquivos.

A tecnologia está sempre a ser contestada

18. De junho de 2008 em RFID

Eu li um artigo muito interessante criado pela Universidade de Massachusetts, e Innealta Laboratories, Inc. <<

Este artigo refere-se principalmente o compromisso de contacto menos tecnologias se o e / ou não foram executadas corretamente ou o prestador tenha utilizado uma solução inadequada de e discute os desafios em torno e com relação às demonstrações financeiras por exemplo, transações e conformidade.

Além disso, o documento descreve um método que está a ser discutido em muitos fóruns de todo o mundo e agora começaram a ver equipamento a ser produzido para a / clonners a utilização de meios maliciosos.

O ponto principal deste trabalho é a utilização adequada & soluções que apoia a / do usuário e da finalidade da (financeiros ou não financeiros) <<

O documento pode ser encontrado em http://prisms.cs.umass.edu/ ~ kevinfu / papers /

Na moderna & soluções, novos dispositivos podem ser utilizados que possuem um elevado grau de e, portanto, são capazes de executar criptografia forte (como assinaturas para proteger a e informações de enquanto a está ocorrendo.

Estes sistemas utilizam frequentemente entre o / scanner e do tag / antes de realizar a Estes métodos e são aceites e comprovada para trabalhar dentro do tradicional mercados.

Como mencionado no documento, alguns solução estática armazenar digitalmente assinados e / ou criptografados, que é fornecido ao / quando questionado, mas esses nunca muda de uma para outra. Isto pode permitir que um indivíduo mal intencionados para capturar e re-introduzir os para o numa fase posterior. A alternativa à armazenagem estática assinados digitalmente e / ou criptografados está a negociar uma troca de chaves no momento da em que o / valor informação é criptografada e posteriormente transmitidos. Com este método, os transmitidos
mudanças em as transações e, portanto, mesmo que um indivíduo malicioso foi codificado para capturar a a partir de uma esta não seria aceite pelo se re-injectado numa fase posterior.

Although this is the case today, older / solutions often use technologies which are not appropriate for financial transactions and therefore may be compromised easily and in some cases without the knowledge of the holder, or .

I find this interesting how some of these less secure solution have been approved for use by acquiring banks and the schemes around the world (if they were told) in recent years, where it has been seen that these solutions have utilised techniques or deployment methods which can be compromised. These technologies and techniques would never be approved within the Point of Sale (PoS) or traditional markets.

It can only be assumed that the need to get product to market quickly at the expense of proper testing, understanding and with due consideration to industry lessons learnt has succeeded again.

ISO 14443 contactless card

Mar 24, 2008 in RFID

An international standard for or contactless smart communication

contactless

is an international standard which describes how and terminals should work to ensure industry-wide compatibility, for example in