Size: a a a

2020 September 24

D

Daniil in Android Guards
Chadwick ☭
насколько критично использование touch-/face-ID & Fingerprint для банковского приложения?
Все зависит от политики безов в банке, достаточно пина и формировать отпечаток пользователя для антифрода, ну решение подписи транзакций (например gemalto ezio) или просто смс
источник

R

Rtem in Android Guards
Chadwick ☭
насколько критично использование touch-/face-ID & Fingerprint для банковского приложения?
Это чисто пользовательская фича. Она не имеет отношения к безопасности. Многим удобно прикладывать палец :)
источник

YS

Yury Shabalin in Android Guards
Ну сейчас трудно представить себе банковское приложение без пальца)
источник

YS

Yury Shabalin in Android Guards
Ибо можно, стильно, молодежно, удобно
источник

C☭

Chadwick ☭ in Android Guards
у меня новый разраб начал слюни пускать как мы вообще додумались запилить такую фичу )
источник

C☭

Chadwick ☭ in Android Guards
Rtem
Это чисто пользовательская фича. Она не имеет отношения к безопасности. Многим удобно прикладывать палец :)
но если скомпрометировать отпечаток или взять фотку в случае с faceID, то можно войти в приложение (при условии, что у третей стороны есть в наличии девайс)
источник

YS

Yury Shabalin in Android Guards
Chadwick ☭
но если скомпрометировать отпечаток или взять фотку в случае с faceID, то можно войти в приложение (при условии, что у третей стороны есть в наличии девайс)
Зависит от того, какое устройство, конечно и какие технологии используются
источник

YS

Yury Shabalin in Android Guards
Ща, был оч крутой доклад от бизона
источник

YS

Yury Shabalin in Android Guards
MAIN Is biometrics technology mature enough for mass use  Nikita Vdovushkin Vladislav Lazarev
https://youtu.be/kYhVfT7ZpUE
источник

C☭

Chadwick ☭ in Android Guards
Yury Shabalin
Зависит от того, какое устройство, конечно и какие технологии используются
в данном случае речь идет не о пентесте, а о случае кражи телефона с целью выгоды, как в рассказе про касперского (https://www.kaspersky.ru/blog/how-they-stole-my-iphone/20991/) )
источник

YS

Yury Shabalin in Android Guards
Не всё так просто на самом деле)
С биометрией всегда интересно. Был кейс раньше, что пин к устройству подбирали/смотрели, добавляли новый отпечаток и по нему входили в банк)
источник

YS

Yury Shabalin in Android Guards
Но щас вроде не сработает так
источник

C☭

Chadwick ☭ in Android Guards
почему?
источник

C☭

Chadwick ☭ in Android Guards
спасибо! послушаю
источник

YS

Yury Shabalin in Android Guards
Вроде бы теперь можно определить, как давно было добавление или что-то в этом роде. Точнее не скажу, нужно освежить воспоминания, старый я стал)
источник

C☭

Chadwick ☭ in Android Guards
Yury Shabalin
Вроде бы теперь можно определить, как давно было добавление или что-то в этом роде. Точнее не скажу, нужно освежить воспоминания, старый я стал)
на iOS можно проверить был ли добавлен новый отпечаток детектом БД или как-то там - такое я уже внедрил. на дроиде сего насколько я понял  - нет...
источник

YS

Yury Shabalin in Android Guards
Каспер как-то делает)
источник
2020 September 25

AS

Askar Syzdykov in Android Guards
Chadwick ☭
на iOS можно проверить был ли добавлен новый отпечаток детектом БД или как-то там - такое я уже внедрил. на дроиде сего насколько я понял  - нет...
При попытке входа по отпечатку после добавления нового отпечатка система бросит KeyStoreException, по этому событию можно просить юзера ввести креды повторно
источник

NK

ID:0 in Android Guards
​​Стартую новую рубрику "Чердачок Брюса Шнайера" в ней буду писать всякое про криптографию и пробовать приземлять это на Android-реальность.

Выпуск №1 "Самые базовые понятия"

В криптографии, как в и любой другой области знаний есть свой язык и даже свой жаргон. Не зная его, порой тяжело понимать разные важные концепции, которые можно встретить в статьях и докладах. Сегодня поговорим про самые базовые понятия, которые для кого-то могут показаться очевидными, но без них невозможно двигаться дальше.

Криптография обычно оперирует двумя сторонами - "отправитель" и "получатель" которые передают друг-другу "сообщения". Чуть позже мы дадим имена этим безликим сторонам. При этом, обе стороны хотят обеспечить секретность своих сообщений и быть уверенными, что "перехватчик" не сможет их прочитать.

Сообщения принято называть открытым текстом(plaintext), а процесс маскировки сообщения называют шифрованием(encryption). Зашифрованное сообщение называется шифротекст(ciphertext), а процесс преобразования шифротекста обратно в открытый текст называеся расшифровкой(decryption)

Хозяйке на заметку: В соответствии со стандартом ISO 7498-2 в англоязычных текстах используются термины enchiper вместо encrypt и decipher вместо decrypt. Видимо, это объясняется тем, что в некоторых культурах термины encrypt и decrypt ассоциируются со словом crypt(склеп).

#ЧБШ
источник

C☭

Chadwick ☭ in Android Guards
Askar Syzdykov
При попытке входа по отпечатку после добавления нового отпечатка система бросит KeyStoreException, по этому событию можно просить юзера ввести креды повторно
спасибо! покопаю в эту сторону
источник