Servis 24 České spořitelny má bezpečnostní chybu

Česká spořitelna před časem zavedla nový bezpečnostní prvek. Zjistili jsme, že kvůli chybě v aplikaci je prakticky bezcenný. Ohroženy jsou i další funkce služby Servis 24. Spořitelna ovšem uklidňuje, že projekt je zatím v testovací fázi a nemůže nikoho poškodit.

Abychom udrželi kvalitu diskuze pro slušné čtenáře, je nutné se před vložením komentáře přihlásit. Jste tu poprvé? Pak se nejdřív musíte zaregistrovat. (Už jsem, ale zapomněl jsem heslo!)

Přihlásit se

Příspěvek s nejvíce kladnými hlasy

8. 9. 2005 16:19, Jan

tak jsem to taky zkousel a at delam co delam, v odkaze adresy mam porad jen tohle.
https://www.servis24.cz/ebanking-s24/dispatcher?aid=xxxxxx

Takze v necem mluvci mlzi, v necem ne. Smlouvu na S24 mam novou, takze ma asi pravdu.

+74
+-
Reagovat na příspěvek

Příspěvek s nejvíce zápornými hlasy

7. 9. 2005 11:40, Mamlas

Jo, jo, to je přesně ono. U mojí banky je účet pškn+ pod kontrolou. A ti co mají u ostatních ústavů pochyby, ať si dají peníze radši do matrace.

Zobrazit celé vlákno

-24
+-
Reagovat na příspěvek

Další příspěvky v diskuzi (celkem 43 komentářů)

6. 9. 2005 12:30 | Jaroslav Kvapil

S názorem paní mluvčí nelze bohužel souhlasit. Autorizační SMS byly do ostrého provozu uvedeny dne 18.07.2005, na úvodní stránce Servis24 jsou takto prezentovány, na stránce ČS si lze stáhnout i Obchodní podmínky pro přímé bankovnictví a Příručku S24, platné od tohoto data. Zároveň jsou již k dispozici nové Obchodní podmínky s avizovanou platností od 26.09.2005. Na úvodní stránce S24 také naleznete informaci o povinném pouźívání Autorizačních SMS při transakcích nad 10 tisíc Kč, s připravovanou platností od "poloviny září". Důkazy o nepravdivém tvrzení mluvčí ČS tedy naleznete přímo na stránkách ČS.
Třebaže se sice bezpečnost nijak nezvyšuje, ale rozhodně ani nijak nesnižuje, naše banky umí bohužel pouze mlátit hubou, nikoliv přiznat chybu a oznámit způsob a termín nápravy. Lze zřejmě jen doufat, že tento způsob "ochrany" vyhozených peněz ČS přehodnotí a oznámí, jak se k problému postaví.
0
+-
Reagovat | Citovat | Nahlásit

6. 9. 2005 11:21

Pozor riziko se nezvysuje - jen ten projekt, ktery mel bezpecnost zvysit proti puvodnimu stavu nevysel.
0
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 10:52 | tred

Něco jiného je někam přijít osobně a ukázat svou tvář, a nebo z internetové kavárny vyluxovat účet sousedovi, který má doma PC na stejné síti jako já a podařilo se mi zjistit jeho login.
+1
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 10:50 | uživatel

To jsem tedy od Erste bank nečekal. Pilotní provoz banku neopravňuje zvyšovat riziko ztráty financí klientovi. To je na žalobu!
0
+-
Reagovat | Citovat | Nahlásit

6. 9. 2005 9:25 | Petr

To je príma nápad. GSM síť je časově synchronizována, takže stačí v mobilu generovat autorizační kód podle aktuálního času (+ samozřejmě tajný klíč), životnost třeba 1 minuta, totéž v bance a je to solidně zabezpečené. Ovšem tato čísla nesmí létat v odkazu!!! Za to by se styděl i průmyslovák s průměrnou znalostí PHP.
Taky jsem netušil, že SMS autorizace je pilotní projekt s omezeným počtem uživatelů. Používají to všichni mí známí s účtem u ČS!
+11
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 8:47 | Jirka

Popisovaná bezpečnostní díra mne hodně zarazila. Prohlížeč komunikující s bankou by po přihlášení číslem a heslem měl být jednoznačně identifikován skrytým ID session, případně v kombinaci s identifikačním řetězcem prohlížeče, IP adresou atd. Nač je třeba v URL uvádět ještě číslo smlouvy a k tomu dvakrát? Jsem v pokušení vyzkoušet, jestli se do systému nedostanu přes popsanou URL s vlastním číslem smlouvy bez hesla!
Trochu odbočím. Autentikace pomocí SMS může být problematická ještě z jiného důvodu. Zatím si nechávám posílat změny stavu účtů a aktivní příkazy. Po odeslání příkazu mi zpravidla SMS dojce během pár vteřin. Ale při měsíční uzávěrce čekám na SMS o změně stavu účtu hodiny. Sporožiro dorazí prvního dopoledne, ale běžný účet i v pozdních odpoledních hodinách. Bude-li tedy systém banky zrovna vytížený a v televizi poběží VyVolení, Česko hledá Superstar nebo jiné esemeskové šílenství, obávám se, že bude problém odeslat platbu nad 10k.
Když už jde o využití mobilů, napadlo mne, zda by nebylo šikovnější udělat z mobilu autentizační kalkulátor. Banka by do SIM karty nahrála aplikaci podobně, jako GSM banking a nemuseli bychom kromě mobilu nosit ještě jednoúčelovou kalkulačku. Nebyli bychom závislí na momentálním vytížení bankovního serveru nebo mobilní sítě.
+9
+-
Reagovat | Citovat | Nahlásit

6. 9. 2005 8:23 | MarBen

Jak zde již napsal "jezevec", tak sběrné boxy jsou další dírou spořitelního neprůstřelného bankovnictví, kterou jsem kritizoval. Používám také sms autorizaci, a to, že nejde o ostrý provoz je pro mne novinkou. Nikde jsem nezahlédl poznámku, že se dobrovolně stávám zkušebním králíkem neprověřené novinky, která obsahuje, pro mě, neuvěřitelně amatérskou bezpečnostní díru. Tento měsíc ale již stejně podávám výpověď smlouvy, takže už se mě podobné vymoženosti snad týkat nebudou.
+3
+-
Reagovat | Citovat | Nahlásit

7. 9. 2005 15:26 | Petr

:-) A kdo tu kontrolu nad vasim uctem ma, to vite taky?
+8
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

7. 9. 2005 14:45 | Pafča

Jasně, ale rozdíl mezi komfortem ovládání u Servis24 a ČSOB Internetbankingem bych viděl jasně ve prospěch Servis24. Zkuste u ČSOB přes běžný účet ovládat vkladové účty, investice do fondů, stavební spoření, pojištění a já nevím, co ještě. Se vším musíte na přepážku nebo za poradcem, zatímco ve spořce klidně provedu bezhotovostní platbu i přímo ze vkladového účtu, kam uklidím případné přebytky před manželkou :-), a podíly fondů si nakoupím nebo prodám kdykoliv přímo z počítače. K platbám dostanu potvrzení o zadání v .pdf, které hned mohu příkazci hned poslat e-mailem náhradou za potvrzení o platbě. To vše mi u ČSOB nějak chybí. A to zabezpečení účtu kódem přes mobil doufám i v ČS brzo vyladí.
-19
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

7. 9. 2005 11:40 | Mamlas

Jo, jo, to je přesně ono. U mojí banky je účet pškn+ pod kontrolou. A ti co mají u ostatních ústavů pochyby, ať si dají peníze radši do matrace.
-24
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

7. 9. 2005 8:54 | uživatel

zlechčuješ to angrešte ;-))))
-8
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

7. 9. 2005 7:13 | Pavel

Už jste někdy ve světě byl? Myslím tím dál než na Slovensku nebo v Rakousku. V mnoha zemích Asie, Afriky či Jižní Ameriky (pokud tam vůbec je nějaká mobilní siť) nemá ani jeden z našich operátorů uzavřenou roamingovou smlouvu s žádným mistním operátorem. Pak je mi na nic SMS zadarmo, když nemá kudy ke mě doletět.
0
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

7. 9. 2005 0:18 | Pavel

Fuj to jsem se lekl. Hned jsem kontroloval svůj účet u ČSOB, ale naštěstí takové vymoženosti nemá. Holt kdo používá spořitelnu místo banky....
-9
+-
Reagovat | Citovat | Nahlásit

6. 9. 2005 21:41 | JEBUTĚ

Tak to je tvůj rybíz, že seš psychoš a neměníš si heslo. To jako když jdeš přes přechod, kde fungují semafory a máš zelenýho panáčka, tak se vůbec nepodíváš jesli nejede nějakej debžo s autem na červenou?
0
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 21:21 | test

Technicky ne, ale psychologicky ano. Protože spoléhám na lepší zabezpečení, odpoustím si častější změnu hesla a méně si chráním soukromí? Chápete? A dále: Ta chyba tam vlastně je v této verzi internetového bankovnictví pořád. A to je průser, zapomeňme nyní na autentizační SMS. Co SMS o aktivní transakci nebo změně zůstatku? Tu mám aktivovanou od zřízení účtu. Zrušit či změnit číslo lze opět pomocí čísla smlouvy. Pak ztratím přehled, zda mi skutečně někdo nenaboural účet nadobro.
-5
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 20:40 | Pavel

Souhlas, je to obyčejná lež. Nejedná se o pilotní provoz, ale o normální ostrý provoz. Rovněž se to netýká jen pár desítek klientů, ale zřejmě většiny - také u mne se číslo smlouvy objevuje v parametrech URL adresy. Prostě mlží, aby se to zametlo pod koberec. Což je, obávám se, hlavní funkce tiskových mluvčí...
+1
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 16:39 | ford

Limit na transakci bez aut. SMS si muzete nastavit (ja mam 0,-Kc). Prichozi aut. SMS (kterou posle system Sporky) jsou u nasich operatoru vsude na svete zdarma. Takze v zahranici v roamingu nemate smulu.
0
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 15:31 | Kateřina

Moc bych na to nespoléhala. Tohle není jen problém spořky. U ČSOB např. můžete vyžadovat kontrolu občanky při přijímání příkazu, což vylučuje sběrný box. Fajn. Jenže ještě xkrát poté vám příkaz klidně přijmou bez kontroly, pokud je na to neupozorníte. Jsou prostě všichni nemožní :-)
0
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

6. 9. 2005 15:25 | Lada

Me zase obzvlaste tesi, ze bez SMS pujde provest jen transakci do deseti tisic. Takze v zahranici bez roamingu mam smulu. Nemluve o poplatcich za SMS :-(
+11
+-
Reagovat | Citovat | Nahlásit

6. 9. 2005 14:26 | Lenka

Mně se tedy podařilo sběrný box zrušit. Mám potvrzení od spořky, že jakýkoli příkaz přes sběrný box neprovedou. Nevím, zda je to mimo služby, ale tento papír i s razítkem vlastním. Pokud vím, tak dané příkazy k převodu provádí pracovnice dané pobočky, kde mimo jiné kontroluje i podpisový vzor a měla by tam mít tedy i tuto informaci.
+11
+-
Reagovat | Citovat | Nahlásit

Zobrazit celé vlákno

Spočítejte si

Výpočet RPSN

Rozšířená verze kalkulačky

Další kalkulačky

Interaktivní grafiky

Kdy můžu do důchodu a kolik dostanu. Kalkulačka a pravidla

Kdy můžu do důchodu a kolik dostanu. Kalkulačka a pravidla

Kdo může žádat o přiznání starobní penze? Co všechno se počítá? Jaké jsou podmínky? Tady...více

Nemáte v peněžence poklad? Takhle poznáte vzácné koruny

Nemáte v peněžence poklad? Takhle poznáte vzácné koruny

Vypadají jako peníze, které denně bereme do ruky. A najdou se lidé, co by nám tu ruku...více

Nové dopravní značky. Podívejte se, co vás čeká na silnicích

Nové dopravní značky. Podívejte se, co vás čeká na silnicích

Od 1. ledna 2024 čeká na řidiče několik nových dopravních značek. Novelu vyhlášky č. 294/2015...více

Na tyhle e-shopy si dejte pozor. Ukážeme jejich triky

Na tyhle e-shopy si dejte pozor. Ukážeme jejich triky

Tohle není podvod, který by měl každý poznat hned na první pohled. Není to amatérsky působící...více

Cesta do pravěku. Podívejte se, jak vypadalo internetové bankovnictví před 20 lety

Cesta do pravěku. Podívejte se, jak vypadalo internetové bankovnictví před 20 lety

Ať jste, nebo nejste pamětníci, tenhle výlet bude plný překvapení. Připomeňte si pionýrské...více

Přihlášení k newsletteru

Změny, novinky a aktuality ze světa osobních financí přehledně ve vaší schránce – čtěte náš pravidelný newsletter.

Informace ke zpracování osobních údajů

Souboj osobností

Kdo je vám sympatičtější? Hlasujte v našem souboji osobností a zvolte si svého oblíbence (případně menší zlo). Stačí kliknout na fotografii.

Jan Světlík

podnikatel, Vítkovice Holding

Pavel Kohout

ekonom

Jan Světlík
ÚSPĚŠNOST
0,00 %

z 0 duelů
×
Pavel Kohout
ÚSPĚŠNOST
100,00 %

z 2 duelů

Chci jiný souboj
Souhrnné výsledky duelů

Partners Financial Services