Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.sci.electronics > #211825 > unrolled thread
| Started by | Bernd Mayer <beam.bam.boom@knuut.de> |
|---|---|
| First post | 2016-07-29 18:20 +0200 |
| Last post | 2016-07-31 19:03 +0200 |
| Articles | 20 on this page of 74 — 24 participants |
Back to article view | Back to de.sci.electronics
Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:20 +0200
Re: Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:27 +0200
Re: Phishing bei Pollin Marc Santhoff <m.santhoff@t-online.de> - 2016-07-29 18:30 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:34 +0200
Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-07-30 11:47 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 12:00 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 17:48 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 16:55 +0000
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-29 19:02 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 17:15 +0000
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 19:50 +0200
Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-30 23:50 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 00:32 +0000
Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-31 13:38 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 14:39 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-31 15:30 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:29 +0200
Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:39 +0000
Re: Phishing bei Pollin Axel Schwenke <axel.schwenke@gmx.de> - 2016-07-31 15:36 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 15:40 +0000
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 19:14 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-08-01 04:49 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:33 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:27 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 20:21 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 18:31 +0000
Re: Phishing bei Pollin Hanno Foest <hurga-news2@tigress.com> - 2016-07-29 20:43 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 19:23 +0000
Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:44 +0000
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-08-01 18:00 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:40 +0200
Re: Phishing bei Pollin Bernd Laengerich <Bernd.Laengerich@web.de> - 2016-08-08 10:53 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 21:46 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:33 +0000
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:35 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:46 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-29 22:43 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:38 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-30 01:55 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:16 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:26 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 21:17 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-29 22:39 +0200
Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:39 +0200
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 21:19 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:35 +0000
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 22:57 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 21:37 +0000
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-30 09:52 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 10:20 +0200
Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 23:20 +0200
Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:24 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:33 +0200
Re: Phishing bei Pollin Marcel Mueller <news.5.maazl@spamgourmet.org> - 2016-07-29 23:57 +0200
Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:55 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-30 10:28 +0000
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:38 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-01 22:49 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 08:01 +0200
Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-02 10:27 +0200
Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 14:37 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 06:10 +0200
Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-30 10:23 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:19 +0200
Re: Phishing bei Pollin Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-07-30 15:25 +0200
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 05:43 +0200
Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-31 10:16 +0200
Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 11:47 +0200
Re: Phishing bei Pollin Dieter Wiedmann <dieter.wiedmann@t-online.de> - 2016-07-31 13:23 +0200
Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-08-04 03:18 +0200
Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-08-04 14:35 +0200
Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-08-04 14:57 +0200
Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-08-04 19:33 +0000
Re: Phishing bei Pollin Rolf Bombach <rolfnospambombach@invalid.invalid> - 2016-07-31 19:03 +0200
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
| From | Nomen Nescio <nobody@dizum.com> |
|---|---|
| Date | 2016-07-31 19:14 +0200 |
| Message-ID | <04a44f3f75f1cf9af101a5473c93c5e7@dizum.com> |
| In reply to | #211974 |
Bernd Lauert: > Selbst PayPal speichert die Bankverbindungen nicht im > Klartext auf ihrem Webserver, obwohl sie ein Zahlungsdienstleister sind. Und woher nimmst du diese Information? Übrigens speichern sowohl meine Bank, als auch mein Kreditkartenherausgeber meine Kontonummer bzw meine Kreditkartennummer auf ihrem Webserver. Weil ich sie "dort Klartext einsehen" (sic!) kann. Alles unsichere Buden?
[toc] | [prev] | [next] | [standalone]
| From | Johannes Bauer <dfnsonfsduifb@gmx.de> |
|---|---|
| Date | 2016-08-01 04:49 +0200 |
| Message-ID | <nnmdbl$hft$1@news.albasani.net> |
| In reply to | #211961 |
On 31.07.2016 15:36, Axel Schwenke wrote: > Und nein, dagegen gibt es genau gar keinen Schutz. Auch das übliche > Paßwort-Hashing ist viel weniger wert als allgemein angenommen. > Crackprogramme dafür laufen massiv parallel auf GPU-Kernen. Und da wir davon > ausgehen können, daß 80% der Nutzer schwache Paßwörter verwenden, werden > eben jene 80% der Accounts früher oder später offen sein. Richtig gemacht bietet Passwort-Hashing durchaus ein sehr hohes Sicherheitsniveau. Das Problem ist, dass viele Leute überhaupt kein Gefühl dafür haben, was sie gerade machen. Und dann durch viele "PHP-Kryptografen" eben so Konstruktionen wie ungesalzener MD5(x) oder MD5(SHA1(x)) herauskommt. Murks eben. Gegen einen korrekt parametrierten PBKDF2 mit HMAC-SHA256, gutem Salt (Typ 4 UUID z.B.) und hohem Iteration Count (25-100k) hast du aber auch mit einem GPU-Cluster sehr schlechte Karten. Bei einer Memory-harten KDF sogar auf GPUs sogar noch schlechtere (z.B. scrypt). Viele Grüße, Johannes -- >> Wo hattest Du das Beben nochmal GENAU vorhergesagt? > Zumindest nicht öffentlich! Ah, der neueste und bis heute genialste Streich unsere großen Kosmologen: Die Geheim-Vorhersage. - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-08-06 17:33 +0200 |
| Message-ID | <a45f12d8-fe3a-a480-9683-d3b0230c9dcb@arnowelzel.de> |
| In reply to | #211961 |
Axel Schwenke, 2016-07-31 15:36: > On 29.07.2016 19:15, Bernd Lauert wrote: >> Du kapierst das Problem nicht. Bei Herrn Pollin wurden komplette >> Postanschriften, Packstationsanschriften, Geburtsdaten und zugehörige >> Bankverbindungen (!) im Klartext rausgetragen > > So weit korrekt. > >> weil sie auf dem Onlineshop- >> Server unverschlüsselt abgelegt waren und womöglich noch sind. > > Woher beziehst du diese Weisheit? Möglicherweise sind diese Daten ja > verschlüsselt _gespeichert_. Blöderweise braucht Pollin die Daten bei einer > Bestellung unverschlüsselt. Also muß da irgendwo auch der Schlüssel für die > Daten liegen. Wenn die Hacker aber Komplettzugriff auf den Server hatten, > dann haben sie am Ende so oder so Klartext. > > Und nein, dagegen gibt es genau gar keinen Schutz. Auch das übliche > Paßwort-Hashing ist viel weniger wert als allgemein angenommen. Pollin muss die Daten ja nicht mit einem schwachen Passwort des Kunden verschlüsseln, sondern kann dies mit tauglicheren Verfahren tun. Aber sowas einzuführen und zu nutzen kostet Geld und wenn der Shop glaubt, seine IT-Systeme wären schon sicher genug, vermeidet man eben solche Ausgaben. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-08-06 17:27 +0200 |
| Message-ID | <c4b71f53-8b83-48a7-07d8-d21832b8c8fd@arnowelzel.de> |
| In reply to | #211833 |
Bernd Lauert, 2016-07-29 19:15: > On Fri, 29 Jul 2016 19:02:53 +0200, horst-d.winzler wrote: > >> Am 29.07.2016 um 18:55 schrieb Bernd Lauert: >>> On Fri, 29 Jul 2016 18:20:28 +0200, Bernd Mayer wrote: >>> >>>> "Phishing-Angriff auf Pollin-Kunden" >>>> http://www.heise.de/newsticker/meldung/Phishing-Angriff-auf-Pollin- >> >>> --- Herr Pollin darf sich auf Schadenersatzforderungen einstellen. >>> Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben. >>> >>> >> Die Konten sind gesperrt. Die Kunden müssen ein neues Passwort >> installieren. > > Du kapierst das Problem nicht. Bei Herrn Pollin wurden komplette > Postanschriften, Packstationsanschriften, Geburtsdaten und zugehörige > Bankverbindungen (!) im Klartext rausgetragen, weil sie auf dem Onlineshop- > Server unverschlüsselt abgelegt waren und womöglich noch sind. Dann erkläre mal, wie man als Kunde dort seine Daten vor der endgültigen Beauftragung einer Bestellung prüfen und ggf. ändern können soll, wenn sie nicht im Shop-System zugänglich wären? Und Pollin selbst muss die Daten ja auch kennen, um die Waren verschicken und Lastschriften etc. ausführen zu könnnen. Man kann natürlich ein System erdenken, dass die Daten nur bei Bedarf aus einer externen Datenbank bekommt - aber wenn der Shop von einem Angreifer übernommen wurde, ist der Zugriff auf ein weiteres Sysem, dass mit dem Shop in Verbindung steht, auch keine große Hürde mehr. So ein System muss einfach sicher betrieben werden - und dazu braucht es nicht nur Technik sondern auch entsprechende Abläufe bei den Leuten, die für den Betrieb verantwortlich sind. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Johannes Bauer <dfnsonfsduifb@gmx.de> |
|---|---|
| Date | 2016-07-29 20:21 +0200 |
| Message-ID | <nng6qi$cph$1@news.albasani.net> |
| In reply to | #211831 |
On 29.07.2016 18:55, Bernd Lauert wrote: > Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob > fahrlässig. Ach, dann erzähl mal, wie man das heutzutage macht. Und erklär gleich mit, wo die entsprechenden Schlüssel liegen. > Herr Pollin darf sich auf Schadenersatzforderungen einstellen. > Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben. Bullshit. Gruß, Johannes -- >> Wo hattest Du das Beben nochmal GENAU vorhergesagt? > Zumindest nicht öffentlich! Ah, der neueste und bis heute genialste Streich unsere großen Kosmologen: Die Geheim-Vorhersage. - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-29 18:31 +0000 |
| Message-ID | <579ba0f9$0$59997$b1db1813$b96de544@news.astraweb.com> |
| In reply to | #211837 |
On Fri, 29 Jul 2016 20:21:06 +0200, Johannes Bauer wrote: > On 29.07.2016 18:55, Bernd Lauert wrote: > >> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon >> grob fahrlässig. > > Ach, dann erzähl mal, wie man das heutzutage macht. Von asymmetrischer Verschlüsselung haste noch nie von gehört, was? > Und erklär gleich > mit, wo die entsprechenden Schlüssel liegen. Der zum Verschlüsseln liegt auf dem Webserver. Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- Richtlinien, wenn man Zahlungen über sie abwickeln will.
[toc] | [prev] | [next] | [standalone]
| From | Hanno Foest <hurga-news2@tigress.com> |
|---|---|
| Date | 2016-07-29 20:43 +0200 |
| Message-ID | <e01mekFf7isU1@mid.individual.net> |
| In reply to | #211838 |
Am 29.07.2016 um 20:31 schrieb Bernd Lauert: > Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- > Richtlinien, wenn man Zahlungen über sie abwickeln will. Allerdings sind Kreditkartennummern was anderes als Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig auf den meisten Geschäftsbriefvordrucken, erstere nicht. Hanno
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-29 19:23 +0000 |
| Message-ID | <579bad41$0$59997$b1db1813$b96de544@news.astraweb.com> |
| In reply to | #211839 |
On Fri, 29 Jul 2016 20:43:33 +0200, Hanno Foest wrote: > Am 29.07.2016 um 20:31 schrieb Bernd Lauert: > >> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >> Richtlinien, wenn man Zahlungen über sie abwickeln will. > > Allerdings sind Kreditkartennummern was anderes als > Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig auf > den meisten Geschäftsbriefvordrucken, erstere nicht. Sie sind bei Privatleuten ein Token um Lastschriftzahlungen abzuwickeln. Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens deutlich besser bis hin zu automatischer Erkennung und Abweisung mißbräuchlicher Transaktionen. Die Arbeit mit den unberechtigten SEPA-Belastungen bleibt hingegen beim Opfer selbst hängen.
[toc] | [prev] | [next] | [standalone]
| From | Matthias Weingart <mwnews@pentax.boerde.de> |
|---|---|
| Date | 2016-08-01 06:44 +0000 |
| Message-ID | <XnsA65758DB6888DAlwLookOnTBrightSide@penthouse.boerde.de> |
| In reply to | #211840 |
Bernd Lauert <m8r-9vv4fj@mailinator.com>: > On Fri, 29 Jul 2016 20:43:33 +0200, Hanno Foest wrote: > >> Am 29.07.2016 um 20:31 schrieb Bernd Lauert: >> >>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >>> Richtlinien, wenn man Zahlungen über sie abwickeln will. >> >> Allerdings sind Kreditkartennummern was anderes als >> Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig >> auf den meisten Geschäftsbriefvordrucken, erstere nicht. > > Sie sind bei Privatleuten ein Token um Lastschriftzahlungen abzuwickeln. > > Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens > deutlich besser bis hin zu automatischer Erkennung und Abweisung > mißbräuchlicher Transaktionen. Die Arbeit mit den unberechtigten > SEPA-Belastungen bleibt hingegen beim Opfer selbst hängen. Was sich darauf beschränkt, dass das Opfer die unberechtigte LS einfach zurückgehen lässt. Das muss das Opfer nichts erklären. Wo ist da das Problem? (Das besteht darin, dass das Opfer regelmässig seinen Ktoauszug auf unberechtigte Buchungen überpürfen muss). Bei geklauter (oder erratener) Pin sieht das schon anders aus. M. --
[toc] | [prev] | [next] | [standalone]
| From | Rupert Haselbeck <mein-rest-muell@gmx.de> |
|---|---|
| Date | 2016-08-01 18:00 +0200 |
| Message-ID | <rp747d-hn6.ln1@nntp.haselbeck-net.de> |
| In reply to | #212016 |
Matthias Weingart schrieb: > Was sich darauf beschr�nkt, dass das Opfer die unberechtigte LS einfach > zur�ckgehen l�sst. Das muss das Opfer nichts erkl�ren. ACK > Wo ist da das > Problem? (Das besteht darin, dass das Opfer regelm�ssig seinen Ktoauszug > auf unberechtigte Buchungen �berp�rfen muss). Dazu ist der Inhaber eines Bankkontos ohnehin verpflichtet. Das ergibt sich schon aus den üblichen Bank-AGB. > Bei geklauter (oder > erratener) Pin sieht das schon anders aus. Welche PIN? MfG Rupert
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-08-06 17:40 +0200 |
| Message-ID | <c42797d0-d212-8f55-d86e-66925e807078@arnowelzel.de> |
| In reply to | #211840 |
Bernd Lauert, 2016-07-29 21:23: [...] > Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens deutlich > besser bis hin zu automatischer Erkennung und Abweisung mißbräuchlicher > Transaktionen. Die Arbeit mit den unberechtigten SEPA-Belastungen bleibt > hingegen beim Opfer selbst hängen. Die können einfach widerrufen werden. BTDT - mehrfach. Der Abbucher muss im Fall von SEPA nämlich *beweisen*, dass er dazu berechtigt ist. Allein die Kenntnis der IBAN wird dazu nicht ausreichen. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Bernd Laengerich <Bernd.Laengerich@web.de> |
|---|---|
| Date | 2016-08-08 10:53 +0200 |
| Message-ID | <e0qvkdFi0lsU1@mid.individual.net> |
| In reply to | #212301 |
Am 06.08.2016 um 17:40 schrieb Arno Welzel: > Der Abbucher muss im Fall von SEPA nämlich *beweisen*, dass er dazu > berechtigt ist. Allein die Kenntnis der IBAN wird dazu nicht ausreichen. Das war auch vor SEPA bereits so. Zur Einreichung von Lastschriften ist ein entsprechender Vertrag mit der Bank zu unterzeichnen. Ein Privatgirokonto reicht dazu i.d.R nicht aus. Bernd -- Meine Glaskugel ist mir leider unvorhersehbarerweise vom Balkon gefallen. P.Liedermann in defa
[toc] | [prev] | [next] | [standalone]
| From | Johannes Bauer <dfnsonfsduifb@gmx.de> |
|---|---|
| Date | 2016-07-29 21:46 +0200 |
| Message-ID | <nngbqh$msa$1@news.albasani.net> |
| In reply to | #211838 |
On 29.07.2016 20:31, Bernd Lauert wrote: >> Ach, dann erzähl mal, wie man das heutzutage macht. > > Von asymmetrischer Verschlüsselung haste noch nie von gehört, was? Doch, Kumpel. Und ich traue mich wetten, dass ich deutlich mehr Erfahrung mit angewandter Krypto habe als du, sowohl in Theorie als in Praxis. >> Und erklär gleich >> mit, wo die entsprechenden Schlüssel liegen. > > Der zum Verschlüsseln liegt auf dem Webserver. > Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. Oooh, das ist ja geradezu brilliant. Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade einkauft? Und welche Software für's Backend kennst du, die für einen X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die entsprechenden Module selber bauen? Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. Aber was rede ich da, du glaubst ja sogar auch noch dass Max strafrechtlich verfolgt wird, dafür dass er sich seinen Shop hacken hat lassen. > Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- > Richtlinien, wenn man Zahlungen über sie abwickeln will. Ein Resteverramscher ist kein Kreditkartenunternehmen. Gruß, Johannes -- >> Wo hattest Du das Beben nochmal GENAU vorhergesagt? > Zumindest nicht öffentlich! Ah, der neueste und bis heute genialste Streich unsere großen Kosmologen: Die Geheim-Vorhersage. - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>
[toc] | [prev] | [next] | [standalone]
| From | Bernd Lauert <m8r-9vv4fj@mailinator.com> |
|---|---|
| Date | 2016-07-29 20:33 +0000 |
| Message-ID | <579bbdb3$0$20362$b1db1813$5240f074@news.astraweb.com> |
| In reply to | #211843 |
On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote: > Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade > einkauft? Was bist du denn für ein Anfänger? Indem man dem Kunden die Bank nennt und nicht Zahlungsdaten im Klartext anzeigt. So wie das alle seriösen Webshop-Betreiber machen. Hast du zum ersten Mal im Netz eingekauft? > Und welche Software für's Backend kennst du, die für einen > X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die > entsprechenden Module selber bauen? Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt worden. > Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll > eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. Aber was > rede ich da, du glaubst ja sogar auch noch dass Max strafrechtlich > verfolgt wird, dafür dass er sich seinen Shop hacken hat lassen. Nein, er wird nicht strafrechtlich verfolgt, ist aber zivilrechtlich voll haftbar. Das kann er u. U. an seinen Dienstleister durchreichen, der dann hoffentlich über seine Berufshaftpflicht ausreichend abgesichert ist. >> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >> Richtlinien, wenn man Zahlungen über sie abwickeln will. > > Ein Resteverramscher ist kein Kreditkartenunternehmen. Er hat keinen Akzeptanzvertrag. Und hätte mit seiner Webshopbastelei auch nie einen bekommen. Genau wegen dieser Richtlinien eben.
[toc] | [prev] | [next] | [standalone]
| From | Johannes Bauer <dfnsonfsduifb@gmx.de> |
|---|---|
| Date | 2016-07-29 23:35 +0200 |
| Message-ID | <nngi7h$2r5$1@news.albasani.net> |
| In reply to | #211846 |
On 29.07.2016 22:33, Bernd Lauert wrote: > On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote: > >> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade >> einkauft? > > Was bist du denn für ein Anfänger? > > Indem man dem Kunden die Bank nennt und nicht Zahlungsdaten im Klartext > anzeigt. So wie das alle seriösen Webshop-Betreiber machen. Hast du zum > ersten Mal im Netz eingekauft? Sehr schön: Teilweise Klartext also. Und du meinst das reicht für Phishing nicht? Hast du denn noch nie eine Phishing-Mail gesehen? Weißt du, wie Social Engineering funktioniert oder ist wirklich jedes Wort von dir komplett substanzlos? >> Und welche Software für's Backend kennst du, die für einen >> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die >> entsprechenden Module selber bauen? > > Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt > worden. Ah, Frage nicht beantwortet. Also kennst du keine, ja? >>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >>> Richtlinien, wenn man Zahlungen über sie abwickeln will. >> >> Ein Resteverramscher ist kein Kreditkartenunternehmen. > > Er hat keinen Akzeptanzvertrag. Und hätte mit seiner Webshopbastelei auch > nie einen bekommen. Genau wegen dieser Richtlinien eben. Und mit Betäubungsmitteln darf Pollin auch nicht handeln, aber das ist völlig am Thema vorbei. Es ging um Kontodaten. Gruß, Johannes -- >> Wo hattest Du das Beben nochmal GENAU vorhergesagt? > Zumindest nicht öffentlich! Ah, der neueste und bis heute genialste Streich unsere großen Kosmologen: Die Geheim-Vorhersage. - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-08-06 17:46 +0200 |
| Message-ID | <579b80fd-5be5-7835-ad1a-9b2671477490@arnowelzel.de> |
| In reply to | #211846 |
Bernd Lauert, 2016-07-29 22:33: > On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote: [...] >> Und welche Software für's Backend kennst du, die für einen >> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die >> entsprechenden Module selber bauen? > > Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt > worden. Du kennst die verantwortlichen Leute dafür bei Pollin persönlich? Oder woher weißt Du das? -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2016-07-29 22:43 +0200 |
| Message-ID | <9prs6d-pib.ln1@hergen.dyndns.org> |
| In reply to | #211843 |
Am 29.07.2016 um 21:46 schrieb Johannes Bauer: >> Der zum Verschlüsseln liegt auf dem Webserver. >> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. > > Oooh, das ist ja geradezu brilliant. Nö, das ist Standard. Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver dorthin eine Einbahnstraße ist. > Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade > einkauft? Indem man die letzten 3-4 Ziffern der Konto-/Kreditkartennummer noch mal unverschlüsselt auf dem Webserver ablegt und dem Kunden beim Checkout anzeigt. Ebenfalls Standard und zahllosen Webshops so umgesetzt. > Und welche Software für's Backend kennst du, die für einen > X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die > entsprechenden Module selber bauen? Der Pollin-Shop sieht aber doch ziemlich selbstgestrickt aus. Die einzigen Hinweise auf Toolkits, die ich auf die Schnelle finde, sind jQuery und shopgate. Letzteres ist wohl irgendein Handy-App-Gateway. > Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll > eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. Am Ende der Sachargumente kommen die persönlichen Angriffe. Peinlich, das du schon im deinem zweiten Beitrag an diesem Punkt bist... >> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >> Richtlinien, wenn man Zahlungen über sie abwickeln will. > > Ein Resteverramscher ist kein Kreditkartenunternehmen. Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich vorschreibt. Vielleicht tut er's sogar, die Rede war ja nur von geklauten Kontonummern, nicht von Kreditkartennummern. Hergen
[toc] | [prev] | [next] | [standalone]
| From | Johannes Bauer <dfnsonfsduifb@gmx.de> |
|---|---|
| Date | 2016-07-29 23:38 +0200 |
| Message-ID | <nngid9$32j$1@news.albasani.net> |
| In reply to | #211849 |
On 29.07.2016 22:43, Hergen Lehmann wrote: > Am 29.07.2016 um 21:46 schrieb Johannes Bauer: > >>> Der zum Verschlüsseln liegt auf dem Webserver. >>> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware. >> >> Oooh, das ist ja geradezu brilliant. > > Nö, das ist Standard. Wow, da hat aber jemand das Ironietag übersehen. > Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in > der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete > technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver > dorthin eine Einbahnstraße ist. "geeignete technische Maßnahmen" ist keine geeignete technische Handlungsanweisung. Die Daten, die am Frontend für vernünftige Bedienbarkeit zwingend notwendig sind, reichen aber leider auch für Phishing aus. >> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade >> einkauft? > > Indem man die letzten 3-4 Ziffern der Konto-/Kreditkartennummer noch mal > unverschlüsselt auf dem Webserver ablegt und dem Kunden beim Checkout > anzeigt. Ebenfalls Standard und zahllosen Webshops so umgesetzt. Und ebenfalls für Phishing EXAKT so zu verwenden. >> Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll >> eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. > > Am Ende der Sachargumente kommen die persönlichen Angriffe. Peinlich, > das du schon im deinem zweiten Beitrag an diesem Punkt bist... Nein, aber ich sehe im tagtäglichen Alltag halbgare Lösungen von selbsternannten Krypto-Genies, die, wenn man sie nur schräg anschaut, hinten und vorne diverse Lücken haben. Ich kann es einfach nicht mehr hören. >>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI- >>> Richtlinien, wenn man Zahlungen über sie abwickeln will. >> >> Ein Resteverramscher ist kein Kreditkartenunternehmen. > > Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich > eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich > vorschreibt. > Vielleicht tut er's sogar, die Rede war ja nur von geklauten > Kontonummern, nicht von Kreditkartennummern. Gut erkannt. Gruß, Johannes -- >> Wo hattest Du das Beben nochmal GENAU vorhergesagt? > Zumindest nicht öffentlich! Ah, der neueste und bis heute genialste Streich unsere großen Kosmologen: Die Geheim-Vorhersage. - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2016-07-30 01:55 +0200 |
| Message-ID | <217t6d-lkf.ln1@hergen.dyndns.org> |
| In reply to | #211854 |
Am 29.07.2016 um 23:38 schrieb Johannes Bauer: >> Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in >> der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete >> technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver >> dorthin eine Einbahnstraße ist. > > "geeignete technische Maßnahmen" ist keine geeignete technische > Handlungsanweisung. Eine konkrete technische Handlungsanweisung setzt Kenntnis der eingesetzten Software, der Netzwerkstruktur, sowie der Arbeitsabläufe im konkreten Unternehmen voraus. Es ist aber für einen fähigen Softwareentwickler keine allzu große Herausforderung, eine Schnittstelle so konzipieren, das Informationen nur in eine Richtung fließen können. Und die Verwendung anderer Schnittstellen per Firewall zu blockieren. > Die Daten, die am Frontend für vernünftige > Bedienbarkeit zwingend notwendig sind, reichen aber leider auch für > Phishing aus. Für Phishing mit guter Erfolgsquote reichen email-Adresse, Name sowie die *Vermutung* das die Person Kunde bei einer bestimmten Firma sein könnte. Weitere Daten machen den Kohl auch nicht mehr fett, zumal (wie von anderen schon ausgeführt) die Kontonummer keine wirklich geheime Information ist. Jede Firma, mit dem man mal Zahlungsverkehr hatte, hat diese. Und von dort landet sie früher oder später bei Auskunfteien und Adresshändlern. Hergen
[toc] | [prev] | [next] | [standalone]
| From | Bernd Laengerich <bernd.laengerich@web.de> |
|---|---|
| Date | 2016-07-30 11:16 +0200 |
| Message-ID | <e039itFqlfsU1@mid.individual.net> |
| In reply to | #211849 |
Am 29.07.2016 um 22:43 schrieb Hergen Lehmann: > Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich > eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich > vorschreibt. Seit wann macht Pollin das? Pollin selber bietet nur Lastschriften an, alles andere läuft über externe Dienstleister, dabei kommt Pollins Webshop nicht mit schützenswerten Kartendaten in Berührung. Bernd
[toc] | [prev] | [next] | [standalone]
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
Back to top | Article view | de.sci.electronics
csiph-web