`
bruce.peng
  • 浏览: 64241 次
  • 性别: Icon_minigender_1
  • 来自: 珠海
社区版块
存档分类
最新评论

谈网银和USB Key (四)

阅读更多

谈网银和USB Key (四)

 

转自:http://apex.ncksoft.com/archives/162

本文一些内容纯属YY,如有雷同,乃是人品爆发。

好了,各位同学,现在我们已经知道黑客无所不在,无所不用其极,目标就是我们网上银行的存款,或者信用卡里的额度。前文《谈谈网银和USB Key (三) 》已经简要描述了目前的USB Key的潜在不安全因素,现在我们就来看看如何应对。

关于键盘木马,有一些“软”的方法可以在一定程度上进行遏止。例如“软键盘”,就是不再让用户通过键盘来输入USB Key的个人识别码(PIN码),而是在屏幕上显示一个虚拟键盘,用户需要通过鼠标点击虚拟按键来输入PIN码。事实上不仅仅是USB Key的PIN码输入采用这种方式,一些网银在不使用USB Key的,但是又需要更高级别安全性的一些地方,也采用“页面虚拟键盘”的方式,例如建行网银的登录页面就是这样的设计。还有一些USB Key的提供商也在键盘驱动上做文章:黑客不是想截取我的输入吗?好,我让你截个够!当进入PIN码输入状态的时候,底层键盘过滤驱动就自动产生无数的按 键信息发送给上层软件,將真正的用户输入淹没在极大量的随机击键事件中,让键盘木马难以得知哪些是真的用户输入,哪些是假的。当然,上层软件知道其中的猫 腻,可以从杂乱的数据中滤出真正的用户输入。

然而,这些方法都是治标不治本的,因为要完成持有者身份验证,就要將PIN码发送给USB Key,这PIN码总归会出现在电脑的内存中,这些方法只能够在一定程度上增加黑客破解的难度而已。

好了,我们不说这些小儿科的应对方法了,要真正提高USB Key的安全程度,就需要从USB Key的硬件使用方式上入手。

对付键盘木马这种攻击方式,根本的解决方法就是根本不用输入PIN码。嗯,不输入PIN码,那么USB Key怎么知道我就是合法持有者呢?别着急,我们有生物识别技术啊,说白了,最常见的就是指纹识别了。在USB Key上集成一块指纹扫描装置,当需要验证持有者身份的时候,就刷一下指纹,OK,验证通过,可以转帐了,这比记一个USB Key的PIN码还方便,不是吗。而且,指纹的扫描、特征比对都是在USB Key内部完成,根本不与电脑发生任何关系,这就让黑客无计可施了。这样的“指纹USB Key”已经出现在市场上了,北京农村商业银行的“金凤凰网银”就采用了这样的指纹USB Key。

不过并非只要是指纹USB Key就一定安全,如果USB Key上的指纹扫描与识别没有很好的有机结合的话,其中仍然是有漏洞的,例如,如果把指纹扫描的数据传回电脑,由电脑进行指纹特征信息的比对,或者再由电 脑將扫描的数据或者特征信息送回USB Key进行处理,黑客就有可能截取到指纹扫描得到的数据,进行“数据重放式攻击”。所以,安全的USB Key一定是由USB Key自己完成整个指纹扫描、特征值提取与比对的全过程的。

然而,指纹USB Key也有其缺点,就是技术含量高,但是成本也高。就目前为止,国内唯一一家能够提供指纹USB Key的厂商是北京飞天诚信科技有限公司。要想指纹USB Key能够广泛的应用起来,还需要时间。

那么,將键盘和USB Key结合起来,使得PIN码不用通过电脑传到USB Key,不也一样安全吗?是的,带键盘输入的USB Key也比较安全,但是请低头看看你的键盘右侧的数字键区域,只是加入0~9这几个数字键,就需要增加不少的体积,这对于需要满足“随身携带”这一特点的 USB Key来说,体积实在是大了些,不够实用。不过我想,随着技术的发展,超薄键盘、折叠式键盘、投影式虚拟键盘可能会改变这一状况。嘿嘿,想想投影式虚拟键 盘,有点科幻的味道,不过这一天的到来应该不远了~~~

好了,成本高不合适,体积大也不合适,既然目前没有从根本上解决问题的合适的方法,我们就换个思路吧,不要忘了,一切安全性都是相对的 ~~~

既然黑客总是能够通过各种手段得到USB Key的PIN码,然后在用户没有发觉的情况下完成网上交易,那么,如果我们能够在每次需要USB Key来证明自己身份的时候,需要用户手工干预一下才能完成验证过程,是不是就能够解决这个“不知不觉中 ” 账户里的钱就不翼而飞的问题呢?事实上这样的USB Key已经出现了,国内的几家主要的USB Key厂商都纷纷推出了这种“按钮USB Key”。这种类型的USB Key比普通USB Key多了一个按键,当需要转帐的时候,就需要用户按一下按键,否则USB Key拒绝使用内置的密钥来证明你的身份(进行数字签名),也就无法完成网上交易。有了这个按钮式USB Key,你的每一次网上交易就明明白白了:只要有网上交易,一定是有人明确的按了这个按钮,而只要这个USB Key没有丢失,那就一定是你自己干的了。即使黑客得到你的PIN码,他也无法通过网络伸手到你的电脑前按一下这个按钮吧!!

好了,按钮式USB Key,这下安全了~~~

安全了?安全了?我带上黑客的帽子,在一边得意的笑,我得儿意的笑,我得儿意的笑~~~~

欲知“按钮USB Key”为何不安全,又如何应对其安全漏洞,请关注本文连载之五。

分享到:
评论

相关推荐

    网上银行利用USBKey加密、认证的装置

    本实用新型揭露的一种网上银行利用USBKey加密、认证的装置,包括:一个USBKey,具有唯一的序列号,用于存放识别客户身份的数字证书和私人密钥的数字证书,所述USBKey的序列号与客户信息相对应;一个联网计算机,具有...

    广州银行网上银行USBKey驱动程序V1.4.14.1011官方免费安装版

    广州银行网上银行USB Key驱动程序是一款由广州银行官方制作推出的用于广州银行网上交易的Ukey驱动和管理软件。用户在登录网上银行的时候,出现无法输入密码情况就是因为没有安装usbkey驱动认证没有通过。系统唯有...

    徽商银行网上银行USBKey管理工具及驱动全面版

    徽商银行驱动程序及管理工具是一款徽商银行网上银行USB Key管理工具及驱动,徽商银行 USBKEY客户端安全套件是基于PKI体系,并采用智能卡技术保证安全性的网络安全产品。它采用USBKEY作为存储和运算介质,可使证书和...

    USBKEY 驱动 网上银行 专业

    用于网上银行的USB KEY的驱动, 也可以用于程序爱好做研究用, 谢谢大家下载

    临商银行usbkey驱动 飞天二合一版.zip

    临商银行usbkey驱动妃太难版有两个版本,是根据你的usbkey版本来的,选择相应的版本安装,对照自己的usbkey,小编在这里吧飞天版的两个版本打包放在了一起,大家下载完成后注意区分安装。 为保证您正常使用网上银行...

    鞍山银行usbkey管理工具V1.0官方版

    usbkey管理工具是针对鞍山银行个人网银安全的usbkey管理驱动,鞍山银行usbkey驱动支持修改密码,查看证书等功能,是鞍山银行网上银行必装的组件。 鞍山银行usbkey管理工具功能介绍: 修改密码 初始化 查看证书 设备...

    临商银行usbkey驱动飞天二合一版

    临商银行usbkey驱动妃太难版有两个版本,是根据你的usbkey版本来的,选择相应的版本安装,对照自己的usbkey,小编在这里吧飞天版的两个版本打包放在了一起,大家下载完成后注意区分安装。 为保证您正常使用网上银行...

    海泰方圆usbkey驱动 官方免费版

    海泰方圆UKey驱动是一款安徽农金网上银行安全驱动软件,为用户进行提供网上银行安全保障功能,让你更加安全、方便地进行金融业务办理,有需要的用户欢迎下载!温馨提示1、请不要在网吧、图书馆等公共场所的计算机上...

    ccb-usbkey

    软件使用,主要是建行网银的安装,可以在网上交易的时候使用

    网银u盾(usb_key_)的工作原理

    网银u盾(usb_key_)的工作原理

    汉口银行usbkey驱动64位版1.0.0官方安装版

    汉口银行usbkey驱动64位版是保证焊后银行用户在使用网上银行时,正常使用的工具程序,可以修改你的Ukey密码等等。 功能介绍解决“usbkey驱动安装不成功”的问题 识别usbkey设备 安装方法 1、下载完成后插上你的usb...

    汉口银行usbkey驱动64位版 v1.0.0 官方版.zip

    汉口银行usbkey驱动64位版是保证焊后银行用户在使用网上银行时,正常使用的工具程序,可以修改你的Ukey密码等等。   功能介绍 解决“usbkey驱动安装不成功”的问题 识别usbkey设备   安装方法 1、下载完成...

    宁波银行网银向导V1.7官方免费安装版

    宁波银行网银向导是一个由宁波银行官方推出的网上银行交易安全辅助工具,用户选择自己的USBKEY类型和型号后就可以有效保证网银的安全,它能够做到对电脑里的证书管理,系统检测防护等功能,有效的保护你电脑上网银的...

    泰隆银行网银助手v3.1中文绿色免费版

    泰隆银行网银助手是一款可以帮助您检测并修复当前运行环境中的飞天USBKEY驱动错误、网上银行控件错误、IE设置错误等等问题的工具,当您遇到飞天USBKEY、网上银行控件(登录密码不能输入、提交之后没反应)不能正常使用...

    华大智宝建行网银盾软件v1.6.0.34中文官方安装版

    基本简介 建行二代网银盾是具有液晶屏幕显示和物理按键确认的新一代网上银行USBKey安全产品。二代网银盾实现了更安全的电子签名应用,可有效防范木马病毒攻击,具有工业级的设计标准,外观设计人性化,采用超大屏幕...

    vmware esxi 虚拟机解决USB识别问题

    vmware esxi 虚拟机解决USB识别问题

    唐山银行网银助手pc版2.0官方绿色免费版

    坚石USBKey唐山银行网银助手,唐山银行网上银行是我行推出的基于网络的金融服务工具,将银行服务直接送到您的家中或办公室,让您足不出户就可以享受到全面周到的银行服务,是您身边无时不在、无处不有的私人银行。...

    USBKEY 认证方式的网上支付研究

    随着经济的发展和信息基础设施的不断完善,电子商务作为新商务活动形式,在整个经济活动中所占的地位越来越重要...目前,在我国的电子商务活动中,特别是B toC 形的电子商务中,普遍银行提供网上银行业务作为支付手段。

    基于RFID 技术的无线Key 模型

    在公 司、银行、交易所等一些公共场所,如果用户临时有事暂时离开而又忘记拔掉USBKey,这 时非法者就有可能趁虚而入,窃取用户隐私或者利用存储在USBKey 中的证书进行网上非 法交易,给用户造成隐私泄漏和金钱损失。...

    江苏省农信网上银行安全控件

    江苏省农信网上银行安全控件

Global site tag (gtag.js) - Google Analytics