FB18 - Das Forum für Informatik

fb18.de / Off-Topic / Hard- und Softwarefragen

EC Karten mit PIN

EC Karten mit PIN 2009-03-12 19:49
Tim
Moin,

ich habe gerade so eine neue EC Karte von der Sparda Bank bekommen und in dem Brief steht:

"[…] Erhalten Sie Ihre neue SpardaBANKCARD ec als Erneuerungskarte, so bleibt Ihre bisherige PIN weiterhin gültig. […]"

daraus interpretiere ich, dass irgendein Bankcomputer meine PIN mehr oder weniger Plaintext gespeichert hat.

Was mich dabei stört ist, dass wenn mir jemand meine Karte klaut/kopiert und mit meiner PIN bezahlt, die Bank dafür nicht haftet - soweit ich weiß.
Die Bank geht also aus, dass die PIN von meiner Seite aus geleaked ist.
Wie will die Bank garantieren, dass nicht deren Server gehackt wurde um an meine PIN zu kommen?

Hat da jemand Infos zu dem Thema?… sonst geh ich den Bankleuten auf die Nerven  ;)

Viele Grüße,
   Tim

RE: EC Karten mit PIN 2009-03-12 20:18
Marrow
Zumindest bei kopierter Karte:
Heise-Artikel
Eine grundsätzliche Lösung des Skimming- Problems könnte die bereits 2005 beschlossene Einführung des EMV-Standards bringen, bei dem die Kartendaten nicht auf dem Magnetstreifen gespeichert sind, sondern auf einem Chip. Sowohl ein Geldautomat als auch ein Terminal im Laden kommunizieren dann nur noch verschlüsselt mit der Karte – ein Karten- Kloner hätte keine Chance, mit den mitgelesenen Daten etwas anzufangen. Doch bislang weisen nur knapp 60 Prozent der ausgegebenen Karten einen solchen Chip auf, und nur 40 Prozent der rund 600.000 EC-Kartenterminals können damit auch etwas anfangen. Auch im Ausland ist der Standard noch nicht überall verbreitet, in den USA etwa wird er gar nicht angewandt. Daher sind die Karten immer noch parallel mit einem kopierbaren Magnetstreifen ausgestattet. Hier ist der Kartenbesitzer aber fein raus: Seit 2005 gilt die sogenannte Haftungsumkehr. Demnach muss immer derjenige Partner für Betrugsfälle im Kartensektor haften, der nicht EMV-fähig ist – das kann die Bank oder das Geschäft sein.

RE: EC Karten mit PIN 2009-03-13 01:12
Anonymer User
Moin,

ich habe gerade so eine neue EC Karte von der Sparda Bank bekommen und in dem Brief steht:

"[…] Erhalten Sie Ihre neue SpardaBANKCARD ec als Erneuerungskarte, so bleibt Ihre bisherige PIN weiterhin gültig. […]"

daraus interpretiere ich, dass irgendein Bankcomputer meine PIN mehr oder weniger Plaintext gespeichert hat.

Wie kommst du darauf?

RE: EC Karten mit PIN 2009-03-13 02:00
Julian F.
Wie kommst du darauf?
Wenn die PIN nur auf der Karte gespeichert wäre, dann könnte sie beim Kartenwechsel nicht vollautomatisch gleich bleiben.

RE: EC Karten mit PIN 2009-03-13 11:34
Anonymer User
"[…] Erhalten Sie Ihre neue SpardaBANKCARD ec als Erneuerungskarte, so bleibt Ihre bisherige PIN weiterhin gültig. […]"

daraus interpretiere ich, dass irgendein Bankcomputer meine PIN mehr oder weniger Plaintext gespeichert hat.

Wie kommst du darauf, dass sie es als Plaintext gespeichert haben müssen, nur weil deine nächste Karte den gleichen PIN hat? Auf der Karte wird der PIN ja auch nicht als Plaintext gespeichert (ist ja nicht wie bei Stine).
Desweiteren werden PIN (bzw. allgemein Passwörter) ja auch nicht im Plaintext verglichen. Also liegt kein logischer Grund vor, warum man annehmen könnte/sollte, dass die PIN in Plaintext vorliegt.

RE: EC Karten mit PIN 2009-03-13 18:27
TieKei
"[…] Erhalten Sie Ihre neue SpardaBANKCARD ec als Erneuerungskarte, so bleibt Ihre bisherige PIN weiterhin gültig. […]"

daraus interpretiere ich, dass irgendein Bankcomputer meine PIN mehr oder weniger Plaintext gespeichert hat.

Wie kommst du darauf, dass sie es als Plaintext gespeichert haben müssen, nur weil deine nächste Karte den gleichen PIN hat? Auf der Karte wird der PIN ja auch nicht als Plaintext gespeichert (ist ja nicht wie bei Stine).
Desweiteren werden PIN (bzw. allgemein Passwörter) ja auch nicht im Plaintext verglichen. Also liegt kein logischer Grund vor, warum man annehmen könnte/sollte, dass die PIN in Plaintext vorliegt.

ich schrieb "mehr oder weniger als plaintext" … auf jedenfall so, dass es durch irgendeinen (der bank bekannten) algorithmus wieder in plaintext umwandelbar ist!

Passwörter werden i.d.R. durch einen Hash (oneway verschlüsselung) verglichen…. aber damit kann man den PIN nicht wieder auf eine neue Karte bringen - got it?

Wie auch immer man es dreht und wendet - es kommt dabei raus, dass die Bank meinen PIN wissen muss um ihn auf einer neuen Karte zu übernehmen.
Und das ist auch schon alles was ich zu meckern habe.

RE: EC Karten mit PIN 2009-03-13 18:39
Hannes
[offtopic]
ich finds total verwirrend, dass die diskussion hier und auf mafia läuft; vielleicht könnte man das ja mal unifizieren [22]
[/offtopic]

RE: EC Karten mit PIN 2009-03-13 19:02
Anonymer User
Passwörter werden i.d.R. durch einen Hash (oneway verschlüsselung) verglichen…. aber damit kann man den PIN nicht wieder auf eine neue Karte bringen - got it?

Wie auch immer man es dreht und wendet - es kommt dabei raus, dass die Bank meinen PIN wissen muss um ihn auf einer neuen Karte zu übernehmen.
Und das ist auch schon alles was ich zu meckern habe.

Mir ist grad nicht klar, warum man den verschluesselten PIN nicht wieder auf eine Karte bringen soll.

RE: EC Karten mit PIN 2009-03-13 23:49
Dusty
Ist die PIN wirklich (irgendwie) auf der Karte gespeichert?
Das glaube Ich nicht, das macht für mich keinen Sinn, das währe viel zu unsicher.
Ich dachte immer die Automaten senden den errechneten Hash an die gesicherte Bankdatenbank, welche dann nur Ja oder Nein antwortet, oder so in der Art…

RE: EC Karten mit PIN 2009-03-14 00:22
Julian F.
Das Problem bei dem Hash ist die Größe der möglichen Passwortmenge. Bei gerade mal 10000 Möglichkeiten kann ich mir das Hashen auch sparen.

RE: EC Karten mit PIN 2009-03-14 13:29
Anonymer User
Das Problem bei dem Hash ist die Größe der möglichen Passwortmenge. Bei gerade mal 10000 Möglichkeiten kann ich mir das Hashen auch sparen.

Deshalb hat man ja auch nur 3 Versuche, bis nichts mehr geht…

RE: EC Karten mit PIN 2009-03-14 13:49
Julian F.
Deshalb hat man ja auch nur 3 Versuche, bis nichts mehr geht…
Was hat das damit zu tun, dass die Bank die PIN/den Hashwert bei sich speichert?

RE: EC Karten mit PIN 2009-03-14 17:28
Anonymer User
Deshalb hat man ja auch nur 3 Versuche, bis nichts mehr geht…
Was hat das damit zu tun, dass die Bank die PIN/den Hashwert bei sich speichert?

Das bezieht sich auf die nur 10^4 möglichen Pinkombinationen

RE: EC Karten mit PIN 2009-03-14 17:42
TieKei
Ist die PIN wirklich (irgendwie) auf der Karte gespeichert?
Das glaube Ich nicht, das macht für mich keinen Sinn, das währe viel zu unsicher.
Ich dachte immer die Automaten senden den errechneten Hash an die gesicherte Bankdatenbank, welche dann nur Ja oder Nein antwortet, oder so in der Art…

dafür geht das benutzen der automaten viel zu schnell… ich hab schon automaten an orten gesehen, an denen ich mir nur schwer stromzufuhr vorstellen konnte, geschweige denn eine sichere(!) internetleitung.

RE: EC Karten mit PIN 2009-03-14 17:55
Bernd0010100100101
Doch wie sicher ist die Technik, mit der Zahlungskarten wie EC- oder Kreditkarten ausgestattet sind? Für geradezu mittelalterlich halten sie Sicherheitsexperten. Denn die Magnetstreifen auf den Zahlungskarten sind leicht zu lesen und beliebig oft kopierbar. Mit einfachen Computerprogrammen, die ganz legal in jedem Elektrogeschäft erhältlich sind, kann man die Daten sichtbar machen. Die entscheidende Frage heißt: Können Täter die PIN-Nummer aus den Kartendaten auf dem Magnetstreifen herauslesen? Dr. Harald Vater, Chefkryptologe beim Kartenhersteller Giesecke und Devrient in München meint dazu: "Die PIN errechnet sich aus den Daten, die auf dem Magnetstreifen kodiert sind, also Kontonummer, Bankleitzahl usw. Doch die Verschlüsselung der PIN ist so sicher, dass es heute keinem gelingen würde, die PIN zu knacken."

RE: EC Karten mit PIN 2009-03-14 17:56
Bernd010100101001
http://www.ccc.de/updates/2004/eckarten?language=en

wer gescheit ist sucht auch mal bei google….

RE: EC Karten mit PIN 2009-03-17 17:01
NaZo
Das Problem bei dem Hash ist die Größe der möglichen Passwortmenge. Bei gerade mal 10000 Möglichkeiten kann ich mir das Hashen auch sparen.
Es gibt ja auch noch sowas wie Salz.

RE: EC Karten mit PIN 2009-03-17 21:03
Julian F.
Es gibt ja auch noch sowas wie Salz.
Ja. Naja. Nach Annahmen aus obigen Posts müsste das, was als Salt verwendet wird, dann 1. logischerweise pro Kunde bzw. Konto immer gleich und 2. ebenfalls auf der Karte und bei der Bank (weil die ja neue Karten mit gleicher PIN erstellen können) gespeichert sein. Okay, ist ein Sicherheitsgewinn weil man potentiell für jeden Kartenbesitzer 10000 unterschiedliche mögliche Hashwerte hat, statt immer 10000 gleichen. Aber immer noch kann ein Angreifer mit den Daten, die bei der Bank liegen (Salt und Hash) den Wertebereich auf eine Größe von 10000 eingrenzen.