25 kwietnia 2023

Klucze U2F w końcu poprawią nasze bezpieczeństwo w bankach? Pierwszy bank zapowiedział rejestrację kluczy jeszcze w tym roku! Co to dla nas oznacza?

Klucze U2F w końcu poprawią nasze bezpieczeństwo w bankach? Pierwszy bank zapowiedział rejestrację kluczy jeszcze w tym roku! Co to dla nas oznacza?

Klucz U2F powszechnie jest uznawany za najsilniejszą metodę uwierzytelniania. Nikt nie będzie w stanie zalogować się na nasze konto bez naszego osobistego udziału. To najlepsza ochrona dla naszych finansów, e-maili i mediów społecznościowych. Jak z niej skorzystać? Jakie są zalety, a jakie wady kluczy zabezpieczających? Niedługo takie klucze wykorzystają klienci ING Banku. Czy inne banki też wdrożą takie rozwiązanie. Zapytałem i…

Zobacz również:

Zmiana pokoleniowa (coraz więcej pełnoletnich ludzi obeznanych z nowoczesną technologią) i postęp cyfryzacji (coraz więcej rzeczy dostępnych do realizacji przez internet, a nawet przez smartfon) powodują, że coraz częściej spotykamy się z cyberatakami.

Jak wynika z badania ING Banku („cyberbezpieczeństwo” – do pobrania tutaj), niemal co drugi z nas spotkał się z oszustem internetowym (na szczęście nie zawsze kończyło się to utratą pieniędzy). Najczęściej spotykamy się z kłamstwami internetowymi, phishingiem, smishingiem i złośliwym oprogramowaniem.

Inne badania z kolei pokazują, że aż 95% problemów związanych z cyberbezpieczeństwem można przypisać błędom ludzkim! To oznacza, że przestępcy bazują na naszych słabościach (np. wykorzystują sytuację, w której się spieszymy i nie zweryfikujemy dokładnie, czy strona, na której się logujemy, jest prawdziwa i w ten sposób przejmują nasz login i hasło).

Eksperci są zgodni, że najlepszym zabezpieczeniem przed phisingiem – poza oczywiście ciągłą edukacją w zakresie cyberbezpieczeństwa – jest korzystanie z kluczy U2F w jak największej liczbie serwisów. Niestety niewielu użytkowników się na to decyduje.

Czym są klucze U2F?

Klucz U2F (Universal 2 Factor) to niewielkie, zewnętrzne urządzenie, które wyglądem przypomina pendrive’a. Zapewnia nam ono dodatkową warstwę ochrony, bo musimy je wpiąć podczas logowania do danego serwisu i np. podać PIN lub nacisnąć wbudowany przycisk.

Takie klucze mogą być dodatkową warstwą ochrony (tzw. U2F – po podaniu loginu i hasła zostaniemy poproszeni o włożenie klucza i zatwierdzenie logowania) lub udoskonaleniem ochrony (tzw. FIDO2 – nie musimy podawać swojego hasła).

Są różne rodzaje kluczy – posiadają różne złącza (w tym np. NFC), pełnią różne funkcje i są różnej wielkości. Zanim zaopatrzycie się w taki klucz, warto się zastanowić, jak i gdzie będziecie go używać. Na szczęście nie ma potrzeby wymiany klucza, bo działa on z przejściówkami. Poniżej kilka screenów kluczy ze strony producenta (Yubikey to najbardziej popularny klucz U2F w Polsce, poleca go m.in. Niebezpiecznik).

Klucze U2F
Przykładowe klucze U2F

Dzięki takim kluczom, nawet jeżeli się zagapimy i zaczniemy proces logowania na fałszywej stronie (a to bardzo popularny sposób oszustwa w Polsce), to nikt nie przejmie naszego konta. Będzie znał login i hasło, ale będzie mu brakować fizycznego elementu niezbędnego do zalogowania się.

Podczas logowania taki klucz U2F sprawdza, czy użytkownik znajduje się na dobrej stronie internetowej, a więc uniemożliwia przekazanie informacji oszustom. Działa podobnie do autoryzacji mobilnej z tą różnicą, że nie ma fizycznej możliwości przekazania danych z klucza przestępcom (a wyłudzić np. kod z SMS-a już mogą).

Takie klucze mają wiele zalet (poza poprawą naszego bezpieczeństwa). Działają dożywotnio, nie wymagają ładowania ani baterii (są zasilane z portu), można je wykorzystywać w wielu serwisach, działają na zasadzie Plug & Play (nie musimy nic instalować), są proste w obsłudze (poza zakupem i pierwszą konfiguracją), a dane zapisane na kluczu są bezpieczne (nawet jak go podepniemy do komputera w hotelu, to się nic nie stanie).

Co warto zabezpieczyć za pomocą kluczy zabezpieczających? Po pierwsze wszystkie serwisy związane z naszymi finansami. Niestety banki nie lubią wspierać tego rozwiązania (o tym poniżej). Po drugie adresy e-mail, bo to ogromna baza informacji o nas i często jest to sposób odzyskiwania haseł w innych serwisach. Po trzecie media społecznościowe, aby się nie wstydzić dziwnych komentarzy i nie być posądzonym o okradanie znajomych. Po czwarte wszystkie inne serwisy, które wspierają klucze U2F (np. Amazon, Skrill, Ebay, Youtube, Apple, Dropbox, Microsoft itd.).

Czy są jakieś wady kluczy U2F? Każde zabezpieczenie ma słabe strony. Po pierwsze to nie jest darmowe zabezpieczenie. Klucz U2F trzeba kupić, a kosztuje on około 200 zł (w zależności od tego, który model wybierzemy). Po drugie warto mieć dwa takie klucze, aby jeden z nich służył nam jako zabezpieczenie na wypadek zgubienia podstawowego klucza.

Po trzecie wiele serwisów ciągle nie oferuje wsparcia dla kluczy U2F, więc nie jesteśmy w stanie za ich pomocą zabezpieczyć się kompleksowo. Po czwarte pierwsza konfiguracja klucza U2F może być kłopotliwa dla mniej technicznych osób. Po piąte musimy nosić taki klucz ze sobą wszędzie tam, gdzie zamierzamy się logować (po pierwszym logowaniu możemy dodać przeglądarkę do zaufanych, ale nigdy nie ma pewności, czy akurat nie zostaniemy poproszeni o dodatkową autoryzację).

Po szóste klucz U2F nie zabezpieczy nas przed wszystkim. Jeżeli damy się nabrać np. na rozmowę z podstawionym pracownikiem banku, podamy mu kod Blik i go zatwierdzimy w aplikacji mobilnej, to i tak nas okradną (ale trudniej i na mniejszą sumę). Klucz nie ochroni nas też przed złośliwym oprogramowaniem. Zabezpieczymy się jednak przed przejęciem naszego konta (nikt się na takie konto nie zaloguje).

Czytaj też: Nadchodzą wyprzedaże. Polacy ruszą na zakupy w sieci. Oszuści tylko na to czekają. Sześć wskazówek dla bezpieczeństwa konta bankowego

Klucz U2F w ING Banku jeszcze w tym roku!

Dotychczas największym mankamentem kluczy zabezpieczających było to, że serwisy, do których się logujemy, muszą wykazać się dobrą wolą i wspierać takie zabezpieczenie. Tak jak możemy sobie założyć dowolny e-mail i używać go w każdym serwisie, tak kupno klucza U2F nic nam nie da, jeśli nie są one wspierane przez serwisy, z których korzystamy. Ten problem zgłosiła nam m.in. pani Gabriela:

„Nie jest to dla mnie zrozumiale. Skoro phishing jest tak bardzo popularny, a ja kupiłam narzędzie, żeby się przed nim bronić, to dlaczego więc bank nie daje mi takiej możliwości?”

Do niedawna żaden bank w Polsce nie wykorzystywał tej metody zabezpieczenia podczas logowania. Na szczęście to się zmienia. W lutym media obiegła informacja, że ING, jako pierwszy bank w Polsce, udostępni możliwość wykorzystania kluczy U2F do uwierzytelniania logowania.

Klucz U2F w ING Banku
Klucz U2F w ING Banku

Postanowiłem upewnić się u źródła, czy faktycznie prace nad kluczami zabezpieczającymi są zaawansowane (bo plany były już kilka lat temu, co widać na powyższym screenie z Twittera). Uspokoiła mnie pani Magdalena Klejment:

„Tak, planujemy wprowadzić uwierzytelnienie podczas logowania się do Mojego ING z wykorzystaniem sprzętowych kluczy zabezpieczających FIDO2. Możliwość rejestracji w Moim ING sprzętowych kluczy zabezpieczających wprowadzimy w drugim, trzecim kwartale tego roku.”

ING Bank zasługuje na pochwałę za to, że będzie pierwszym polskim bankiem, który wdroży takie zabezpieczenie. Mam nadzieję, że w pozostałych bankach powstanie teraz presja na to, by wdrożyć klucze U2F. Rozumiem, że nikt nie chciał wychodzić przed szereg, ale teraz to jest już kwestia przewagi konkurencyjnej – a ING Bank właśnie „puścił oczko” do bardziej świadomych klientów i niejako zaprasza ich: „chodźcie do nas”.

Czytaj też: Wysoki sezon dla cyberprzestępców! Oto sześć rzeczy, których nigdy nie możesz robić, jeśli nie chcesz, żeby Cię okradli albo oszukali

Czy inne banki pójdą śladem ING?

Zapytałem w pozostałych bankach o to, czy i kiedy planują wprowadzić możliwość logowania się z wykorzystaniem kluczy U2F, a – jeżeli nie – to dlaczego i na jakie inne metody bank postawił. Otrzymałem odpowiedzi z siedmiu banków, które poniżej sortuję alfabetycznie.

Czego się dowiedziałem? Niestety żaden z banków nie zapewnił mnie, że takie rozwiązanie zostanie wdrożone. Najczęściej była to bezpieczna odpowiedź w stylu „analizujemy, myślimy, rozważamy”. Po prostu nie wypada zaprzeczyć, ale prace, jeśli są, to w bardzo początkowej fazie. Na pierwszy ogień Zenon Biedrzycki, dyrektor Biura Projektowania i Architektury Rozwiązań CyberSecurity w banku BNP Paribas:

„Kilka lat temu Bank BNP Paribas podjął decyzję o wdrożeniu w systemach bankowych dla pracowników dwuskładnikowego uwierzytelnienia, które wykorzystuje standard FIDO2 (Fast Identity Online 2). W ramach prowadzonych analiz rozważano także możliwość wprowadzenia kluczy U2F (Universal Second Factor), jako elementu uwierzytelnienia klientów w systemach bankowości elektronicznej. Ustalono wtedy, że urządzenie U2F może być wykorzystane wyłącznie w procesie uwierzytelnienia i nie może być używane do autoryzacji operacji, z racji braku możliwości przekazania kontekstu autoryzowanej operacji do urządzenia U2F, w którym realizowana jest operacja kryptograficzna. Z tego względu oraz z uwagi na komfort klienta, Bank BNP Paribas nie wdrożył kluczy U2F w bankowości elektronicznej.”

Czyli w banku nie chcieli oddzielnych metod uwierzytelniania logowania i transakcji, a szkoda, bo każde dodatkowe zabezpieczenie zwiększa nasze bezpieczeństwo. Dużo mniej wylewne było Biuro Prasowe Banku Ochrony Środowiska:

„Użycie kluczy U2F jest jednym z analizowanych przez BOŚ rozwiązań zwiększających bezpieczeństwo Klientów, w szczególności w zakresie uwierzytelnienia – i tylko w tym aspekcie ich użycie podlega analizie”.

Więcej dowiedziałem się od pana Jarosława Górskiego, dyrektora departamentu bezpieczeństwa w mBanku:

„Obecnie prowadzimy prace nad nowymi czynnikami uwierzytelniającymi i wśród nich są również klucze U2F. W pierwszej kolejności skupiamy się na czynnikach, które są dostępne dla większości naszych klientów. Po ich uruchomieniu skupimy się na U2F. Kryterium, którym się kierujemy przy doborze priorytetów wdrożeń bezpieczeństwa, jest zasięg działania i liczba klientów których ochronimy przed oszustami.”

Generalnie problem z zasięgiem jest jednym z głównych, na który zwracali mi uwagę przedstawiciele banków. Rozumiem to, ale w bankach też mogliby zrozumieć, że dopiero udostępnienie tej możliwości na szeroką skalę i kampania informacyjna zwiększy taki zasięg. Na razie zasięg byłby niewielki, bo sporo osób po prostu nie wie, co to jest klucz U2F.

„Aktywnie przyglądamy się nowym narzędziom (należy do nich również możliwość wykorzystania w logowaniu kluczy U2F) i rozwojowi usług w tym zakresie. O wprowadzeniu nowych rozwiązań informujemy po zakończonej sukcesem implementacji”

– to z kolei opinia Krzysztofa Kurka z Banku Millennium. Pora na państwowe banki. Czego dowiedziałem się w Banku Pekao?

„Bank Pekao na bieżąco analizuje dostępne rozwiązania i wdraża różnego rodzaju zabezpieczenia logowania w aplikacji PeoPay. W ostatnim czasie wprowadziliśmy między innymi możliwość zapamiętania numeru klienta, jeśli korzysta on z zaufanego urządzenia. Dzięki temu klient podaje na stronie do logowania wyłącznie wybrane znaki z hasła maskowanego. Przekłada się to na kolejny element odróżniający nasz proces logowania od standardowych stron phishingowych przygotowywanych w zorganizowanych działaniach przez oszustów. Dodatkowo od niedawna klienci mogą ustanowić także limit aktywnych aplikacji PeoPay, dzięki czemu nie ma możliwości zainstalowania i aktywowania aplikacji przez osobę trzecią bez wcześniejszych zmian ustawień licznika, który wymaga dodatkowej autoryzacji.”

Mój błąd, bo zapytałem też o inne sposoby zwiększające bezpieczeństwo logowania, które banki planują wdrożyć. Nie spodziewałem się jednak, że główne dwa pytania pozostaną bez komentarza (zabrakło nawet informacji, że… analizują takie rozwiązanie). Niewiele więcej odpowiedział mi Michał Tkaczuk z PKO BP:

„Temat cyberbezpieczeństwa jest dla nas bardzo ważny i cały czas analizujemy możliwości przygotowania nowych rozwiązań dla naszych klientów. Jednak o wdrożeniach w naszym banku informujemy dopiero w momencie ich udostępnienia.”

Na koniec Velo Bank. Artur Newecki wyjaśnił mi, że klucz U2F na razie nie jest brany pod uwagę w banku, gdyż jest to niezbyt popularne urządzenie, które wymaga edukacji społeczeństwa:

„Oczywiście na bieżąco śledzimy nowe rozwiązania w zakresie zwiększania bezpieczeństwa użytkowników aplikacji bankowych i stale analizujemy możliwości ich implementacji. Niestety urządzenia U2F nie są popularne wśród ogółu społeczeństwa, a ich wykorzystywanie przez przeciętnego klienta może w istotny sposób wpłynąć na wygodę korzystania z aplikacji, szczególnie w przypadku zgubienia urządzenia U2F. Warto również pamiętać, że U2F ma wpływ tylko na jeden z obszarów bezpieczeństwa konta bankowego. Samo zalogowanie do bankowości nie pozwala na dokonywanie istotnych zmian na koncie lub zlecanie transakcji zewnętrznych. Do realizacji tych dyspozycji potrzebny jest jeszcze kod autoryzacyjny.”

Z pozostałych banków (a pytałem też w Alior Banku, Citi Banku, Credit Agricole, Nest Banku, Santander Banku, Santander Consumer Banku i Toyota Banku) na razie nie otrzymałem odpowiedzi. Prawdopodobnie byłaby ona jednak podobna do tych powyższych, bo gdyby jakiś bank poważnie traktował klucz U2F, to pewnie by się tym pochwalił. Aktualizacja: Banki Spółdzielcze ubiegły ING i pochwaliły się, że wdrożyły klucze U2F.

Czytaj też: Włamanie na konto Allegro. W tej sytuacji nie pomogą ani SMS-y, ani tokeny w aplikacji, ani 3D Secure. Jak się bronić, by nie skończyć jak pan Piotr?

Klucz U2F w banku? Pięć wniosków

Dlaczego banki w Polsce nie spieszą się z wdrażaniem kluczy zabezpieczających? Cóż – tego mi oczywiście nie ujawnili, ale z powyższych wypowiedzi można wysnuć pewne wnioski, które pokrywają się z moimi przeczuciami.

Po pierwsze banki wolą rozwiązania, które zabezpieczą większą grupę klientów. Smartfon ma (niemal) każdy z nas, a klucz U2F nie jest zbyt popularnym urządzeniem. Nie oszukujmy się – ile znacie osób, które posiadają takie klucze? Rozumiem więc obawy banków, ale nie rozumiem tego, że nie próbują zwiększać świadomości zalet takiego rozwiązania.

Po drugie klucze U2F są płatne i pewnie w banku mają wątpliwości, czy znajdą się na nie chętni. Zgadzam się, że potrzebna byłaby szeroka kampania informacyjna, ale nie podoba mi się ignorowanie potrzeb bardziej świadomych klientów. No i bank mógłby takie klucze rozdawać w jakichś promocjach (skoro płacą za otwarcie konta, to przecież mogą zrobić promocję, w której klient otrzyma klucz U2F).

Po trzecie bankom przeszkadza brak możliwości autoryzacji operacji za pomocą takich kluczy. Skoro i tak (na razie) jest potrzebna inna metoda autoryzacji, to po co implementować oba sposoby? Moim zdaniem po to, by było bezpieczniej, ale to tylko moje zdanie. Szczególnie że technologia rozwija się tak szybko, że niebawem wykorzystanie kluczy zabezpieczających na poziomie autoryzowania transakcji powinno być możliwe.

Po czwarte banki intensywnie rozwijają swoje aplikacje mobilne, które posiadają zbliżone mechanizmy bezpieczeństwa do tych, którą oferuje klucz U2F. Autoryzacja w aplikacji mobilnej jest oczywiście bardzo dobra, ale oszuści udowodnili już, że potrafią ją ominąć (np. aktywować taką aplikację u siebie na telefonie lub namówić klienta na zdalną autoryzację), a klucz U2F musieliby fizycznie ukraść (i dodatkowo jakoś zdobyć dane logowania i odblokowany telefon komórkowy).

Po piąte klucz U2F to niezbyt intuicyjna metoda autoryzacji. Osoby mniej techniczne mogą mieć problem z jej uruchomieniem i wykorzystaniem, a to też spowoduje pewne zagrożenie. Już teraz nierzadko konsultanci muszą wyjaśniać klientom, jak działa aplikacja mobilna – to co dopiero, gdy będą musieli wyjaśnić zasadę działania klucza U2F?

Banki ostatnio intensywnie postawiły na edukację w zakresie bezpieczeństwa klientów. Trudno się dziwić, bo zgodnie z ustawą banki muszą zwracać środki okradzionym klientom. Oczywiście nie robią tego od ręki, procesy sądowe trwają latami, ale jednak w interesie banków jest, aby pieniądze klientów były bezpieczne. Banki rozwijają też analizę behawioralną, która pozwoli błyskawicznie wykryć podejrzane transakcje. Tym bardziej dziwi mnie, że z takim oporem podchodzą do sprawdzonego rozwiązania, jakim są klucze U2F.

Czytaj też: Kupujesz albo sprzedajesz na OLX? Możesz stracić wszystkie pieniądze ze swojego konta bankowego. Czy to z OLX jest coś nie tak czy z nami?

Podsumowując, klucze U2F mogą znacząco poprawić nasze bezpieczeństwo w sieci. Jeżeli jesteście klientami ING Banku, to niedługo będziecie mogli je skonfigurować. W przypadku innych banków musicie jeszcze poczekać, ale i tak polecam posiadać takie klucze, które zabezpieczą naszą tożsamość w innych serwisach (media społecznościowe, konta e-mail, platformy zakupowe itd.).

Zdjęcie główne: Materiały prasowe ING Banku

Subscribe
Powiadom o
51 komentarzy
Oldest
Newest Most Voted
Inline Feedbacks
Zobacz wszystkie komentarze
Agnieszka
1 rok temu

ING nie jest pierwszy. Klucz wdrożył już O.K. Bank Spółdzielczy: https://u2f.okbank.pl/

Paulina
1 rok temu

O.K. Bank opublikował informację 24.04.2023, a ten artykuł jest z 25.04.2023.

https://okbank.pl/aktualnosci/klucz-zabezpieczajacy-u2f
https://www.facebook.com/ok.oczywistekorzysci/posts/pfbid0BF8mLxgizKsudgj61vKSG5KpPE89mNxM3yv3ipEjYJQbnMESJcPXQ3FajyKUP19ul

Wypada więc zmienić treść artykułu, aby nie wprowadzać użytkowników w błąd.

Podsumowując…
O.K. Bank jest pierwszym polskim bankiem, który wdrożył U2F.

Admin
1 rok temu
Reply to  Paulina

Przepraszam, że się wcinam, ale to nie nasza wina, że ten bank tej informacji nam nie przekazał. A szkoda, bo tytuł tak właśnie by brzmiał 😉

Łukasz
1 rok temu
Reply to  Paulina

Drogie Panie Agnieszko Synowiec i Paulino Brzozowska, mam nieodparte wrażenie, że bardziej chodzi Wam ściganie się kto jest pierwszy, a nie clue tematu czyli o bezpieczeństwie klientów. ING jako pierwszy zakomunikował, że je udostępni i rozpoczął swego rodzaju hype w tym temacie podjęty przez portale związane z finansami i bezpieczeństwem. I chwała mu za to, że dyskutujemy o bezpieczeństwie i może to zainspirowało też Wasz bank, by wzmocnić swoich klientów. Także trochę stonujcie proszę, a SoF dobrze by było, żeby napisał suplement/aktualizację uwzględniającą banki spółdzielcze.

Czesław
1 rok temu
Reply to  Paulina

Podsumowujac:
O.K. Bank twierdzi, że jest jest pierwszym polskim bankiem, który wdrozył U2F, ale tak naprawdę Pieniński BS zrobił to jako pierwszy;)

Tomasz
1 rok temu

Z rozwiązaniem wprowadzanym przez ING są tylko dwa drobne problemiki: po pierwsze, trzeba będzie się pofatygować do oddziału osobiście, aby autoryzować klucz. Tak – można założyć konto bez wychodzenia z domu, przelać całe dostępne saldo komukolwiek, ale aktywacja klucza musi się odbyć w placówce banku (źródło: https://twitter.com/ING__Polska/status/1639322986808475648 ). Przy stałym zmniejszaniu liczby placówek może to się okazać utrudnione i skutecznie zmniejszy popularność świetnego rozwiązania.

Po drugie, tutaj też klucz będzie używany tylko przy logowaniu. Nie autoryzujemy nim transakcji. Trochę szkoda, ale poczekajmy i zobaczymy jak wyjdzie.

Arek
1 rok temu
Reply to  Tomasz

Czyli co miałbym swój klucz wkładać do portu USB pracownika banku i podawać pin do klucza? Jaja sobie robią czy co?

Marco
1 rok temu
Reply to  Arek

Podpisujesz się tylko na komputerze w banku. Nigdzie nie wkładasz klucza i nie podajesz żadnego PINu.
Jak na razie jestem zadowolony. Oczywiście U2F do autoryzacji transakcji słabo się nadaje, ale może w przyszłości uda się to jakoś ogarnąć.

Lech
10 miesięcy temu
Reply to  Arek

Nie musisz się logować ani nawet mieć ze sobą klucza. Wystarczy dowód osobisty.
Kolejne klucze możesz już dodawać bez wizyty w banku.

dizzy
1 rok temu
Reply to  Tomasz

O ile nic nie zmienili to w ING owszem założysz konto online ALE pod warunkiem założenia profilu, który należało i tak potwierdzić najpierw w placówce. Także dla nowego klienta minimum jedna wizyta zawsze była konieczna

Alf
1 rok temu
Reply to  dizzy

„Także dla nowego klienta […]” – a dla kogo jeszcze? Chyba, że chodziło o zwrot „Tak że”.

Weronika
1 rok temu
Reply to  dizzy

Zmienili, ja zakładałam 100% online.

kjonca
1 rok temu
Reply to  Tomasz

Jeśli dobrze rozumiem tego tweeta to *pierwszy* klucz trzeba będzie dodać w oddziale. Następne (co jest też odpowiedzią na pytanei czy może być więcej niż jeden) można już w sesji uwierzytelnionej kluczem.

Marco
1 rok temu
Reply to  kjonca

Pierwszy klucz dodajesz online. W banku potwierdzasz tylko podpisem dyspozycję autoryzacji klucza (osobno dla bankowości online, osobno dla aplikacji). Następne klucze możesz dodawać online, nie musisz autoryzować pierwszym kluczem. Nie musisz też robić tego w sesji uwierzytelnionej pierwszym kluczem (ja wyłączyłem klucz dla aplikacji, bo jednak łatwiej nacisnąć mi palec niż szukać wyciągać klucz z kieszeni i trzymać go 2 sekundy przy telefonie).

H.K.
1 rok temu

Pieniński Bank Spółdzielczy oferuje klucze U2F już ubiegłego tygodnia.
Trzeba skorygować tytuł 'Pierwszy bank … ’ bo nieaktualny 😀

https://www.bsbank.com.pl/aktualnosci/nowy-sposob-uwierzytelniania-dwuskladnikowego-do-bankowosci-internetowej-klucze-u2f

Już dziś Pieniński Bank… – Pieniński Bank Spółdzielczy | Facebook

afga
1 rok temu

Szkoda, że autor nie zna banków spółdzielczych.
Zanim się napisze jakiś tekst sponsorowany, warto zrobić rozeznanie na rynku.
Poza tym materiał promocyjny powinien być jakoś oznaczony

Podpowiadam
https://bs.net.pl/klucze-zabezpieczajace-u2f-juz-dostepne-w-bankach-spoldzielczych/

Wojciech
1 rok temu
Reply to  afga

Banki spółdzielcze to nisza i raczej mało atrakcyjna bankowość ze względu na dostępność placówek w ramach gminy powiatu czy tylko województwa….

Admin
1 rok temu
Reply to  Wojciech

Niektóre banki spółdzielcze są internetowe i w tym kontekście bym ich nie pomijał

Łukasz
1 rok temu

Panie Michale, a słyszał Pan o bankach spółdzielczych, czy INGowolnie:) wyparł Pan tę informację:
Cashless – Klucze zabezpieczające U2F już dostępne w Bankach Spółdzielczych

nessip
1 rok temu

Czy to artykuł sponsorowany przez producenta kluczy ? Były kiedyś do kont tokeny z jednorazowym hasłem ale umarły chyba śmiercią naturalną. Taki klucz może i zwiększa bezpieczeństwo ale także jest niewygodny jak tamto rozwiązanie. Nie w każdym urządzeniu mamy port wolny port USB a do niektórych trzeba używać przejściówki, którą podobnie jak klucz łatwo zgubić. Zgadzam się ze zwiększonym bezpieczeństwem ale raczej nie wróżę powszechności tego rozwiązania.

Admin
1 rok temu
Reply to  nessip

A można mieć dobre zdanie na jakiś temat bez sponsorowania? Powszechne może nie będzie, ale przynajmniej będzie wybór

Grzegorz
1 rok temu
Reply to  nessip

Są klucze z USB (A lub C) i NFC.

Adam
1 rok temu

„Z pozostałych banków (a pytałem też w Alior Banku, Citi Banku, Credit Agricole, Nest Banku, Santander Banku, Santander Consumer Banku i Toyota Banku) na razie nie otrzymałem odpowiedzi. Prawdopodobnie byłaby ona jednak podobna do tych powyższych, bo gdyby jakiś bank poważnie traktował klucz U2F, to pewnie by się tym pochwalił.”
Jak widzę mało rzetelna informacja, bo przecież w sieci aż huczy dzisiaj o bankach spółdzielczych, które uruchomiły już U2F! BYŁY pierwsze !!
np. https://www.cashless.pl/13524-klucze-zabezpieczajace-u2f-banki-spoldzielcze-novum
https://bs.net.pl/klucze-zabezpieczajace-u2f-juz-dostepne-w-bankach-spoldzielczych/

Brawo BS’y!!

Kriso
1 rok temu

To jest dobra rzecz, ale w naszym kraju wszystko się rozbije o koszty, bo takie klucze mają sens tylko w przypadku posiadania minimum dwóch sztuk.W takim kraju jak Polska są to przeszkody nie do przejścia. Nawet jak ING wprowadzi taką opcję jako pierwszy, to jeśli po roku czasu będzie z tego korzystać więcej jak 1% klientów, to i tak będzie wielki sukces.

Arek
1 rok temu
Reply to  Kriso

Dla mnie może sobie z tego korzystać i 0,5% klientów. Nie interesują mnie pozostali, ja chętnie bym skorzystał bo kluczy już używam.

Lech
10 miesięcy temu
Reply to  Kriso

W większości serwisów kluczem U2F może być portfel hardware-owy do kryptowalut. Jeśli więc ktoś ma taki portfel, to wystarczy mu jeden klucz – awaryjny/zapasowy będzie miał w portfelu. Z tym, że obecnie w ING to nie działa 🙁

Derko
1 rok temu

A jeżeli ja mam do Bossafund token na starej Nokii, i działa to bez żadnej karty sim – czy to nie jest tak dobre jak klucz?

Krzysztof
1 rok temu
Reply to  Derko

Niestety nie, kody/tokeny nie weryfikują adresu strony do której ktoś się loguje. Poda się kod na stronie phishingowej i automat po drugiej stronie z niego skorzysta. Klucz natomiast nie przepuści, bo w metodzie autoryzacji zawarta jest poprawna domena.

Marco
1 rok temu
Reply to  Krzysztof

Dokładnie i muszą się wydarzyć następujące rzeczy – login, hasło, klucz+pin, dotknięcie.

tojo
1 rok temu

jakby mi ktoś mógł wyjaśnić jeszcze raz.. odpalam lapka domowego, na którym wiadomo facebook ciągle zalogowany. odpalam stronę i za każdy razem będę się musiał logować z użyciem klucza? czy wciąż będę bez przerwy zalogowany i użycie klucza będzie dopiero po ręcznym wylogowaniu?

Varek
1 rok temu

Może by się zdecydowali?
Wprowadzają klucze FIDO2 czy U2F?
To nie jest równoważne.

Ale czego w sumie się spodziewać po ING, który dla rejestracji drugiego czynnika sprzętowego wymaga wizyty w placówce.
Ciekawe, że taki np. Google poradził sobie bez tego.
Poza tym jak znam życie to nie będzie możliwości instalacji ci najmniej drugiego klucza.

Janusz
1 rok temu
Reply to  Varek

U2F jest z 2014, FIDO2 z 2016 (https://fidoalliance.org/overview/history/), a ostatnio wszedł jeszcze passkeys https://fidoalliance.org/passkeys/.
Pytanie dlaczego U2F, a nie coś bardziej współczesnego.

Marco
1 rok temu
Reply to  Varek

Musisz iść do banku, bo musisz podpisać ręcznie dyspozycję autoryzacji (wraz z weryfikacją dowodu). I możesz dodać sobie potem kolejne klucze z komputera lub z aplikacji.

Ares
1 rok temu

Ciekaw jestem ilu klientów będzie miało ING, którzy bądą aktywnie korzystali z U2F.
Bardziej zaawansowani informatycznie klienci raczej korzystają z bankowości mobilnej. W tej grupie trzeba raczej szukać posiadaczy U2F. Pytanie ilu z nich i jak często będzie chciało się logować U2F do bankowości internetowej i autoryzować transakcję innym rozwiązaniem.

kjonca
1 rok temu
Reply to  Ares

Hm. Jestem w branży informatycznej, a z bankowości mobilnej nie korzystam jeśli nie muszę. A yubikeje mam i jeśli tego nie zepsuli (coś widze o wizycie w oddziale) to chętnie podepnę. Może jestem za malo zaawansowany.

I jeszcze uwaga do tych co mówią, że to żadne zabezpieczenie w przypadku banków.
W większości (wszystkich?) przypadków o których czytałem, jednym z etapów było podanie danych uwierzytelniających NA FAŁSZYWEJ STRONIE. Przed czymś takim klucz właśnie chroni. NIe pozwoli nieświadomie wejść na fałszywą stronę. (+-)

Jacek
1 rok temu
Reply to  Ares

Chyba mniej dbający o własną prywatność…

Marco
1 rok temu
Reply to  Ares

Dostęp do aplikacji mobilnej może być uwierzytelniany kluczem, ale jest to bardziej upierdliwe niż w przypadku komputera.

Kaśka
1 rok temu

No to ING się spóźnił. Pierwszym bankiem, który wdrożył klucze U2F jest OK Bank z Knurowa, a co za tym idzie, pierwszym systemem bankowości internetowej, który wspiera klucze jest system EBO od I-BS.pl

Czesław
1 rok temu
Reply to  Kaśka

Pani Kaśka, proszę nie wprowadzać czytelników w błąd. OK Bank ogłosił, że jest pierwszy, ale faktycznie pierwszym działającym był Pieniński BS.

Przemysław
1 rok temu

Santander: „W najbliższym czasie nie planujemy wdrożenia takiej funkcjonalności”. Dodam, że „pracują” i „myślą” o U2F od 2018 r.

Subiektywny newsletter

Bądźmy w kontakcie! Zapisz się na newsletter, a raz na jakiś czas wyślę ci powiadomienie o najważniejszych tematach dla twojego portfela. Otrzymasz też zestaw pożytecznych e-booków. Dla subskrybentów newslettera przygotowuję też specjalne wydarzenia (np. webinaria) oraz rankingi. Nie pożałujesz!

Kontrast

Rozmiar tekstu