`
txf2004
  • 浏览: 7035049 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

网上银行“安全登录控件”分析

阅读更多

国内的一些银行的网上银行系统为了用户信息的安全,在登录页面上使用了名为“安全登录控件”的东西,取代了传统的 HTML 的输入控件(Input),下面就对用户量较大的招商银行和工商银行的登录界面及“安全登录控件”做一下对比。

1、招商银行

招商银行的网上银行系统做的比较早,用户也很大,深受大部分用户欢迎,其在安全控制手段上也一直比较严格。

在进入正题之前,先来一点题外话:招商银行的有些安全控制办法很值得我们学习,例如专业版证书,据我猜想,可能是在标准的 X.509 证书上又做了一些安全保护,即对标准的证书又进行加密(加密方式不是公开的),这样在计算机中保存/备份的证书是不能通过 Windows 提供的程序去打开的,只有在专业版软件中输入正确的密码后才能导入,这样即遵循了标准,保证了扩展性,又在安全措施上大大加强了。

招商银行的大众版不象专业版那样版本更新很快(可见招商银行的专业版用户量很大,而大众版并不是其发展的重点),大众版自诞生之日起,界面一直比较简单朴素,但基本功能都具备。通过对大众版登录界面的的分析,得到了一下信息:

1) 在登录界面上有数字验证码来防止暴力攻击

2) 安全登录控件中包含两个控件:帐户和密码输入控件

3) 用户输入登录信息后,提交时 Javascript 从安全登录控件中取出的帐户和密码是经过加密的,即在 SSL 加密的基础上,又做了自定义的加密,完全做到了端到端的保密通讯(这一点可以通过 ieHTTPHeaders 查看出来)

4) 在登录 Form 中还有一个 ClienNo 和 SerialNo 等字段,这些值被设置为安全登录控件的 Option,估计是做为加密所用 Key 的一部分

5) 登录 Form 的提交地址是一个 DLL(ISAPI?),Web ServerIIS 5.0 (招商银行的主页似乎运用了 Content Management Server ,从其页面源码中可以看出来)

6) 安全登录控件的 CAB 包(CMBEdit.CAB),大小有 117 KB,包含控件 CMBEdit.DLL ,应该是使用 VC 编写的,版本 1.1,经过 VeriSign 代码签名

7)最关键的是,不管是 MVM基于 .NET 的键盘 Hook 程序,还是另外一个基于 VB 的键盘 Hook 程序,都无法捕捉用户在安全登录控件里输入的键值,这也许是最重要的一点

8) 由于在页面中使用 ActiveX ,可能给一些用户带来登录问题(如安全设置不同或安装 XPSP2 都可能阻止 ActiveX 的安装),招商银行的页面上明确给出了解决登录的链接文档。

总之,招商银行的网上银行登录界面在安全上的确做的不错。

2、中国工商银行

工商银行网上银行近两年发展很快,成了其不可或缺的一个重要渠道,且被国外一些媒体评为中国最佳网上银行。

1) 工商银行的个人网上银行系统登录界面中没有使用验证码来防止暴力攻击,这种成本非常低,但安全性回报很高的做法竟然都不用(扣1分)

2) 登录界面中,只有密码域使用了安全控件,难道帐号信息就不重要(扣1分)

3) 在 ieHTTPHeaders 捕捉到的登录 Form 提交的信息中,帐号和密码是未加密的明文,且没有任何其它的信息来防止安全攻击(扣3分)

4) 有意思的是,在登录界面的 HTTP Response 信息中,不但有 IIS 5.0 的信息,还有 WebSphere Application Server 4.0 的信息,看来其 Web Server 是 IIS,而 Application Server 又是 WebSphere ,这一对组合 ...

5) 登录安全控件的 CAB 包(AxSafeControls.CAB) 大小约为 174 K,经过 VeriSign 代码签名,里面有三个 DLL :InputControl.dll 似乎就是界面控件,msvcp60.dll 应该是Microsoft C++ Runtime Library,SubmitControl.dll 应该是与提交有关的控件,在 SubmitControl.dll 中发现有 addPair 方法,应该与加密有关,在页面提交的 Javascript 中,也确实发现是SubmitControl 发挥了作用,但为什么就是明文的呢? (扣2分)

6) 在登录页面的源码中,发现了一段被注释的 Javascript 代码,仔细一看,原来是以前登录界面未使用安全登录控件时,使用 Html Input 控件时的处理代码,界面改了之后,处理代码没有删除,只被注释,这些源代码中暴露系统的一些信息,很不专业,也很危险,因为通过分析就可以发现,其界面更改前后的服务器端代码没有任何变化(扣2分)

7) 最关键的是,虽然 VB 的键盘 Hook 程序不能 Hook 密码域中输入的值,但是基于.NET 的键盘 Hook 程序竟然完全可以捕捉到用户输入的任何键值,这难道就是大家前几天讨论的捕捉的作用域问题?这样的话,安全控件几乎就成了摆设(扣10分)

8) 没有在登录页面中给出如何解决登录问题的链接文档,可能使得很多用户由于 ActiveX 不能正确安装而不能正确登录系统


经过对登录界面的一些初步比较,就能发现两者在安全性上的差别,也说明了安全是要靠实实在在的技术手段去保证的。

以上信息基于公开的、可获取的现状提供,不提供其它明示与保证。

2004年10月31日 22:26
<link href="http://blog.joycode.com/moslem/Services/Pingback.aspx" rel="pingback"> <!-- <rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/"> <rdf:Description rdf:about="http://blog.joycode.com/moslem/archive/2004/10/31/37529.aspx" dc:identifier="http://blog.joycode.com/moslem/archive/2004/10/31/37529.aspx" dc:title="网上银行“安全登录控件”分析" trackback:ping="http://blog.joycode.com/moslem/services/trackbacks/37529.aspx" /> </rdf:RDF> -->

评论

刚刚看了北京电视台的《第七日》,有位女士的工行卡被转走,还剩三分钱,因为她使用的密码是"666666",估计是使用暴力攻击的原因,因为没有使用验证码而导致。

而且感觉工行的服务很差,不过没有办法,我现在工资、贷款都是使用工行的。看了这个电话,真的很怕:(

#re: 网上银行“安全登录控件”分析 2004-10-31 23:34 Smallfrogs
非常好的分析

不知道能否转载呢?

#re: 网上银行“安全登录控件”分析 2004-11-1 3:45 lonelystranger


#re: 网上银行“安全登录控件”分析 2004-11-1 8:50 aspsir
不知道工行通过什么幕后操作得到"中国最佳网上银行"的,郁闷.

#re: 网上银行“安全登录控件”分析 2004-11-1 9:12 dayday
额最喜欢招行 太方便了

不过如果是不常动的大额的还是用工行

#re: 网上银行“安全登录控件”分析 2004-11-1 9:21 老凯(laokai)
很早就听说工商银行存在一个什么漏洞(抱歉,公开场合不能说),也没敢去尝试(至少没人会公开的去尝试),因为非授权的入侵检测是非法的(没有法律武器,预计出现的问题就大了)。。目前从安全的角度说,招商银行的确是做得非常好的。。

#re: 网上银行“安全登录控件”分析 2004-11-1 9:34 仙桃人
盖的好,太精辟了,让偶大开眼界.

明天赶紧把工行的卡注销掉.

#re: 网上银行“安全登录控件”分析 2004-11-1 11:22 scong
写的好,幸亏我一直用招行的: )

#re: 网上银行“安全登录控件”分析 2004-11-1 12:23 Lostinet
我也用招行的.
有些场合用中行是迫不得已.


#re: 网上银行“安全登录控件”分析 2004-11-1 12:40 moslem
TO Smallfrogs :欢迎转载

有时间还想做一些进一步的分析。

#re: 网上银行“安全登录控件”分析 2004-11-1 13:15 kaneboy
分析深入!

#re: 网上银行“安全登录控件”分析 2004-11-1 14:54 sunmast
Nice!
但是我在招行的卡忘了密码了...
一直在用中行的卡
moslem再接再厉...

#re: 网上银行“安全登录控件”分析 2004-11-1 17:49 jacky
我网上一直用CMB的,其他的用中行。

#re: 网上银行“安全登录控件”分析 2004-11-1 19:10 嘿嘿
有些企业并不是没有技术能力,而是和他的责任人有关.

#re: 网上银行“安全登录控件”分析 2004-11-1 19:27 SmartGuy
老凯(laokai).是啊。确实有漏洞。不过那是1,2年前的事了。现在应该没了吧。

#re: 网上银行“安全登录控件”分析 2004-11-1 22:51 beautyispower
我对网络支付一直没有信心。

#re: 网上银行“安全登录控件”分析 2004-11-2 8:59 工行支持者!
我觉得工行自出了个人客户的硬件证书后安全了很多,最起码要比招行的安全,如果有证书的话,只要证书在自己手里,密码再简单,哪怕就想第七日哪个女的,密码全是6,猜出来也是白搭,根本没用,顶多了是到我的网上银行里查查我的资金状况,对我的资金根本购不成威胁。又没法支付。现在工商银行应该很快对网上银行更新,如果是证书客户,应该是只要你有证书,就连登陆都需要证书,而且不需要输入很长的卡号,可以自己定义相关的用户名,这样更安全,我一直用工行的,很安全,像第七日那个女的,纯熟无几之谈!丢了都活该~

#re: 网上银行“安全登录控件”分析 2004-11-2 9:21 moslem
TO 工行支持者:

本文讨论的是大众版,即不需要证书就可以访问系统的。至于你说的 “至多是到我的网上银行里查查我的资金状况,对我的资金根本购不成威胁” 很可笑,人家都能随时随地的查询你的资金状况了,还构成不威胁?




#re: 网上银行“安全登录控件”分析 2004-11-2 9:28 开心就好
To 工行支持者!

呵呵,非常可笑的言论.这儿讨论的毕竟是和人民生活相关的Money,出现漏洞可是非常严重的!

#re: 网上银行“安全登录控件”分析 2004-11-2 10:06 test
通知工行了才发的这个帖吧?

#re: 网上银行“安全登录控件”分析 2004-11-2 11:15 老凯(laokai)
to SmartGuy :

因为我们公司没有工行的入侵检测协议,所以我不好说有没有,说有和没有都是违法的。。而我最后一次听说工行相关安全问题的详细信息也是在今年的下半年。。(我可没说我测试过他的存在)

#re: 网上银行“安全登录控件”分析 2004-11-2 11:30 老凯(laokai)
另外补充说明一下。。我所听说的漏洞还没有一个可以直接的攻击到银行的核心数据,都是些小的漏洞。。可能可以被利用来作一些用户欺骗而以。。。而且是不是存在也没有考究过。。

#re: 网上银行“安全登录控件”分析 2004-11-2 13:28 anuxs
和技术无关,和服务态度有关。

我一直用招行的电话银行来交手机费,从来没有去过移动营业厅。一直用招行的信用卡去商场卖东西,没有用过现金。一直用招行的专业版转账,存定期等。它的服务质量我还是很满意的。

#re: 网上银行“安全登录控件”分析 2004-11-2 14:21 wayne_deng
工行确实有问题,还有那个附属的论坛,前一段时间看过有人在帖子里种木马。


#re: 网上银行“安全登录控件”分析 2004-11-2 14:27 xpilot
招行天生就是商业银行没有那些国有商业银行的架子,服务是它的根本,所以服务是第一这没得说,而且由于其眼光独到,在N年前就预测到将来网上银行的趋势,所以现在无论网购什么的,都是招行最好,专业版升级比较快,而且安全措施做的也不错。

#re: 网上银行“安全登录控件”分析 2004-11-2 20:20 反驳!
我是搞金融的,几乎拥有所有国内银行有的网上银行,对各家的网上银行了如执掌,大家说的没错,可以与招行较量的没有几个,我几乎用了将近3年的网上银行了,对工行网上银行,招行网上银行非常了解,工行自打01年推出网上银行经历了很多的版本升级2.0~2.5~3.0.....直到现在的网上银行新一代,日加完善,特别是证书业(注名:并不是楼上某些老哥说的什么大众版不大众版,那是当地分行的特色业务,要搞清楚!!)可以说任何一家银行的都无可匹敌。虽然证书会收取一些工本费用,但是你要是要安全,还怕花钱~我以前用招行的网上银行,钱也不意而飞了~至尽也没找回来~我也很气愤,各家的银行没有没漏洞的,别被假象所迷惑,自己都琢磨琢磨~在这争论有意思么~呵呵~无奈~

#re: 网上银行“安全登录控件”分析 2004-11-2 21:22 moslem
TO:反驳

建议以后先把汉字敲对了 ...

“各家的网上银行了如指掌” 这话也太大了一点,本人接触过很多多年专门网银软件开发的人员,也没人敢如此吹捧自己。

“大众版”其实就是个称谓,只有招行如此称呼,工行的网上银行不用证书也可以访问一部分功能的,上文就是比较这部分功能,跟分行的特色业务有什么关系?

如果要比证书版的网银,那完全可以另开个专题了。

#re: 网上银行“安全登录控件”分析 2004-11-3 10:11 严冬
没有证书的客户就不属于工行保密的范围了吗?
如果是这样,那工行的服务实在是有问题!不过最大的问题,我想是态度问题,对待事物、对待客户的态度!

我想moslem大哥写出此分析也是出于好意。既然敲了警钟,就应该虚心的接受、处理此问题,而不是再用其它的什么特色业务来攻击对方。

态度问题、服务问题!

#re: 网上银行“安全登录控件”分析 2004-11-3 11:42 rivershan
底层的键盘钩子抓不到用户的键盘输入么?
要用Win32的键盘钩子。。。。
不要用.net和VB的,用Dll做全局钩子,偶不信抓不到用户键盘输入
-。-

#re: 网上银行“安全登录控件”分析 2004-11-3 12:38 VV
作者继续加油
把招行也找点问题出来,heihei

#re: 网上银行“安全登录控件”分析 2004-11-3 23:33 tianxia
做个设备驱动程序吧,保证能抓到键盘输入
:-P

#re: 网上银行“安全登录控件”分析 2004-11-4 23:25 varky
我想,对于一个银行,安全是至关重要的!我想工行不会想不到吧,在表面上看,可能它没有招行安全,但在提交之后的处理,不能说它处理得不好!没有验证码,也可以防暴力攻击啊!但无论如何,总有好有坏的,这里说得招行就是没缺点,工行就全是缺点!

#re: 网上银行“安全登录控件”分析 2004-11-5 17:09 xyzreg
rivershan兄,用DLL钩子全局钩子未必能截取键盘输入的,呵呵,tianxia兄说用驱动上RING0,那样应该没问题.但如果对方也进0环的话...

#re: 网上银行“安全登录控件”分析 2004-11-6 0:24 moslem
从技术上来说,应该是可以 Hook 的键盘信息的,只是这个安全控件会不会产生一些干扰信息,或者控件会检测到被 Hook ?

这里虽然说了工行的一些缺点,但它们两个毕竟是国内个人网上银行做的最好的两间,其它比工行差的银行也不少。

#re: 网上银行“安全登录控件”分析 2004-12-5 15:34 wabf
hao ya 拥有属于自己的一颗红色石头,因为它很美!也因为它的独特,世上没有完美的爱情,更没有完美的人,所以我不求找到一个完美的人来疼我来爱我,可是我希望他是一个爱我、疼我的人!失去了他的日子我像断了线的风筝在那里飘来飘去,我找不到我的落脚点,我只能飘啊飘!听从风的安排!
有了一对翅膀,可是仍追不上你!

#re: 网上银行“安全登录控件”分析 2004-12-19 12:49 hei
呵呵,你如果在安全公司做过网上银行的安全评估就知道有多不安全了,只要知道网上银行的IP就可以入侵进入,从来没有评估不出这种问题的时候!

#re: 网上银行“安全登录控件”分析 2004-12-28 10:58 EBoy
--感觉招行也不安全--

工行就不谈了!你即使有招行的移动数字证书(USB),但你也可以不用数字证书登陆你的大众版,这意味着一旦有木马恶意程序能够记录你的键盘输入,就很有可能获得你的付款密码。这样即使没有你手中的数字证书,别人也能入侵你的招行帐户。

我感觉在WINDOWS中获得键盘输入还是有可能的(很久没编WINDOWS程序了)。

请大家评判!另外最主要的是要让相关的银行知道他们的漏洞!

#re: 网上银行“安全登录控件”分析 2004-12-28 11:16 EBoy
--还都有缺陷--

招行
- 大众版的密码只有六位数字而没有字母
- 即使有数字证书,也可以不需要它而登陆大众版(网银密码病毒可以大显神威了http://it.sohu.com/2004/04/24/07/article219940706.shtml)
- 只能使用易受攻击的IE浏览器来登陆和操作

工行

- 登陆网上银行时不需要数字证书,并且可转帐(5000元以下)
- 登陆时没有防暴力攻击的数字验证码
- 定期存折不能自己注册(或注销)到网上银行
- 数字证书有年费(12元)
- 只能使用易受攻击的IE浏览器来登陆和操作


#re: 网上银行“安全登录控件”分析 2004-12-28 11:21 EBoy
补充一句: 工行的数字证书只能用于保护对外转帐,对于保护其它的功能比如股票买卖、网上支付基本没用(不用数字证书也能做).

#re: 网上银行“安全登录控件”分析 2005-2-17 21:44 流浪者
从2000到2003年,据说有人做过3次不同阶段的招行的网上银行安全性评估,结果都是不乐观的. 在这里就不具体说了.

#re: 网上银行“安全登录控件”分析 2005-2-18 20:20 david
谁能告诉我怎么注销工行的个人网上银行?谢谢~我的信箱是 cwyhx@hotmail.com 谢谢啊~

#招行的继续分析 2005-3-23 17:23 Ace
这两天我也在分析这个招行的网上银行,目的只有一个
我这里大部分时间只能在linux上用firefox或mozilla,所以希望能够
绕过activeX,访问我的信用卡和大众版的个人银行。

我的几点新发现和猜想:
1.加密算法貌似使用了openssl,不知道是不是已经违背了openssl的license.
2.id和密码的加密结果应该是64bytes, 然后用base64的机制在补齐到66bytes后变为88bytes.
3.实际编码使用的keys不是base64标准的keys,所以会出现__结尾的样子。

其他的我以后再说,现在还没有成果,志同道合者一起努力!

#re: 网上银行“安全登录控件”分析 2005-5-7 14:15 weisk
谁能告诉我在网上怎样注销工行的个人网上银行服务啊!!!?我的电邮是weisk@126.com 谢谢先了!!

#re: 网上银行“安全登录控件”分析 2005-6-2 23:11 pkt
工行的网上银行的越来越不错了,不信的话,请上WWW.95588.COM.CN多了解一下工行的网上银行,
各位不要把N年前的工行网上银行拿来在这里比较,这样好像对工行不太公平。

#re: 网上银行“安全登录控件”分析 2005-6-9 3:23 superlee
楼主的文章虽然对工行很不公平,有失偏颇,不过确实指出了一些毛病,我用了三年的招行一卡通了,今年毕业又要去工行上班,所以两边都支持^_^,毕竟这是国内做的最好的两个网上银行了,楼上说的也对,现在工行的发展可比招行快多了,招行不努力不行了。

#re: 网上银行“安全登录控件”分析 2005-7-16 14:49 对安全略知一二
楼主说道"本文讨论的是大众版,即不需要证书就可以访问系统的",个人感觉好象没有搞清楚证书什么概念,大众版是招行一种分类方式,而工行好象不是这么分的,好象不是按照证书分类的。。

#re: 网上银行“安全登录控件”分析 2005-8-19 20:28 kaman
有人搞定linux下面用招商银行网上银行了么?联系kaman@163.com

#re: 网上银行“安全登录控件”分析 2005-9-16 17:53 公民
我在工行网上银网购买点数,想不到不但没有得到自已的点数,就连工行网上银行的主都打不开了!哎!!

#re: 网上银行“安全登录控件”分析 2005-9-16 18:02 公民
我也想注销工行的个人网上银行,可偶不知道怎办搞,请大侠指点!! bob117@tom.com

#re: 网上银行“安全登录控件”分析 2005-10-4 11:06 高山流水
我也想知道怎么去注销工行的网上个人银行,请个位大狭不吝赐教,我的邮箱是:dsvf2005@sina.com上楼的朋友要是知道了也公司我一声啊,先谢了。

#re: 网上银行“安全登录控件”分析 2005-10-6 13:43 gg
"商银行的大众版不象专业版那样版本更新很快(商银行的大众版不象专业版那样版本更新很快(可见招商银行的专业版用户量很大,而大众版并不是其发展的重点),

安全性与方便性,往往是成反比的 招行的大众版没有专业版的安全性高,并不是象你所说的"(可见招商银行的专业版用户量很大,而大众版并不是其发展的重点)" ,而是考虑到给小额资金的客户操作的方便性

#re: 网上银行“安全登录控件”分析 2005-10-8 8:22 大众
工行的服务差在我们这里是出了名的,但是前天我的电脑中木马密码被盗,去工行注销网银工行的服务人员说我什么水平密码都能让黑客盗了,还说不会注销,晕了,工行有这样的服务不知道还怎么有那样多的客户

#re: 网上银行“安全登录控件”分析 2005-11-15 18:26 cmb
中行,建行,工行,交行我都试过,作为一个普通的消费者,我觉得招商银行的网上银行是目前国内最成熟的,当然里面的服务也有不尽人意的地方,这可能与国有银行之间的交流有关。许多网上交易,自助缴费,股票,债券以及理财业务,我都是通过招行专业版完成的。有时,甚至是将工行和中行以及建行的钱取出来放到招行来从事这些业务。之所以开了四个银行,中行:发工资;工行:优惠提供国际卡业务,当时有事出国,临时办理就懒得去销户;建行:最初公司发工资的协议银行,要求有龙卡。现在,虽然保有中行信用卡(过期了),工行银信用卡(国际卡和国内卡-过期了,不想补办),建行卡销户(看营业员的脸色都绿了),还有招行一卡通,虽然是借记卡,但觉得比信用卡好用,至少去香港时没觉得工行国际卡比它好用。现在唯一的工行信用卡是以防万一,以及去其他国家可以暂时透支。招行的信用卡比较慢,申请还很严格。

#re: 网上银行“安全登录控件”分析 2005-11-15 18:33 cmb
交通银行也有其便利之处,但还是比较小。目前的特色业务也开始丧失。中行,建行,工行,交行四大银行的网银非常相似,至少普通消费者看不来又多大区别。
我是96年申请招行一卡通,当时网上银行用的是一网通,后来更新后就不再用了。

总的来说,比较起其他国家的银行的网银来说,直接方便而且使用感觉放心的,我觉得首推招行。听说他们的后台服务器用的是什么IBM的AS400,不开放,不是开放的Unix系统,不知是否如此?


#re: 网上银行“安全登录控件”分析 2005-12-28 9:06 CC
可有人用过农行的?

#re: 网上银行“安全登录控件”分析 2006-1-15 12:32 和讯
招行的是用Delphi写的,不是VC++!!

#re: 网上银行“安全登录控件”分析 2006-1-26 10:52 一家之言
对于各家银行服务器端使用什么平台这个好像俺们这些小百姓还是了解不了的吧?不过有一点在如今这个信息爆炸时代要是还使用开放的大众的平台作为银行的核心服务器使用是不是显示这些个银行太弱智了吗?

#re: 网上银行“安全登录控件”分析 2006-1-26 10:57 游客
说一句心里话,不管哪家银行使用哪种的所谓安全性能好的网银,关键在于用户自身的使用方式以及文化水平。。再好的安全,你放在大众场合如网吧或者整台肉机上面全是黑客程序,你的网银交易会安全吗?这里我推崇硬件加密!USBKEY...随身携带,想偷都偷不走。。。。呵呵

#re: 网上银行“安全登录控件”分析 2006-1-28 5:38 cylinder
不过是相对的安全性罢了。
至于SSL/TLS,我想,已经足够。应该用不着考虑美国的出口政策了。如果我们用户都有点UNIX的思想,把问题简单化,也用不着那么担心了。其实安全性主要依赖于用户的防范意识。服务商就是再做努力,假如用户和别人聊天的时候泄漏出去,他们也没办法……
可以用TLS封装HTTP,同时需要客户证书并使用本地CA证书验证之;再在加密的TLS会话中附带HTTP Basic认证,也差不多了。就是泄漏密码,也是本地浏览器(客户端)的UI的问题。话说回来,现在众多大陆网上银行的所谓登陆控件放到非微软的平台/浏览器上面根本就用不起来,何况现在越来越多的用户正在转向UNIX或者类UNIX(难不成一定要强迫一台Linux X11终端换装Windows?)。如果用TLS或者SSL,则一定要避免SSLv2 version rollback或者其他的降级攻击。(这个也需要在客户端上做文章。)总之,客户的防范意识才是最重要的。

#re: 网上银行“安全登录控件”分析 2006-2-15 13:50 悠悠
各位哥哥姐姐.请问谁知道该如何注销工行的网上银行啊?谢谢啦.能帮忙发个邮件到teacatyang@sohu.com吗?太感谢了.

#re: 网上银行“安全登录控件”分析 2006-3-9 14:16 飞来的猪
注销工行的网上银行到工行的网点去说一下就可以了.

#re: 网上银行“安全登录控件”分析 2006-5-10 19:27 李毅
可是我不能安装这个控件。不知道哪位可以帮帮偶。我的系统是Windows XP SP2的,而且我用 了自动更新的,不存在版本过低吧。

#re: 网上银行“安全登录控件”分析 2006-5-10 19:28 李毅
接上,而且IE是6.0最新版的。

#re: 网上银行“安全登录控件”分析 2006-5-16 18:50 sirdan
楼主的文章写得极其好,感谢

网上银行是挺方便,可是不怕一万就怕万一,如果真出了问题,像我这种只有一张卡的人岂不是立马就倾家荡产啦,真实非常可怕,非常可怕。

可是,回头一想,银行也不是吃素的,这种事情肯定会尽全力去做好的,而且经过了充分的论证和实验,所以也不必太担心。比如招行吧,他的网上银行企业版就说动了像摩托罗拉这样的大客户,看来在安全上还是有保证的。

#re: 网上银行“安全登录控件”分析 2006-5-23 23:52 waq
楼主努力再接再励啊,文章发表得早,内容过时了

#re: 网上银行“安全登录控件”分析 2006-5-27 6:18 rrr
刚注册了工行的网上银行证书,进到里面发现工行黄金业务是不用证书验证的,我真担心。

#re: 网上银行“安全登录控件”分析 2006-7-4 17:22 TFOSCD
晕,我正在做工行的API接口,没想到搜出这么一篇文章来,狂汗……

#re: 网上银行“安全登录控件”分析 2006-8-17 15:48 cmb is the best
cmb is the best

#re: 网上银行“安全登录控件”分析 2006-8-23 13:47 庄若涛
我发明了一个专利技术,可以保障网上银行到用户登录安全。这个发明一半是软件一半是硬件。但实现到办法很简单,需要到硬件随处可以买到。

即使被木马盯上,知道了账号和密码也无法登录。而真正的用户却可以在三秒内轻松登录。用户不需要花钱,不需要购买U盾和口令卡。但方法有点象口令卡,但比口令卡方便很多。
对银行来说,只要增加一点点设备就可以了,是个廉价又安全到选择。

已经申请了专利,可惜不知道怎么推广好呢。

#re: 网上银行“安全登录控件”分析 2006-8-23 20:48 扬子
问题是木马知道了账号及密码后,没有USBKEY没关系,制一张卡到ATM取款就行了

#工商银行真是中国银行界的大流氓!! 2006-8-25 19:18 王先生
我是江苏省常熟,
8月23日苏州工商银行电话本人,说我帐户有可疑交易.进入后台1看,居然被盗抢了9000元,
注意是9000元,不是5000元!!发生在同1天8月22日凌晨4分开始
至尽银行,未有解释
更称,银行没有责任赔付!!!!
工商银行真是中国银行界的大流氓!!
今天看了
http://www.ak.cn
如此众多的受害者,为什么没有部门来制裁银行
这种霸道垄断的银行,关了也罢!!!!!!!!!!!!

#谁能解释?难道不是银行系统的安全瑕疵和漏洞? 2006-8-25 19:24 受害者
本人工行灵通卡,被盗抢9000元
发生在2006年8月22日,银行说是凌晨4分开始
按理同1天,限额是5000元,
为什么发生了9笔,每笔1000元,盗抢了9000,
这5000外的4000,为什么发生在同1天,
我感觉不排除,工行内部人搞的鬼

另外凌晨转帐,只能在同行转帐,跨行交易在非工作时间是无法完成的, 就是说,被转移到了工行自己的卡上

这查询,真的很难么?

如果1个月内没有结果,告之于法庭
工行的态度,还极端极端的恶劣!!

#re: 网上银行“安全登录控件”分析 2006-10-1 9:05 Gukim
从接触招行的第一天起就开始喜欢上她了。虽然有些地方还有些瑕疵。


#re: 网上银行“安全登录控件”分析 2006-10-11 0:51 dove
现在在专业版本中可以把大众版功关掉的

#re: 网上银行“安全登录控件”分析 2006-10-13 16:58 安全人士
USBKEY证书同样不安全,如果能够替换键盘及鼠标驱动,模拟用户操作,不需要其他就可以把你的钱拿走。

#re: 网上银行“安全登录控件”分析 2006-10-16 10:47 庄若涛
to:扬子
网上银行的登陆密码和ATM机的密码是不同的密码。

to:安全人士
我的发明是双重身份认证,第二重认证可以完全和键盘鼠标隔壁的登陆方式,不用怕Hook勾取密码,也不怕黑客登陆你的计算机模拟操作。

想知道我的发明是怎么样的吗?请登陆www.richoo.com

也欢迎网银安全技术的朋友和我联系,我可以告诉你技术细节与我探讨。

#re: 网上银行“安全登录控件”分析 2006-10-17 17:53 原来是你
怎么注销网上帐户啊.工商银行的.

#re: 网上银行“安全登录控件”分析 2006-11-2 23:25 爱招行
每月做好系统补丁,安好杀毒/木马专杀/间谍专杀软件~~~开启Windows自带防火墙~~~安装可靠的防黑客/木马攻击的防火墙~~~每次使用网银之前病毒/木马/间谍统统扫杀一遍~~我看谁还能拿到我的银行卡账号/密码~~~
#re: 网上银行“安全登录控件”分析 2004-10-31 23:01 开心就好
分享到:
评论

相关推荐

    网上银行电子支付安全性分析

    《网上银行电子支付安全性分析》一文深入探讨了网上银行及电子商务支付平台的WEB登录安全性问题,特别是针对用户密码的安全防护措施。文章指出,尽管各大银行如中国工商银行、中国农业银行、中国建设银行、中国银行...

    我国网上银行采用的安全技术与措施分析报告.pdf

    本报告将重点分析中国建设银行、中国招商银行和中国农业银行的网上银行安全策略。 **中国建设银行** 1. **短信服务**:建设银行提供了全程短信提醒服务,从登录到退出的每个步骤都会发送短信通知,增强客户对账户...

    网上银行交易系统安全构想浅论

    用户通过浏览器登录网上银行,进行各种金融操作。为了确保交易的安全性,整个过程需采用多重防护措施,包括但不限于加密通信、身份验证、防篡改机制等。 **2.2 网上银行安全保障** 网上银行的安全保障主要包括三个...

    我国网上银行采用的安全技术与措施分析共享.pdf

    【网络资源】:这篇文档分析了我国网上银行采用的安全技术与措施,主要以中国建设银行、中国招商银行、中国农业银行以及中国工商银行为例。以下是各银行的安全策略详解: 1. **中国建设银行**: - **短信服务**:...

    网上银行对比

    中国金融认证中心的专家指出,网上银行安全主要包括用户身份验证、交易隐私、完整性和抗抵赖性。银行通常会采用多种安全措施,如手机动态密码、数字证书、USB Key、第三方认证等,以提高安全等级。例如,平安银行...

    安全相关-网络安全-京东安全控件ie版最新版 v1.0.0.1.zip

    5. **智能防护**:通过动态行为分析和异常检测,京东安全控件可以识别并阻止可疑的网络行为,防止潜在的威胁。 6. **自动更新**:v1.0.0.1版本强调了自动更新功能,确保用户始终使用的是最新版本的安全控件,以应对...

    全国网上银行对比[1]终版.pdf

    例如,平安银行提供SSL128位网页传输加密和安全控件,而农业银行采用了PKI公钥体系结构和图形码等多重防护手段。此外,一些银行如招商银行和工商银行还提供了短信服务和预留信息验证,以增强账户的安全性。 综合来...

    交通银行网银登录页无法打开的解决办法.pdf

    交通银行的网上银行登录页面无法打开是一个常见的技术问题,尤其对于那些经常使用网银的用户来说,这可能会带来不少困扰。解决这个问题的关键在于理解和诊断可能导致登录失败的各种原因。以下是一些可能的解决方案:...

    网上银行模拟软件C#

    6. **安全性**:考虑到网上银行的安全性至关重要,项目可能涉及SSL/TLS协议来保证数据传输安全,以及使用验证码、二次验证等措施防止恶意攻击。 7. **多线程与并发**:为了提升用户体验,可能需要使用多线程技术...

    工商银行网上银行助手为什么不能安装.docx

    - 下载个人网上银行控件(icbc_netbank_client_controls.exe),并手动执行安装程序。 - 安装完成后,根据提示重启浏览器。 #### 四、总结 工商银行网上银行助手无法安装的问题通常可以通过调整系统设置、更新...

    调查银行网上业务与网站的支付方式体验.doc

    - 同时,还有针对手机银行的安全措施,如银行安全手机交易码,以及针对钓鱼网站的防护工具,如防钓鱼安全控件。 4. **客户服务**: - 客户服务是银行网上业务的重要组成部分,包括在线客服、网点地图服务、短信...

    基于ASP.net的网上银行管理系统源码.zip

    基于ASP.NET构建的网上银行管理系统,利用其强大的功能和灵活性,能够提供安全、便捷的在线银行服务。系统通常包括用户认证、交易处理、数据加密、日志记录等多个关键模块。 【ASP.NET页面生命周期】 在ASP.NET中...

    标金投资公司技术分析.pptx

    2. **证书与驱动安装**:在自己的电脑上登录个人网上银行,下载U盾证书和驱动,安装个人安全控件,确保交易环境的安全。 3. **金银通投资**:通过银行提供的行情端,进入金银通平台,进行授权后即可开始黄金投资。 ...

    用户登录系统的设计与实现

    用户登录系统有广泛的实践应用,例如:网上书店、网上银行、社交媒体等。用户登录系统的实践应用需要考虑到系统的安全性、可扩展性和可维护性。 知识点10:用户登录系统的发展趋势 用户登录系统的发展趋势包括:单...

    elphi模拟的银行登录系统

    **Delphi模拟银行登录系统详解** 本项目是一个基于Delphi开发的简单银行登录系统,旨在为初学者提供一个学习数据库应用和用户管理的基础平台。它包括了用户界面、数据库交互以及权限控制等基本功能,同时也引入了...

    网银安全之键盘钩子

    标题“网银安全之键盘钩子”涉及到的是网络安全领域中的一个重要话题,主要关注的是如何保护用户在进行网上银行交易时的数据安全。键盘钩子(Keyboard Hook)是一种技术,它允许程序监视并可能拦截键盘输入,这在...

    网上银行在线支付OnlinePay

    综上所述,网上银行在线支付OnlinePay系统是多个技术领域的综合应用,涉及到编程、Web开发、数据库管理和系统安全等多个方面。通过熟练掌握这些技术,开发者能够构建出高效、安全的在线支付平台,为用户提供便捷的...

    网页打印控件

    4. 金融报表:银行、证券等金融机构的网上报表,用户可能需要将报表打印成纸质版进行分析,网页打印控件能够确保格式的正确呈现。 三、常见问题与解决方案 1. 打印样式不一致:有时网页在屏幕显示和打印预览/实际...

Global site tag (gtag.js) - Google Analytics