כניסה לחשבון הבנק עם סיסמה
לא יודע באיזה קבוצה לרשום את זה, אבל אשמח לחוות דעת של מומחה אבטחה:
ממה שאני יודע, הרגולציה מחייבת כי מערכת המחשב לא תוכל לשמור את סיסמת המשתמש בכניסה לחשבון הבנק, וכך תמיד היה בכל החשבונות שלי בבנקים השונים - תמיד צריך היה להקליד סיסמה. באפליקציה למשל, נשמר שם המשתמש במסך, אבל סיסמה - לעולם לא נשמרה.
בימים האחרונים, מערכת חלונות 10 שלי במחשב הנייח שומרת גם את הסיסמה בכניסה לחשבון הבנק בבנק מסויים ואיני צריך להקליד אותה.
האם זה ליקוי באבטחת מידע של הבנק??
ממה שאני יודע, הרגולציה מחייבת כי מערכת המחשב לא תוכל לשמור את סיסמת המשתמש בכניסה לחשבון הבנק, וכך תמיד היה בכל החשבונות שלי בבנקים השונים - תמיד צריך היה להקליד סיסמה. באפליקציה למשל, נשמר שם המשתמש במסך, אבל סיסמה - לעולם לא נשמרה.
בימים האחרונים, מערכת חלונות 10 שלי במחשב הנייח שומרת גם את הסיסמה בכניסה לחשבון הבנק בבנק מסויים ואיני צריך להקליד אותה.
האם זה ליקוי באבטחת מידע של הבנק??
- oferlaor
- מנהל

- תגובות: 78932
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 792 פעמים
- קיבל תודות: 5400 פעמים
יש הגדרה שנקראת autocomplete שצריכה להיות כבויה. אם זה מסומן ככבוי, זה אמור לא לתת לך את הסיסמא. או שהבנק לא הפעיל את זה או שהדפדפן לא מכבד את זה.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46423
- הצטרף: ינואר 2005
- נתן תודות: 1967 פעמים
- קיבל תודות: 5084 פעמים
כדאי שתבדוק שוב את הרגולציה שאתה מזכיר.07/10/2023 11:27ilanb0 כתב: ממה שאני יודע, הרגולציה מחייבת כי מערכת המחשב לא תוכל לשמור את סיסמת המשתמש בכניסה לחשבון הבנק, וכך תמיד היה בכל החשבונות שלי בבנקים השונים...
מנסיון שלי עם כל הבנקים הגדולים, הססמה נשמרת אצלי למשל על ידי הדפדפן Chrome ועל ידי iPhone Password Manager.
אני בא מתחום תחזוקת נהלים של בנק גדול. המעורבות של הרגולטור בכל פיפס של פעילות לקוחות היא מוחלטת. הבנק משקיע עשרות מליונים על כל הנחיה - בין אם מגוכחת (כמו תעודת זהות בנקאית - שמי בכלל קורא אותה...), או מהותית (כמו ההנחיות לתפעול חשבון לקוח באמצעות האינטרנט). בוא נמתין לאבטחת המידע של בנק הפועלים שיבדוק את העניין וישיב וגם אחפש את הרגולציה הזו.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46423
- הצטרף: ינואר 2005
- נתן תודות: 1967 פעמים
- קיבל תודות: 5084 פעמים
עניתי כבר על זה.
ואם אתה מגיע מתחום הרגולוציה, אז אתה כבר בטח יודע לבדוק אם יש בכלל הנחיה כזאת.
ואם אתה מגיע מתחום הרגולוציה, אז אתה כבר בטח יודע לבדוק אם יש בכלל הנחיה כזאת.
סתם ככה בתור מתאבן - מתוך הנחיות המפקח על הבנקים: ניהול בנקאי תקין - בנקאות בתקשורת:
אבטחת ערוצי התקשורת:
"תאגיד בנקאי יעשה שימוש באלגוריתם הצפנה על מנת להגן על המידע של לקוחותיו העובר ברשתות חיצוניות לרבות האינטרנט ולמעט רשתות טלפוניה".
אולי זה לא בדיוק מכוון על הגדרות אבטחת המידע בכל הקשור לשדה הסיסמה של הלקוח לכניסה לחשבונו באינטרנט, אבל זה מראה את הדקויות של בנק ישראל/הפיקוח על הבנקים בהנחיות שהוא מעביר לבנקים על המידע שהלקוח מקבל בנוא הבנקאות הישירה (ואינטרנט בראש ובראשונה).
אבטחת ערוצי התקשורת:
"תאגיד בנקאי יעשה שימוש באלגוריתם הצפנה על מנת להגן על המידע של לקוחותיו העובר ברשתות חיצוניות לרבות האינטרנט ולמעט רשתות טלפוניה".
אולי זה לא בדיוק מכוון על הגדרות אבטחת המידע בכל הקשור לשדה הסיסמה של הלקוח לכניסה לחשבונו באינטרנט, אבל זה מראה את הדקויות של בנק ישראל/הפיקוח על הבנקים בהנחיות שהוא מעביר לבנקים על המידע שהלקוח מקבל בנוא הבנקאות הישירה (ואינטרנט בראש ובראשונה).
- ziv_r
- עורך ראשי HTmag

- תגובות: 46423
- הצטרף: ינואר 2005
- נתן תודות: 1967 פעמים
- קיבל תודות: 5084 פעמים
אני לא אוהב את הטון המתריס והמתנשא, אבל כנראה שזה מותר לעורך ראשי....
התשובה היא שבנאדם צריך גם לישון, ובעבודה יהיה לי יותר קל ומהיר להגיע לתשובה.
ואם יש/אין רגולציה כזו - הכל יובא כאן בפורום.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46423
- הצטרף: ינואר 2005
- נתן תודות: 1967 פעמים
- קיבל תודות: 5084 פעמים
@ilanb0
זה לא קשור להתרסה, אלא לזה שאם אתה אומר שאתה עובד בנושא, אתה אמור להכיר את הרגולציה מהעבודה שלך, לא מתגובות של אנשים בפורום.
זה לא קשור להתרסה, אלא לזה שאם אתה אומר שאתה עובד בנושא, אתה אמור להכיר את הרגולציה מהעבודה שלך, לא מתגובות של אנשים בפורום.
- oferlaor
- מנהל

- תגובות: 78932
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 792 פעמים
- קיבל תודות: 5400 פעמים
לא נראה לי שיש רגולציה ברזולוציה כזו. זה נושאים שהבנק אמור להתנהל בתוכו
- oferlaor
- מנהל

- תגובות: 78932
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 792 פעמים
- קיבל תודות: 5400 פעמים
בכל מקרה, קראתי עכשיו על מה שגוגל עשו. למרות שהתקן הוא autocomplete="false" נראה שהם מתעלמים מזה ויותר מזה, שאין באמת דרך לחסום את כרום מלשמור סיסמאות אצלו.
בדקתי אצלי בבנק לאומי ויש את אותה הבעיה וגם כאן אפשר לראות שהם עשו את הכל נכון מבחינת ההגדרות ועדיין כרום מתעלם מזה.
בדקתי אצלי בבנק לאומי ויש את אותה הבעיה וגם כאן אפשר לראות שהם עשו את הכל נכון מבחינת ההגדרות ועדיין כרום מתעלם מזה.
Re:
אתה עורך תוכן, אבל כנראה בקריאה לא משהו..08/10/2023 9:01ziv_r כתב: @ilanb0
זה לא קשור להתרסה, אלא לזה שאם אתה אומר שאתה עובד בנושא, אתה אמור להכיר את הרגולציה מהעבודה שלך, לא מתגובות של אנשים בפורום....
אני כתבתי שאני "בא מתחום תחזוקת נהלים בבנק גדול". לא ציינתי שאני מתחום הרגולציה הספציפית של הבנקאות הישירה (ששם ההנחיות הנוגעות לשימוש לקוח באינטרנט). בתחום שלי אני אלוף, ולא משנה כרגע מהו.
וכמו שאתה עורך הרבה תכנים, יש בבנק הרבה נהלים.
נוהלי אבטחת מידע הם תחום אחד, אבל יש פקדונות, חסכונות, מט"ח, אשראי, בנקאות ישירה ועוד, ועוד, וע........
אני מניח שהבנת.
אצלי זה משהו שלא היה קיים שנים רבות. את כרום החלפתי ב"אדג' " מזה למעלה משנה, ומעולם לא שמר את הסיסמה שלי. גם אינו שומר את הסיסמה שלי בחשבון אחר בבנק אחר. אז למה?08/10/2023 10:55oferlaor כתב: בכל מקרה, קראתי עכשיו על מה שגוגל עשו. למרות שהתקן הוא autocomplete="false" נראה שהם מתעלמים מזה ויותר מזה, שאין באמת דרך לחסום את כרום מלשמור סיסמאות אצלו.
בדקתי אצלי בבנק לאומי ויש את אותה הבעיה וגם כאן אפשר לראות שהם עשו את הכל נכון מבחינת ההגדרות ועדיין כרום מתעלם מזה....
משהו השתנה לדעתי ב"פועלים".
ואולי המילה "רגולציה" היא גדולה מדיי.
מדובר בהנחיות בנק ישראל/המפקח על הבנקים בנושא אבטחת מידע באינטרנט, ואני אבדוק העניין הזה.
תאר לך שמאן דהוא נכנס לעמדת מחשב בלובי מלון לחשבון שלו, וכשהוא יוצא, אינו יודע שהדפדפן שמר את הסיסמה ואת שם המשתמש.
- Amir64
-
- גורו

- תגובות: 10917
- הצטרף: אוגוסט 2012
- נתן תודות: 216 פעמים
- קיבל תודות: 1942 פעמים
לא יודע מה אתה רוצה מהבנק, אבל זה ממש לא בשליטה שלו.07/10/2023 11:27ilanb0 כתב: לא יודע באיזה קבוצה לרשום את זה, אבל אשמח לחוות דעת של מומחה אבטחה:
ממה שאני יודע, הרגולציה מחייבת כי מערכת המחשב לא תוכל לשמור את סיסמת המשתמש בכניסה לחשבון הבנק, וכך תמיד היה בכל החשבונות שלי בבנקים השונים - תמיד צריך היה להקליד סיסמה. באפליקציה למשל, נשמר שם המשתמש במסך, אבל סיסמה - לעולם לא נשמרה.
בימים האחרונים, מערכת חלונות 10 שלי במחשב הנייח שומרת גם את הסיסמה בכניסה לחשבון הבנק בבנק מסויים ואיני צריך להקליד אותה.
האם זה ליקוי באבטחת מידע של הבנק??...
כשאתה מבקש לבצע כניסה לחשבון שלך, ה- Backend שולח לך דף HTML שבו שדות למילוי הפרטים.
אחרי שהדף הזה נשלח אליך, אין לשרתי הבנק כל קשר לדף הזה, והאחריות למה שקורה בו נתונה לדפדפן.
שרת הבנק לא יכול לדעת אם מופעלת אצלך שמירת סיסמאות, באיזו שיטה מולאו השדות, וכו'.
רק כשאתה לוחץ על כפתור "כניסה", תוכן השדות שמולאו (או שמולאו אוטומאטית) נשלחים לשרתי הבנק ונבדקים לנכונות הנתונים שהוכנסו.
יש בכרום ניהול סיסמאות - Google Password Manager.
שם נשמרים נתוני האתרים בהם אתה מעוניין שתכונת מילוי שדה סיסמה תהיה פעילה.
אתה שולט על רשימת האתרים שעבורם תישמר סיסמה.
למשל אצלי עכשיו יש 15 אתרים בהם נשמרת הסיסמה במנהל הסיסמאות של גוגל.
אף אחד מהם הוא לא חשבון אימייל\בנק\חברת ביטוח, שאותם אינני מעוניין שיישמרו בדפדפן.
- Amir64
-
- גורו

- תגובות: 10917
- הצטרף: אוגוסט 2012
- נתן תודות: 216 פעמים
- קיבל תודות: 1942 פעמים
מקווה מאוד בשבילך שאתה לא עושה login ברמת הכרום (עם חשבון הגוגל שלך) כשאתה נכנס למחשב ציבורי, או של חבר...08/10/2023 12:55ilanb0 כתב: תאר לך שמאן דהוא נכנס לעמדת מחשב בלובי מלון לחשבון שלו, וכשהוא יוצא, אינו יודע שהדפדפן שמר את הסיסמה ואת שם המשתמש....
אם כן, יופעל אוטומאטית גם הסינכרון של ההיסטוריה של החיפושים, הטאבים הפתוחים, אנשי הקשר, וכו' והנתונים שלך יסונכרנו למחשב הזה.
במחשב ציבורי אם אתה רק פותח דפדפן, מוודא שלא בוצע בכרום לוגאין ע"י אף אחד (אין נתוני Google Account ליד ההמבורגר), לא יישמרו סיסמאות שתכניס בכל דף אינטרנט.


