2012-07-07 15 views
5

Bank of America gibi bir çok site (Yahoo hesabını kullandığımda, Yahoo hesabını kullandığımı hatırlıyorum), kullanıcı adını girdikten sonra bir kullanıcı adı veya bir kullanıcı seçtiğinde bir SiteKey veya benzer bir resim gösterir, ancak şifrelerini girmeden önce. Görünüşe göre, bu giriş sayfasının her kullanıcı için benzersiz olmasını sağlar ve bu nedenle bir phisher sadece bankanın sitesine benzeyen bir statik giriş sayfası gösteremez, ancak arka planda sadece bankanın sitesine isabet etmekten ve görüntüyü yönlendirmekten kaçınıyor (veya diğer güvenlik sorunu) kullanıcı hakkı? Vereceğim, phisher'ın işini biraz daha zorlaştırıyor, ama gerçekten benim için değerli değil. Bu davranışın mantığı nedir?Banka web sitesi girişlerinde olduğu gibi güvenlik görüntülerinin yararı nedir?

+0

iyi soru dimo414 –

+0

Bu sorunun neden kapalı olduğundan emin değilim, ancak başlığı düzenledim, belki şimdi daha davetkar geliyor? Bunun SO için meşru bir soru olduğunu düşünüyorum - Bu güvenlik modelini daha iyi anlamak istiyorum. – dimo414

+0

Dimo414 ile aynı fikirdeyim, bu açık olmalı. –

cevap

1

Tek bir sunucu, sitelerine farklı kullanıcılara ait görüntüler istemeye devam ederse (özellikle kullanıcıların daha önce giriş yapmadığı bir yer), oldukça şüpheci olur, bu yüzden bir Phisher'ın gizlenmesi daha zordur.

+0

Bu argümanı geçerli görmüyorum. Kullanıcılarına özel ip sunan birçok İSS vardır. Bu tür kullanıcılar bankaya giriş yaparsa, banka her zaman aynı ipi görür - ISP'lerinin ipi. phishing'a çok benziyor – piotrek

+0

Bunun yerine bir AJAX isteği olarak atmak zor olmaz (hatta kullanıcıya daha güvenli görünebilir, görüntü ayrı ayrı gelir), ancak bir phisher kendi sunucularından çalıştırsa bile (s), trafik paternlerini izlemek yeterli değildir - kamu sıcak noktaları, proxy'ler, botnet'ler ve diğer IP kaynakları arasında, avcılar uzun zaman önce trafik paterni kontrollerinden kaçınabilmişlerdir. – dimo414