udostępnij Link @oslet: nasza aplikacja wyloguje Cię automatycznie, jeśli przez 5 minut nie będziesz nic robić w aplikacji. udostępnij Link @oslet: Chronić przed tym żebyś nie zapomniał się wylogować i ktoś inny nie miał wglądu w twoje konto. I masz rację z tą działalnością - rzeczywiście tego wylogowywania nie powinno być w bankowości dla firm albo limit powinien być dłuższy. udostępnij Link @oslet: to jest takie gowno, że robi się od tego niedobrze. Na dodatek mają usera za małpę, debila, polmozga, który loguje się do banku w wydumanej kafejce internetowej. Instaluj sobie wtyczkę od odwiedzania strony i kij im w oko. Acha i loguj się potwierdzając w aplikacji, skanując siatkówkę oka czy inne. udostępnij Link @oslet: jak masz firmę to masz konto firmowe, nie możesz wyeksportować pliku płatności w formacie multicash lub xml? udostępnij Link @ING_Bank_Slaski: Dlaczego potwierdzając logowanie w aplikacji muszę dwa razy skanować odcisk palca skoro samo logowanie do aplikacji wymaga pojedynczego skanowania? Beznadziejne to jest. Konto dla firm. udostępnij Link @oslet jako wieloletni pracownik banku potwierdzam że ludzie to idioci, trzeba nas traktować jak małpy i regularnie do banku trafiają reklamacje z powodu sytuacji, w których winny jest klient. Jeśli prowadzisz zwykły januszex to pomyśl o mniejszej dywersyfikacji rachunków bankowych i rób to w 2 bankach, jeśli nie mozesz- banki mają usługę łączenia systemu księgowego razem z kontem bankowym bez konieczności logowania sie- można przeglądać historię w systemie księgowym, można zlecac przelewy, można wszystko bez wylogowywabia się. Ale taka usługa kosztuje i pewnie jesteś Polaczkiem co ma gówno firmę a oczekuje rozwiązań IT jak dla dużego podmiotu. Jeśli jesteś poważnym przedsiębiorca to zapłać i zamknij mordę, jeśli jesteś januszexem i chcesz mieć wszystko za darmo- zamknij się i płacz. Jeśli nie wiedziałeś że są takie uslugi- przepraszam cię i zachęcam do korzystania. udostępnij Link @oslet: Albo zabezpieczenie żeby nie dało się wkleić loginu i/lub hasła. Po to generuje sobie 18 znakowe trudne hasła w bazie haseł do której mam dostęp po innym haśle, by moc przekleić. Wiec dla takiego banku musze ustawiać prostsze hasło. Super bezpieczeństwo. :D i jeszcze gdzieś natknąłem się ze chciałem za długie hasło ustawić - a było to ok 20 znaków. udostępnij Link @Kutacz_2000: No ale powiedz mi czym to grozi w dobie potwierdzania operacji smsem? Z paypala czy sklepów do których jest podpięta karta już nie korzystają idioci? Tylko z banków? ;) udostępnij Link @oslet: @ING_Bank_Slaski: mój "use case" to załatwianie czegoś z profilem zaufanym a potem wysłanie klasycznego przelewu i "dzieki" tej obrzydliwej funkcji loguje się w ciągu 20 minut 3 razy xD chce opcje zwiększenia tego czasu na zaufanym urządzeniu udostępnij Link @oslet: Ja nawet nie prowadzę firmy i wkurwia mnie że zmieniły 10 min na 5. Czasem loguje się do banku i nie wiem idę zrobić kawce lub coś sprawdzam. Tak samo z kontem giełdowym kiedyś bez limitu a teraz chyba 2h. udostępnij Link @oslet: bezpieczeństwo nie musi się podobać użytkownikowi. Tutaj zasada jest tylko jedna, ma być bezpiecznie i kropka. udostępnij Link udostępnij Link @oslet: użytkownicy końcowi to debile więc PSD 2 zbiło czas na 5min. Ta sama dyrektywa pozwala też na połączenie kont w wielu bankach. udostępnij Link @darvd29: Co robisz przez 5 minut w banku nic nie robiąc? Ja wprawdzie Millennium, ale problem ten sam, to odpowiem - czekam na konsultanta na czacie. Albo czasem jak już w trakcie rozmowy jestem i czekam na odpowiedź, to też wyloguje. Najbardziej wkurwia, że nie ma żadnego ostrzeżenia typu "uwaga, za X sekund zostaniesz wylogowany", tylko cię wywala i elo, następny. udostępnij Link @oslet: Pełna zgoda. Chciałbym przeczytać analizę ryzyka i scenariusze ataku, jakie przewiduje. udostępnij Link @denerwujesie Na dodatek mają usera za małpę Najwyraźniej żyjesz w jakiejś bańce. Zapewniam Cię że zdecydowana większość userów to małpy, nie nadążające za techniką ludzie 50+ albo małolaci w stylu #yolo udostępnij Link @xqwzyts: ta, a jakby takich zabezpieczeń nie było, to zgadnij, użytkownicy którego serwisu by najmocniej mordę darli, że nie bylo zabezpieczeń i konto im wyczyścili? XD udostępnij Link @Kliko: a jak już siedzisz przed kompem i czekasz, to nie możesz sobie kliknąć po prostu co minutę, by cię nie wylogowalo? udostępnij Link @Kutacz_2000 tak, oczekuje niewiadomo jak skomplikowanego rozwiązania IT - BYCIA ZALOGOWANYM xD Nie będę robił jakichś wydumanych integracji, żeby obejść problem, bo w praktyce będą pewnie jeszcze bardziej kłopotliwie niż to wylogowanie. Timeout 5 min jest tak śmiesznie krótki, za nie wiem o czym Ty w ogóle chcesz dyskutować. Nawet nie trzeba mieć działalności, przy zwykłym zarządzeniu budżetem domowym, jeśli ktoś podchodzi do tego z jakimś zaangażowaniem, np robi jakiś Excel, albo kontroluje co miesiąc wyciąg z karty, to wylogowanie zaczyna mocno przeszkadzać. @oslet no ja robię Excel i zarządzam budżetem "z zaangażowaniem". Nigdy nie miałem problemu z 5 min timeoutem. Może dla tego, że najpierw wszystko przygotowuje, a po zalogowaniu już tylko realizuje przelewy. Kwestia organizacji udostępnij Link @oslet: „Userzy to debile” - rozszerzyłbym to stwierdzenie o programistów i deweloperów ( ͡° ͜ʖ ͡°) debile debilom zgotowali ten los udostępnij Link A później i tak co chwilę się muszę logować, bo jak robię cos w księgowości czy w banku A to banki B i C mnie wylogowują. 4 czy 5 min to jest bardzo mało. @oslet: lubisz sobie utrudniać życie ( ͡° ͜ʖ ͡°) Zrób tak. 1. Logujesz się do banku A, robisz serię przelewów. Logout. 2. Logujesz się do banku B, robisz serię przelewów. Logout. 3. Logujesz się do banku C, robisz serię przelewów. Logout. 4. Logujesz się do banku "n", robisz serię przelewów. Logout. Profit ( ͡° ͜ʖ ͡°) udostępnij Link @oslet: A co z miejscem dla ludzi którzy wymyślili weryfikację dwuetapową albo sms z potwierdzeniem przelewu? udostępnij Link Co robisz przez 5 minut w banku nic nie robiąc? @darvd29: może szuka jakoichś danych do przelewu na przykład? Mi się zdarza. udostępnij Link @Kutacz_2000: brzmisz jak programista, co wyzywa ludzi od biedaków, którzy nie chcą wydawać hajsu na nowe CPU i ram, żeby kalkulator przez Ciebie napisany w końcu mógł działać płynnie udostępnij Link @Ranger raczej brzmię jak człowiek który stoi po drugiej stronie niż wykopek i chce pokazać że wszystko ma swoje powody. Nie bez powodu każdy bank stosuje takie zabezpieczenia. To trochę sytuacja jak z korwinistami- ZNIESMY WSZYSTKIE PODATKI TO BEDZIE KAZDY MIAL KASY TYLE ZEBY BYLO DOBRZE. No nie, nie będzie. Dbanie o bezpieczeństwo to niestety pewien kompromis, trzeba zrezygnować z części wygód na rzecz bezpieczenstwa- więcej osób na tym zyska niż straci. Oczywiście parę procent będzie niezadowolonych, dlatego trzeba wam tłumaczyć że więcej z tego korzyści niż utrudnień. udostępnij Link @oslet: w teorii miało to chronić przed kradzieżą sesji przez program zainstalowany na kompie, lecz nie jestem specem od bezpieczeństwa aby to realnie testować ¯\_(ツ)_/¯ udostępnij Link @oslet jako wieloletni pracownik banku potwierdzam że ludzie to idioci, trzeba nas traktować jak małpy i regularnie do banku trafiają reklamacje z powodu sytuacji, w których winny jest klient. Jeśli prowadzisz zwykły januszex to pomyśl o mniejszej dywersyfikacji rachunków bankowych i rób to w 2 bankach, jeśli nie mozesz- banki mają usługę łączenia systemu księgowego razem z kontem bankowym bez konieczności logowania sie- można przeglądać historię w systemie księgowym, można zlecac przelewy, można wszystko bez wylogowywabia się. Ale taka usługa kosztuje i pewnie jesteś Polaczkiem co ma gówno firmę a oczekuje rozwiązań IT jak dla dużego podmiotu. Jeśli jesteś poważnym przedsiębiorca to zapłać i zamknij mordę, jeśli jesteś januszexem i chcesz mieć wszystko za darmo- zamknij się i płacz. Jeśli nie wiedziałeś że są takie uslugi- przepraszam cię i zachęcam do korzystania. @Kutacz_2000: co za burak. Jak by ci kazali założyć sobie kosz na głowę, co minutę to byś zakładał udostępnij Link @oslet: U mnie w banku jest opcja dodania kont z innych banków, zobacz sobie, może wtedy będziesz musiał się logować tylko raz udostępnij Link @oslet no ogólnie wymóg dla apek bankowych to 15 minut, poniżej to już widzimisię banku. udostępnij Link @oslet niekoniecznie PSD, robię audyty bezpieczeństwa apek webowychdla pewnego banku zza oceanu i w US też mają standard 15 minut. udostępnij Link @Kliko: nie widzę w tym czegoś szczególnie nienormalnego. Upierdliwego, owszem. Ale masz wybór klikać/logować się po kilka razy. Pozdrawiam. udostępnij Link @raven4444 w tym przypadku kont w różnych bankach i tak by za wiele nie pomogło. Przy każdym przelewie musiałby się logować do każdego z nich żeby zautoryzowac transakcje udostępnij Link @oslet: @darvd29: mnie też to wkurwia, tym bardziej że jeszcze kiedyś w PKO BP np był przycisk odśwież czas, aktualnie już go nie ma i nie wiem komu to przeszkadzało. @marsellus: jak ktoś nie potrafi korzystać z tak prostego narzędzia jak strona banku w przeglądarce to może nie powinien móc korzystać z takich rzeczy albo w ogóle internetu udostępnij Link Na dodatek mają usera za małpę, debila, polmozga, @denerwujesie: bo to prawda. Radzę wyjść ze swojej życiowej bańki, w której każdy człowiek to specjalista IT świadomy swoich czynów. udostępnij Link @dodane: kocham ue za takie debilizmy, w czasie kiedy jeszcze kilka lat temu w Bundesrepublik aus klebeband korzystali z soforta który działał jak przeglądarka headless i bezpośrednio się logował do konta po to żeby zrobić przelew udostępnij Link @oslet: cyberbezpieczeństwo i wygoda użytkowania praktycznie nigdy nie idą ze sobą w parze udostępnij Link @oslet: weź sobie postaw jakiś system i zintegruj się z bankami, przelewy zrobisz jednym klikiem. Ewentualnie rób koszyki i uploaduj excele. Kto w XXI wieku klika przez 15 okienek? udostępnij Link @marsellus @darvd29 jesteście bardzo graniczonymi userami, cos mi się wydaje. @oslet: a Ty jesteś zdecydowanie ograniczony pod kątem bezpieczeństwa ( ͡° ͜ʖ ͡°) udostępnij Link @oslet: w którejs przeglądarce to było domyślnie pod prawym klikiem. Dawno z tego nie korzystałem ale pamiętam że spoko działało. Mieliśmy 2 robocie system z 2FA i przy idlu wylogowywal. Ustawiając autorefresh sesje trwały tygodniami ( ͡° ͜ʖ ͡°) udostępnij Link udostępnij Link @oslet owszem, zgadzam się. Nie dopowiedziałem również, że zgadzam się, że Timeout powinien być dłuższy. Aczkolwiek są ludzie, którym 5 minut przy odpowiedniej organizacji wystarczy. Pozdrawiam udostępnij Link @oslet: Zamykasz strone banku na którje już autoryzowałeś coś. Sesja jest ustawiona jako bezpieczna. W tym czasie infekuje się jakimś syfem co wyciąga sesje. I jesteś w pizdzie bo nie wylogowałeś się. I to jest realny wektor ataku. Czy ktoś korzysta? Pewnie nie właśnie przez ograniczenie 5 minut. Prędzej podmieniają numery kont w locie itd :P udostępnij Link @oslet: Widać, że należysz do grupy tych ograniczonych userów gdyż normalny by sobie poradził wtyczką do przeglądarki z opcją auto-odswiezania. Większość jej nie potrzebuje gdyż korzysta aktywnie przez 5min więc ten czas im nie wygasa lub wiedząc o nim tak sobie ustawiają pracę by coś kliknąć w oknie w tym czasie. Co do przypadków to na przykład: Odejście od PC na dłużej niż 5min gdzie w pobliżu są inne osoby, brak wylogowania i dalsze surfowanie po internecie na innych zakładkach itp. Powiesz, że ktoś przelewu nie zrobi, może nie, może tak, jak ma w pobliżu też twój telefon. Jednak i bez tego sprawdzi historię, stan konta czy wykona coś innego, nie wymagającego potwierdzenia po zalogowaniu a będącego wrażliwą daną. Bezpieczeństwo to zawsze jest kompromis pomiędzy usability a security a instytucje nadzorujące rynek finansowy chronią banki przed debilami równając zabezpieczenia do ich poziomu. Inteligentna osoba powinna wiedzieć jak większość u siebie tych ograniczeń obejść. udostępnij Link @oslet: jesli moj bank nie mialby automatycznego wylogowania po 5 minutach to bym zmienil bank udostępnij Link bezpieczeństwo nie musi się podobać użytkownikowi. Tutaj zasada jest tylko jedna, ma być bezpiecznie i kropka. @oski94: widzę pan od compliance (nie mylić z security bo to są dwie oddzielne kwestie najczęściej nie mające wspólnych elementów), to wylogowywanie nie ma wiele wspólnego z secuirty a w większości ma zabezpieczać banki przed ryzykiem prawnym pracując w IT dla branży finansowej zamiast złożonego hasła mam hasło Home1221 (w styczniu będzie Home 0122) - bo jakiś debil wymyślił wylogowywanie co 10 minut do naszych wewnętrznych systemów (i wyłączył możliwość zapamiętywania hasła). Prywatne konta mam zabezpieczone dłuższym hasłem i tokenem kryptograficznym U2F, gdzie w firmie token to apka w telefonie w której się klika "tak" (co jest ultra słabym zabezpieczaniem i jeszcze jest obsługiwane w 2 systemach na krzyż) źródło: udostępnij Link @xqwzyts: No i co z tego, że małpy? To w takim razie zakazać im bankowości internetowej. Co to ma wspólnego z limitem pięciu minut? Nie rozumiecie, że jak się prowadzi firmę to najlepiej mieć otwartą kartę banku przez cały czas bo się sprawy załatwia na bieżąco. No, ale oczywiście pan zapasiony programista wie lepiej i będzie mi narzucać swoje gówniane sposoby działania. A propo gówna - wysrać się też mam w limicie pięciu minut? Mam klikać jak małpa podczas rozmowy telefonicznej, żeby znowu nie weryfikować się w aplikacji podczas kolejnego logowania? @m0rgi: No i jak tak zrobiłem, ale ciągle wkurza mnie to podejście. Jakieś były badania, że wszyscy wdrożyli limit 5 minut? Dlaczego nie 10? Kto to klepnął, a reszta bezmyślnie skopiowała? @megawatt: To są właśnie te mokre sny o security programistów czy innych oszołomów, którzy ludzi traktują jak bezmyślne świnie. Tak to się potem kończy. udostępnij Link @oski94: widzę pan od compliance (nie mylić z security bo to są dwie oddzielne kwestie najczęściej nie mające wspólnych elementów), to wylogowywanie nie ma wiele wspólnego z secuirty a w większości ma zabezpieczać banki przed ryzykiem prawnym @megawatt: no to się zgadza, że to jest zarządzanie ryzykiem. Jakbym miał słuchać użytkowników to nawet recaptcha bym nie mógł stosować. Ostatecznie to mnie obchodzi to co o programie myśli góra, a nie użytkownik. Oczywiście jeśli jest możliwość, to nie powinny te rozwiązania wpływać na ux, ale czasem niestety się nie da. udostępnij Link @oslet: w bnp jest taki myk ze jak czekasz na odpowiedz na czacie to cie wylogowuje i chuj, trzeba sie logowac ponownie i wznawiac czat, czekac na odpowiedz udostępnij Link @denerwujesie: Żadne badania. Po prostu w normie ustawili niezbędne minimum które patrząc realnie, pewnie wystarcza w 90% przypadków. Jedyne co bym dodał, to opcje wydłużenia tego na infolinii dla zainteresowanych do powiedzmy 15min. udostępnij Link @oslet: Wylogowanie po 5 minutach jest narzucone przez europejską regulację bankową PSD2. Zobacz sobie 4(3)(d) DELEGATED REGULATION (EU) 2018/389 (RTS), ("the maximum time without activity by the payer after being authenticated for accessing its payment account online shall not exceed 5 minutes."). udostępnij Link no to się zgadza, że to jest zarządzanie ryzykiem. @oski94: przy czym w branży finansowej to jest głównie ryzyko prawne, bo nie powiesz że zmiana długie hasło plus token kryptograficzny jest mniej bezpieczne niż proste, przewidywalne 8 znakowe hasło - a do tego prowadzi polityka częstej rotacji haseł. Myśmy działali wg rekomendacji, nam się włamali, panie ubezpieczyciel daj kasę mam chory system udostępnij Link @oslet: to jest takie gowno, że robi się od tego niedobrze. Na dodatek mają usera za małpę, debila, polmozga, który loguje się do banku w wydumanej kafejce internetowej. Instaluj sobie wtyczkę od odwiedzania strony i kij im w oko. Acha i loguj się potwierdzając w aplikacji, skanując siatkówkę oka czy inne. @denerwujesie: bo statystyczny user w Polsce to małpa, debil i półmózg. udostępnij Link @megawatt powodzenia przy zewnętrznym audycie/pentescie/redteamingu z takim hasłem. Zgadzam się że wymuszanie zmiany hasła tak często jest głupie ale to nie jest rozwiązanie, password spraying to częsty atak udostępnij Link @R4vPL: PSD2 to dyrektywa UE, nie wiem co mają do tego banki w USA. W UE sesja musi trwać max 5 min. udostępnij Link @marsellus: ja mam sobie sam ratować dupe i dbac o bezpieczenstwo swoich danych a nie zeby ktos za mnie myslal. Do szalu doprowadzają mnie te smsy z kodami, jakeis telekody, potwierdzanie logowania w nowej przegladarce w telefonie. KURWA. udostępnij Link @marsellus: no wlasnie nie. ja doskonale wiem, ze jak czegos nie upilnuje to moja wina ze nie upilnowalem. Co innego gdyby to bylo cos co zalezalo np. od procedur banku albo ich systemu ktory ma wade. Ale sory, nie jestem debilem zeby miec problem do banku bo sam zapomnialem albo pinu albo sie nie wylogowalem ze strony. Tak samo jak do szału nie doprowadza pytanei czy napewno chce wylaczyc program. NIE KURWA, SPECJALNIE PO TO WCHODZILEM W OPCJE, DAWALEM ZAKONCZ ZEBY TERAZ JESZCZE NIE BYC PEWNYM. Rozumiem jak przycisk jest na wierzchu obok innych, ale np. taki one drive? Musisz rozwinac pole i zjechac na dol zeby kliknac zakoncz. x))) udostępnij Link @oslet: Mnie też to czasem irytuje, ale wiem, że to mniejsze zło, bo siedzę od kilku lat w kryptowalutach i mogę Ci powiedzieć, jak wygląda 99% przypadków włamań i kradzieży cyfrowej: Wygoda kosztem bezpieczeństwa. udostępnij Link @Cragir nie wiedziałem, ale to w sumie PSD2 o ile dobrze pamiętam dotyczy tylko systemow obsługiwanych przez klientów, ogólnie przepisy PCI DSS mają dodatkowe regulacje. Jak np zgodnie z OWASP ASVS sesja powinna trwać max 30 minut, tak dla apek bankowych musi być mniejsza. Do tego piję, że to nie tylko PSD2 narzuca timeout sesji udostępnij Link @oslet zupełnie nie złośliwie chciałbym zrozumieć jaka jest korzyść korzystania z więcej niż 2 kont (firmowego i prywatnego)? A co do limitu 5 minut - obstawiam, że im mniej tym bezpieczniej, a 5 minut to czas wystarczający np. użytkowników udostępnij Link @oslet: Co robisz przez 5 minut w banku nic nie robiąc? @darvd29: pewnie patrzy na stan konta i wali konia, albo szuka sznura na allegro ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°) udostępnij Link @oslet no w sumie trochę rozumiem. Jakiś czas temu pozakładałem konta dla promocji, potem trzymałem bo dawali jakieś 3% na lokacie. A potem miałem tylko problem, by narobić płatności. Jedną karta na 200zł, drugą na 300, trzecią 5 dowolnych. No i wreszcie się wziąłem i pozamyklałem konta udostępnij Link
.