Sorry dass ich diesen alten Thread wieder hoch hole. Nein, die Bank hat nicht das Recht die Geräte-Id meines Smartphones auszulesen. Das dient auch keineswegs der Sicherheit. Im Gegenteil. Es wäre viel sicherer, wenn die Bank-App einfach einmalig eine Identifikationsnummer als eine Art Lifetime-Session-Id erzeugt, die dann immer verwendet wird. Es ist problemlos für einen Hacker möglich, eine bekannte Geräte-Id in eine kontrollierte Consorsbank-App hineinzufüttern. Das verteuert nur den Angriff. Denn die heute verwendete Geräte-Id kann ja theoretisch auch von anderen Apps mit der selben Motivation ausgelesen werden. Etwa von anderen Banken-Apps. Es wäre inkonsequent das zu aktzeptieren. Denn aktueller Stand ist, dass die Consorsbank sich sicherheitstechnisch von anderen Banken distanziert und drittbanken eben nicht traut. Denn ich habe auch nicht das Recht, einfach einen Sparkassen-PinTan-Generator sowohl für die Sparkasse, als auch für die Consorsbank gleichzeitig zu initialisieren. Etwa per Start-Code. Im übrigen ist dieses PinTan-Gerät genormt, während ich glaube, dass das Consorsbank-Zeug proprietär ist. Und das ist eigentlich ein No-Go. Wenn ihr schon unseren Passwörtern nicht traut, etwa weil man SSL-Zertifikaten nicht mehr trauen kann, dann brauchen wir eine Alternative zu HTTPS. Etwa per SSH-Tunnel via putty und dann muss man mit dem Browser immer eben auf Localhost zugreifen. Oder Client-Zertifikate zu verwenden wäre auch sinnvoll. Die Vergangenheit hat leider gezeigt, dass jene Firmen, die ihre User zu den stärkten Sicherheitsmaßnahmen gängeln, oftmals selbst die größte Sicherheitsprobleme haben und die aufgenötigten Maßnahmen nur davon ablenken sollen, oder aber zumindest ein reines Werbeinstrument sein sollen um Sicherheit zu demonstrieren. Denn um Sicherheit geht es längst nicht mehr. Es geht nur noch um Aktionismus und Demonstration von Engagement: Schaut her, wir sind nicht untätig. Aber wo sind die Screenshots der Systemadministratoren wo sie beweisen dass alle Software auf dem aktuellem Stand ist? Und die letzte ISO-Zertifizierung? Sicher, dafür sind die Wirtschaftsprüfer zuständig. Aber das sind keine Security-Aditoren. Ich möchte anmerken, dass mein Text nicht gegen Consorsbank gerichtet ist, sondern gegen die Sicherheitspraxis bei allen Banken durchweg. Ich bin mit der Consorsbank im Schnitt recht zufrieden!
... Mehr anzeigen