<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:14:38 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Maciek: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c30407</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Maciek)</author>
    <content:encoded>
    Siema, tu znalazlem fajny generator:
http://generatory.it/  
    </content:encoded>

    <pubDate>Thu, 25 Feb 2016 12:19:10 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c30407</guid>
    
</item>
<item>
    <title>Marcin Gryszkalis: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c2254</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Marcin Gryszkalis)</author>
    <content:encoded>
    Moim zdaniem 99% w ogóle nie sprawdza w SMSach numerów kont, natomiast mniej niż połowa sprawdza kwotę (czy się czasem nie pomylili i nie przelwają za dużo). Wcale bym się nie zdziwił jeśli cała masa ludzi zignorowałaby błąd certyfikatu (jeśli tylko by wiedziała co kliknąć aby go ominąć).  
    </content:encoded>

    <pubDate>Mon, 01 Mar 2010 23:42:22 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c2254</guid>
    
</item>
<item>
    <title>Paweł Goleń: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c2246</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Generuje w tym sensie, że przynajmniej w części ofert wiąże się konkretny &quot;identyfikator&quot; z klientem po to, by otrzymać później bezpośrednio z systemu raport płatności.

Tak, jednostki zajmujące się płatnościami masowymi są wydzielone i druga część numeru rozliczeniowego (ostatnie cztery cyfry) jest inna, można to zweryfikować w wykazie dostępnym na stronie NBP.

Zagadka jest prosta - ryzyko &quot;kolizji&quot; maleje wraz ze wzrostem ilości cyfr z numeru rachunku, które użytkownik powinien sprawdzić. Tylko im więcej cyfr ma sprawdzić, tym przeciętny użytkownik jest mniej skłonny do współpracy (czyli - nie sprawdza). Ciekawy jestem jaka jest wartość maksymalna ilości cyfr, po której przekroczeniu ilość użytkowników rzeczywiście uważnie sprawdzających zgodność dwóch numerów zaczyna gwałtownie spadać.

Drugie pytanie to też coś, co mnie ciekawi. Z moich obserwacji wynika, że ludzie otrzymane np. SMS dane transakcji sprawdzają z numerem wyświetlonym na stronie, a nie tym numerem, który wpisywali do systemu. Zastanawiam się, czy wynika to z &quot;próbki&quot;, na której prowadziłem obserwacje, czy rzeczywiście tak robi znacząca część (większość?) użytkowników.

Powyższe pytania są istotne, bo trzeba zwrócić uwagę, że atak przy pomocy malware zwykle jest atakiem masowym. Nie musi być idealnie dopracowany, ważne, by się opłacał, czyli by istniała wystarczająca liczba użytkowników, którzy dadzą się złapać. W tym kontekście po co kombinować z &quot;kolizjami&quot;, jeśli np. 65% użytkowników nie sprawdza danych transakcji, lub robi to patrząc na dane wyświetlone na stronie, które są potencjalnie kontrolowane przez malware?  
    </content:encoded>

    <pubDate>Fri, 26 Feb 2010 07:31:58 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c2246</guid>
    
</item>
<item>
    <title>Marcin Gryszkalis: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c2245</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Marcin Gryszkalis)</author>
    <content:encoded>
    Warto zauważyć, że w przypadku płatności masowych kont &quot;wirtualnych&quot; się w praktyce nie generuje - one wszystkie po prostu istnieją. Czyli przelew na dowolne konto o odpowiednim przedrostku zostanie zaakceptowany (a pieniądze trafiają na powiązany rachunek &quot;rzeczywisty&quot;). W opisanym scenariuszu ataku ma to o tyle znaczenie, że nie musimy sobie rezerwować czasu na stworzenie konta wirtualnego o konfliktowym numerze.

Druga informacja to taka, że jednostki zajmujące się płatnościami masowymi są zazwyczaj wydzielone i mają inną drugą połowę numeru rozliczeniowego.

Co do zagadki - to nie rozumiem pytania :)

A rozumiem, że pytania dodatkowe są retoryczne ;)  
    </content:encoded>

    <pubDate>Fri, 26 Feb 2010 01:36:16 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c2245</guid>
    
</item>
<item>
    <title>Paweł Goleń: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c2241</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    A możesz rozwinąć temat? Bo Matematyka, królowa nauk, wraz ze swą Strażą Przyboczną pod dowództwem Kombinatoryki, mówi NIE.

Gdyby WSZYSTKIE banki w Polsce chciały zagwarantować unikalność ostatnich czterech cyfr numeru rachunku, to byłaby możliwość założenia tylko 10000 rachunków. Gdyby &quot;globalnie unikalne&quot; miały być cztery ostatnie cyfry i liczby kontrolne, wówczas liczba ta wzrosłaby do 1 000 000 (w rzeczywistości mniej, ale to nieistotne). Można do tego jeszcze dodać numery rozliczeniowe banków (nie wszystkie możliwe, tylko te &quot;używane&quot;), ale dalej liczba możliwości nie powala...

Chwila z googlem i znalazłem inne konto, które z moim kontem ma &quot;kolizję&quot; w przypadku XX XXXX..XXXX.  
    </content:encoded>

    <pubDate>Thu, 25 Feb 2010 07:34:19 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c2241</guid>
    
</item>
<item>
    <title>Koziołek: Co identyfikuje rachunek czyli ile cyfr (nie)wystarczy</title>
    <link>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#c2240</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/821-co-identyfikuje-rachunek-czyli-ile-cyfr-niewystarczy.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=821</wfw:comment>

    

    <author>nospam@example.com (Koziołek)</author>
    <content:encoded>
    No nie do końca. Banki co do zasady dbają by nie występowały kolizje tego typu. Zatem w znakomitej większości przypadków przelew zostanie odrzucony w systemie transakcyjnym przy następnej sesji po sesji na którą wszedł przelew (komunikat zwrotny - brak rachunku).  
    </content:encoded>

    <pubDate>Wed, 24 Feb 2010 22:56:29 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/821-guid.html#c2240</guid>
    
</item>

</channel>
</rss>