Читал об атаках на MitB, и некоторые вещи беспокоили меня об этом.
С WIKI :
Использование инструментов строгой аутентификации просто создает повышенный уровень неуместной уверенности со стороны клиента и банка в безопасности транзакции.
Одним из наиболее эффективных методов борьбы с атакой MitB является процесс проверки транзакции вне диапазона (OOB). Это преодолевает троян MitB, проверяя детали транзакции, полученные хостом (банком), пользователю (клиенту) по каналу, отличному от браузера
Так что, если я правильно скажу, что единственный реальный безопасный метод - это метод подтверждения без браузера. (например, телефонный звонок или другой внешний инструмент)
Будет ли электронное письмо считаться OOB-транзакцией? Или MitB может отправить фальшивое электронное письмо?
Есть ли способ предотвратить MitB только с помощью кода?
РЕДАКТИРОВАТЬ: Я спрашиваю об этом, потому что наша локальная банковская система использует физическую систему keygen , для которой вам нужно нажать, чтобы получить номер, а затем ввести этот номер в поле в форме транзакции.
Я понятия не имею, считается ли это безопасным, поскольку похоже, что атака MitB просто заставляет его выглядеть так, как будто все, что вы сделали, безопасно и правильно, но на самом деле произошло то, что данные формы были изменены при отправке и теперь передаются на какой-то другой банковский счет. Таким образом, у него будет доступ к этому номеру ключа.