web-dev-qa-db-ja.com

QRコードによるトランザクションのみ、またはほとんどのみのトランザクション

私はOnePlus 6スマートフォンを持っていて、最近銀行に銀行口座を開設しました。これは、支払いカード(デビット/クレジット)を無料で(アプリケーションまたは現金のみを使用して)実行するという点で非常に革新的なようです。
メインの銀行口座である必要はありません。現在のところ、自分のお金のほとんどをそこに預けることはできませんが、今のところ2,000米ドルほど預金したいと思っています。

私のスマートフォンには銀行のアプリケーションがあり、多額の金額になるまでQRコードを介して手数料/手数料なしで世界中で支払うことができます。

私のスマートフォンには、WhatsAppとGmail以外のアプリケーションがほとんどインストールされていません。
スマートフォンで約10年間PINコードを使用していません(ただし、PINコードを使用しています)。また、スマートフォンでfingerprintを使用したこともありません。

私の質問

スマートフォンでペイメントカードを無料にし、すべての支払いを世界中で管理する場合、スマートフォンを適切に保護するためにどのようなセキュリティ対策を講じる必要がありますか?

更新

私は(ここでこれを公開したことがあるなら)支払いカードを無料にすべきだという考えを取り戻します。私は2つのケースを抱えていました。1つは前述の銀行の国外で、私のアカウントはロックされており(デュアルSIMカードに関連する動作のため)、それをロック解除するア​​プリケーションのメカニズムは非常に直感的でなく、その場合、そのように使用するのは不便でした。私のスマートフォンだけですべての現金を失っていたとしたら、経済的に簡単に処理することはできません。

したがって、その方法はお勧めしません。私は個人的に、スマートフォンを主要な経済的手段として、支払いカードを二次的な(そして予備の)経済的手段として、現金をまったく使わない方法だと信じています。最高です---でも私は間違っているかもしれません。

3
user123574

それはおそらく銀行のアプリケーションと、銀行が紛失したPINをどのように回復できるかによって異なります。私は通常、「PINまたは指紋認証を有効にする必要があります」と言いますが、実際には必須ではない可能性があります。PIN /指紋は朝食ですセキュリティを意識した個人向け。

あなたが提供したいくつかの情報を分析してみましょう。それ you are enabled to pay by QRそして、私と同じように、スマートフォンを介してすべての支払いを管理したいと考えています。

私の銀行名は公開しませんが、ヨーロッパの主要銀行が通常行うことについて説明します。そもそも銀行の仕組みを説明しなかった

バンキングアプリケーションレベルでの認証

フィンガープリントを有効にしていない場合、および/または銀行アプリが(まだ)サポートしていない場合、Androidの優れたセキュリティAPIにもかかわらず、ほとんどの銀行はyet-another new PIN自分だけに有効なコード。選択できる場合は、携帯電話のPINと同じにすることができます。

残高の確認から支払いまで、何かをするたびに銀行アプリケーションで再認証する必要があるため、安全です。あなたがあなたの携帯電話を紛失し、誰がそれがWhatsappとあなたのすべてのメールへのアクセス権を見つけたとしても、彼らはおそらくあなたの銀行口座への即時アクセス権を持っていないでしょう。巨大な脚注を書きます。

それはあなたが持つことができる唯一のセキュリティ対策ですが、あなたの銀行に依存します。注:OTPとPSD2(European Payment Service Directive 2)を含む、この段落の本全体を書くこともできますが、それらはOPが実行できるセキュリティ対策に関する質問の範囲を超えます。

ジオロケーション

多くの銀行では、顧客が何かをするときにGPS位置を開示することを要求しています。私は詐欺防止システムについて少し懐疑的ですが、少なくとも紙の上ではこれでうまくいきます。彼らはすでにQRコードが公開されている店舗の場所を知っています。 QR支払いを発行すると、その場所にいるはずです。 QRは引き続きWhatsapp経由で送信し、印刷してリモート支払い用に写真コピーすることができます。

ルートチェック

銀行が通常行うもう1つのことは、機能を制限またはブロックすることです。 根付いたSafetyNetハードウェア/ソフトウェア認証に合格しないデバイス。

開示:私は Gルート。私は根を下ろしません。しかし、私は彼らが理由のために根をブロックすることを認めなければなりません。 [〜#〜] owasp [〜#〜] がそれを必要とするため、おそらくそれらのほとんど。

この場合、QRコードを使用した支払いは、理論的には悪意のあるルートアプリに違反する可能性があり、カメラAPIがQRコードを所有する偽の静的画像を読み取らせます攻撃者による。理論的に強調されていることに注意してください。

脚注:ロック解除された電話で資格情報を回復する

これはすべて銀行に依存します。メールやメッセージにアクセスできるロックされていない電話をなくすこと自体は危険ですが、お金を盗むには十分ではないかもしれません。私はすでに、取引を発行するために別のPIN /認証を必要とする銀行について話しました。

しかし、メールへのアクセスを無制限にすると、危険が迫ります。非常に単純にしましょう。銀行が忘れたアクセスコードを簡単な手段で回復できる場合、SMS回復および/または電子メール確認、電話に追加のセキュリティ対策を施す必要があります。多くの銀行では、Eメール/ SMSの確認を求める前に、実際に支店にいる必要があります。銀行がこのカテゴリに該当する場合でも、可能性があります。 PINおよび指紋なしで生きます。

まとめ

ほとんどは銀行のセキュリティモデルに依存します。誰もが電話に対して強力な認証を使用することを要求するのは簡単ですが、銀行が銀行アプリケーションで独自のセキュリティを実施している間に説明したように、銀行の慣行によれば、大きな穴が開いている可能性がありますスマートフォンをロック解除したままにすることで、セキュリティを強化できます。

盗難とトロイの木馬/マルウェアの2つから保護する必要があります。

指定したモデルは最初からかなり安全です。デフォルトでは暗号化されています。パスワード/ピン/パターンがないと、データにアクセスできません。ブートローダーのロックを解除すると、内部ストレージを含め、スマートフォンのすべてが消去されます。だから盗難防止部分は結構です。

感染ベースの脅威に対しては、さまざまな解決策があります。必要に応じて1つを選択し、それに固執してください。デバイスに不正なアプリケーションが存在する可能性を防ぐために、インストールする前に、インストールするアプリケーションについて常に通知する必要があります。

銀行アプリ自体の機能は銀行の問題であり、そのためにあなたがあなたの側でできることは何もありません。

1
Overmind

少なくとも銀行が必要とすることは何でもすべきです。同様のアプリケーションでは、PIN(アプリレベル))または指紋ロック解除(アプリレベル)のいずれかが必要です。

そして、私が基本的に使用しているのは、電話の画面ロック以外に、それだけです。

0
Marcel