招商银行

有关招行网银安全,回应一位网友

(最后修改: Security #招商银行 #Hardware

针对这篇blog,一位名为"醉梦流仙"的朋友给出了下列回应:

要破,也要立。如果像你这样只是破,那毫无意义。。 网银的安全要怎么做?我是研究游戏安全的,顺便也研究了一下网银,实际上网银做不到绝对安全,只要你用计算机,不管你用什么技术手段都不可能有绝对安全,只是需要增加难度,通过增加门槛让木马制作更困难些。。

你一味的追究数字签名这样的问题,更是舍本逐末,对大部分用户而言是否签名没有意义,签名也保护不了程序安全—-可以运行时修改内存。。

总之,程序放在客户端执行,不可能做到完美,只能通过把事情搞复杂,提高技术门槛,来减少木马。。

加了这个ActiveX控件,起码通用型木马截取不到其密码,难道不是进步?

安全不能建立在别人不知道的基础上,这是过于理想化。你的银行卡,为什么我不能网上取你的款,那就是因为我不知道你的卡号/密码/身份证等等;你的这个BLOG为什么我不能冒充你的身份登录发表文章,只是因为我不知道你的用户名/密码;为什么现在有大量的加壳软件?就是要把程序搞复杂,让人难破解。。

实际上运行在客户端的东西,总是可以研究透的,只是时间问题,那还加壳干嘛,以前很多公司用软件狗,现在很多共享软件用序列号,难道它们都是不能破解的?不可能,只是难度问题。复杂度和难度达到一定程度,就可以挡住很多或者说多数攻击者,这样至少比祼奔要安全。

这位朋友为招商银行着急,我完全可以理解,但是,你对安全存在很多常识上的误解,我不得不为你所开发的网游的安全性捏一把汗。

阅读全文… ( 本文约 2933 字,阅读大致需要 6 分钟 )

招商银行大众版密码控件再度「升级」

(最后修改: Security #招商银行

今天看到招商银行网站上发出了一篇公告说:

尊敬的客户: 因业务发展需要,我行定于2007年2月2日升级网上个人银行大众版密码控件。客户第一次登录大众版时,将看到浏览器弹出窗口提示安装新密码控件,客户确认后即可自动完成升级。

一如既往地,在一个涉及用户安全的产品上,这个公告采取了模糊和回避的态度。计算机的所有权属于用户,升级控件没问题,可是到底为什么升级?是否也应该告知用户?

阅读全文… ( 本文约 560 字,阅读大致需要 2 分钟 )

招商银行专业版的开发人员到今天还是没有学会如何撰写64位Windows驱动服务

(最后修改: Security #Driver #招商银行

又是等待了将近一个月,很遗憾,对于为招商银行写驱动的这位兄弟,不是我那么想在快过年了的时候跟你过不去,而是——你让我在从11月6日到今天——12月22日——将近两个月的时间里,我一直对你抱有希望,抱有期待,然而,直到现在,今天我所看到的、经过招商银行再次签名确认的5.1.3.9版本,依然无法在Windows 2003 x64版本上无法运行,这两个月来,我一直不得不依靠电话银行甚至ATM来进行所需的工作。

原因依然是,你花了两个月的时间,竟然仍然不了解如何撰写一个能够支持64位Windows版本的程序——我们且不论你的程序是否需要这个服务,是否应该安装一个捆绑我的键盘的驱动——你依然在我行我素地坚持将可执行文件或动态连接库命名为.dat的错误习惯,更过分的是,你甚至不曾找过一个64位版本的Windows 2003来进行哪怕一点点的兼容性测试,在我看来,根据我对银行这个行业的粗浅了解,这样的程序能够经过重重的发布审计,并最终发布,是令人震惊的。

哪怕是一家非常小的作坊式软件企业,花了两个月的时间,也应该想到「回退到已知正确版本」这最后一招了吧?

阅读全文… ( 本文约 2282 字,阅读大致需要 5 分钟 )

关于招行事件的进展

(最后修改: Security #招商银行 #Driver

今天收到了很多朋友关于招行问题的回应,如同我所预期的那样,回应分成了两派,一派是支持,一派是反对,具体的我就不转载了,因为这些回应,都不能代表招商银行的态度,而目前我能做的,在法律许可范围内的事情也就到此为止了——招商银行并没有在授权协议中明示是否允许对其驱动程序进行逆向工程,因此,我们应该默认不允许这样做,并尊重相关的版权宣示。对于招商银行,我想说的是,请尽快修正问题,因为招商银行提供的是我认为目前国内最好的网上银行服务。

阅读全文… ( 本文约 589 字,阅读大致需要 2 分钟 )

为什么是招行?

(最后修改: Life #招商银行 #Security #Driver

今天有朋友问我,为什么我一定要跟招行「过不去」?现将本人立场公布如下:

  1. 为什么选择招行

招行是国内最有实力的一家从事网上银行业务的银行。即使是现在,我仍然不认为国内有任何一家其他银行具有同招商银行竞争的实力。从我自己在中关村支行办理第一张招行卡,到后来的工资卡、信用卡,招商银行的专业水准和服务一直都是第一流的。

然而,从11月初以来,招商银行所发生的一系列变化是令人震惊和无法理解的。我无法想象,在自己如此信任的一家银行到底发生了什么,是什么,使得一家有极高专业水准和素质的银行,在自己的网上银行专业版产品中,加入了如此多的令人怀疑和困惑的、违反基本安全常识的东西。

除了我本人之外,我还推荐了许多朋友使用招商银行的服务。从11月6日第一次投诉到现在,我正在不断地丧失对招商银行的信心和信任。我认为有必要让更多的人了解相关的这些情况,因为并不是每个人都会十分关注自己使用的银行是否在为自己的计算机埋下不安全的隐患——公众通常会认为,银行首先是可信的,同时,我认为公众有权力了解,自己所选的银行是否存在一些问题,因为我想,并不是每个人对于银行的安全性都是毫不在乎的,如果你在一家银行有存款,你当然会关心自己的存款是否安全。

阅读全文… ( 本文约 2664 字,阅读大致需要 6 分钟 )

有关招行网银的sbmc32.*文件

(最后修改: Security #招商银行 #Windows

【已过时的信息】 此文章所描述的行为,已经变为这样。本文未来将不再继续和维护,其内容可能已不再反映现时的情况,请参考本blog的后续报道。

使用招商银行专业版的朋友会发现,近期的招行网银升级引入了一个叫sbmc32.dll的文件,并导致在64位Windows系统上的安装无法正常进行。这个文件是什么呢?

答案是WinIO—-一个来自Internals.com的软件。它的作用是什么呢?按照作者的说法是:“This library allows direct I/O port and physical memory access under Windows 9x/NT/2000 and XP. Version 2.0 provides faster I/O port access, better memory mapping support and can be used from non-administrative accounts under Windows NT/2000 and XP."。简而言之—-通过给Windows开这样一扇后门,即使没有管理员权限的进程,也可以监控你的计算机的一举一动了。

阅读全文… ( 本文约 1346 字,阅读大致需要 3 分钟 )

现在千万不要安装招行银行「助手」

(最后修改: Security #招商银行

说明:这个程序会在启动专业版时以控件的形式提示并安装。

目前招商银行出于保护用户安全的原因,在其助手中增加了一个功能,即,如果用户来自远程桌面登录,则关闭系统的远程桌面服务,并重新启动系统。

我认为这个「功能」是有很严重的问题的。首先,它没有给用户任何明确的说明发生了此变动,并且直接重启了计算机。由于招商银行过去的良好信誉,我信任并安装了这个控件(有招商银行的签名),然而,这个控件在没有经过我同意的情况下,擅自变动了计算机的服务设置,并重新引导系统。由于我只有一台桌面机跑跑Windows来使用招商银行专业版,这个功能无疑是让我完全无法使用招商银行的专业版系统了。

阅读全文… ( 本文约 792 字,阅读大致需要 2 分钟 )

关于招行信用卡笑话一则zz

(最后修改: Shared Chaos #招商银行 #幽默 #随笔 #转帖

一早收到朋友转发的关于招行信用卡积分200万分换帕萨特的笑话的邮件:

「200万积分需要消费4000万元(20元积1分)

如果每天划卡1次,每次100元,一年可以消费36500元,消费到4000万,需要1096年,(从宋朝到现在的时间)

如果每天划款1次,每次10000元,一年可以消费3,650,000元,消费到4000万,需要11年,(这个短些,就是不知道那是帕萨特还生产吗?)

如果每天划款1次,每次100,000元,(不知道招行让不让划)一年可以消费36,500,000元,消费到4000万,只需要1年,(这回有戏,至少今生能开上车了,嘿嘿!!!但每天消费10万元的,不会再开帕萨特上下班了吧,怎么也得开个直升飞机)

阅读全文… ( 本文约 1595 字,阅读大致需要 4 分钟 )