ในช่วงที่ผ่านมาจากข่าวพ่อค้าถูกขโมยเงินทำให้เป็นที่กังวลเรื่องความปลอดภัยของการทำธุรกรรมออนไลน์ทั้งในส่วนของธนาคารผู้ให้บริการและผู้ใช้บริการเอง ในบทความนี้จะมาแนะนำการทำธุรกรรมทางการเงินผ่านอินเทอร์เน็ตของธนาคาร Barclays ในประเทศอังกฤษที่มีระบบการยืนยันความเป็นเจ้าของบัญชีที่ต่างออกไป
ธนาคารมีวิธีในการยืนยันตัวบุคคลที่ช่วยเพิ่มความปลอดภัยให้กับเจ้าของบัญชีในการเข้าใช้งาน เรียกว่า PINsentry เพื่อความเข้าใจที่ดียิ่งขึ้นขออธิบายรายละเอียดในส่วนนี้ก่อนจะเริ่มการเข้าทำธุรกรรมจากบริการของธนาคาร
เป็นเครื่องมือที่ใช้ในการสร้างรหัสแปดหลักสำหรับใช้ในการยืนยันตัวบุคคลหรือยืนยันการทำรายการผ่านอินเทอร์เน็ตซึ่งไม่มีการส่ง one time password เข้าหมายเลขโทรศัพท์ โดยสามารถรับรหัสดังกล่าวได้ 2 วิธี
เครื่องอ่านบัตรหรือ token ตัวเครื่องธนาคารจะส่งมาให้ตามที่อยู่ที่ให้ไว้กับธนาคารหลังจากผู้ใช้บริการส่งคำขอเพื่อทำธุรกรรมออนไลน์ ซึ่งไม่เสียค่าใช้จ่ายสำหรับการขอครั้งแรก โดยเครื่องอ่านบัตรไม่ได้มีความจำเพาะสำหรับบุคคลดังนั้นสามารถใช้ร่วมด้วยกันได้หากคนใกล้ชิดมีเครื่องนี้อยู่แล้ว
ก่อนจะขอรหัสทุกครั้งผู้ใช้ต้องป้อนรหัสบัตรเดบิต 4 หลัก (รหัสเดียวกับรหัสที่ใช้กดเงินผ่านตู้เอทีเอ็มหรือชำระค่าบริการสินค้าผ่านบัตร) หากป้อนรหัสบัตรเดบิตผิด 3 ครั้งเมื่อใช้เครื่องอ่าน บัตรดังกล่าวจะถูกล็อกและไม่สามารถทำรายการได้จนกว่าจะปลดล็อกที่ตู้กดเงินของธนาคารหรือที่ทำการสาขาต่างๆ
รหัสที่ได้จากเครื่องอ่าน PINsentry ไม่จำกัดเวลา เมื่อกดขอใช้รหัสแล้วสามารถจดไว้ใช้งานภายหลังได้
เพื่อความสะดวกในการรับรหัสและไม่จำเป็นต้องพกพาเครื่องอ่านตลอดเวลา สามารถขอรหัสได้จากเมนูบนแอปพลิเคชั่นMobile Banking ของธนาคารเอง เมื่อทำการติดตั้งแอปพลิเคชั่นครั้งแรกต้องใช้เวลา 10 วันถึงจะสามารถเข้าใช้งานในเมนูนี้ได้ โดยระหว่างนั้นการยืนยันการทำธุรกรรมทั้งหมดต้องใช้รหัสจากเครื่องอ่าน PINsentry ไปก่อน
รหัสที่ขอจาก Mobile PINsentry จะต่างจากเครื่องอ่าน โดยจะต้องใช้งานภายใน 30 วินาทีสำหรับการทำรายการ
เมื่อเปิดใช้งานแล้ว PINSentry จะสามารถใช้ยืนยันตัวตนได้ ตามประเภทของการทำธุรกรรม แบ่งเป็น 3 ประเภท ดังนี้
ในส่วนนี้เรามาดูการเข้าใช้งานซึ่งการทำธุรกรรมสามารถทำได้ผ่านบริการของธนาคาร 2 ช่องทาง คือ
ผู้ใช้บริการสามารถลงทะเบียนและเข้าสู่ระบบได้จากเว็บไชต์ธนาคาร
เมื่อกรอกข้อมูลเรียบร้อยแล้วต้องยืนยันรหัสผ่านซึ่งสามารถทำได้ 2 วิธี คือ
ผู้ใช้บริการสามารถติดตั้งแอปพลิเคชั่นซึ่งรองรับทั้ง iOS และ Android แต่เมื่อติดตั้งแล้วจะมีการยืนยันตัวตนผู้ใช้ก่อน
ขั้นตอนติดตั้งแอปพลิเคชั่น
หมายเหตุ: เนื่องจากไม่สามารถ screen capture ได้เพราะแอปพลิเคชั่นป้องกันไว้จึงใช้วิธีการถ่ายภาพจากจอโทรศัพท์
หลังจากป้อนรหัสสมบูรณ์แล้วก่อนการเริ่มต้นใช้งานต้องตั้งข้อความต้อนรับส่วนบุคคล (Personal greeting) เพื่อให้แน่ใจว่าเข้าใช้งานจากแอปพลิเคชั่นแท้จริงของทางธนาคาร
เมื่อติดตั้งและยืนยันบัญชีเรียบร้อยแล้ว สำหรับการใช้งานครั้งต่อไปสามารถเข้าทำรายการได้โดยการใช้รหัสผ่าน 5 หลักที่ตั้งไว้ในขั้นตอนแรก หากจำรหัสไม่ได้หรือป้อนรหัสผ่านผิดเกินจำนวนครั้งที่กำหนดต้องทำการลงทะเบียนข้อมูลบัญชีใหม่เพราะข้อมูลที่เคยป้อนไว้จะถูกลบทันที
บริการออนไลน์ของธนาคาร Barclays สามารถเปิดการใช้งานบริการใหม่ๆ ได้โดยไม่ต้องเดินทางไปที่สาขาแต่อย่างใด สามารถยืนยันตัวตนผู้ใช้ผ่านบัตรเอทีเอ็มชิป โดยผู้ใช้เพียงแต่ต้องขอเครื่องอ่านให้ส่งมาที่บ้านฟรี ในบทความนี้ผู้เขียนสามารถเปิดบริการธนาคารผ่านโทรศัพท์มือถือได้ด้วยการยืนยันตัวตนผ่านรหัสจากบัตรเอทีเอ็ม
Comments
อันนี้เป็น OTP หรือเปล่าครับ แล้วการที่มันไม่จำกัดเวลาจะกลายเป็นช่องโหว่หรือเปล่า
คนขี้ลืม | คนบ้าเกม | คนเหงาๆ
อันนี้เป็นข้อจำกัดปกติของ HOTP (เช่น rfc4226) ครับ ข้อดีของกระบวนการแบบนี้คือในอุปกรณ์สร้างรหัสไม่จำเป็นต้องมีนาฬิกา เช่นกรณีนี้เครื่องอ่านบัตรไม่ต้องมีนาฬิกาในตัว ก็จะลดความเสี่ยงจากปัญหาโดยเฉพาะนาฬิกาไม่ตรงในเครื่องอ่านไปได้
ส่วนการสร้างรหัสแบบจำกัดเวลา หรือ TOTP (เช่น rfc6238) จะทำได้ง่ายในกรณีที่อุปกรณ์สร้างรหัสามารถซิงก์เวลาได้โดยง่าย เช่น โทรศัพท์มือถือสามารถซิงก์เวลาได้จากทั้งเสาสัญญาณโทรศัพท์, เซิร์ฟเวอร์ NTP, หรือ GPS กรณีในบทความจะเห็นว่าธนาคารเลือกใช้ TOTP กับการสร้างรหัสจากโทรศัพท์มือถือ
ถามว่าเป็นช่องโหว่ไหม ต้องบอกว่ามันเป็น "ข้อจำกัดที่รู้กันโดยทั่วไป" ครับ
lewcpe.com, @wasonliw
pinsentry นี่หลักการเดียวกับ google authenticator เปล่าครับ
เพิ่งรุ้ว่าของ Barclay's มีบริการแบบนี้ด้วย
LLOYDS นี่ใช้เป็นเอา OTP จากหน้าเว็บใส่กดผ่าน IVR (IVR จะโทรเข้าหลังจากยืนยันทำธุรกรรม)
ส่วนการ Login ใช้ รหัสผ่าน 8 หลัก + memorable word เช่นกันครับ
Bitdefender อยู่ดีๆก็เตือนครับ เข้ามาหน้านี้
ถ้าเตือน phishing แบบนี้ปัญหาคงไม่ได้อยู่ที่หน้านี้นะครับ คงต้องไปแจ้งทาง bitdefender เอง
lewcpe.com, @wasonliw
ผมเข้าเว็บไม่มีขึ้นเตือนนะครับ เข้าบทความข่าวนี้เตือนซะงั้น
การคอมเมนต์ข่าวไม่ใช่การซัพพอร์ตปัญหาในเครื่องของคุณครับ
เครื่องของคุณมีปัญหาจากซอฟต์แวร์ที่คุณลงเอง ควรไปแก้ปัญหาด้วยตัวเอง
lewcpe.com, @wasonliw
ปัญหาทางผมไม่มีแล้วครับ มันโชว์แค่ครั้งเดียวครับ หลังจากกดยอมรับก็ไม่มีแล้ว แค่มาแจ้งไว้ครับ เผื่อทางเว็บจะตรวจสอบอะไร เช่นลิงค์ หรือรูปภาพ ถ้าปัญหามาจากตัว bitdefender ที่ False Alarm เองก็ไม่เป็นไรครับ
ผมไม่ขึ้นนะ หรือตัวอัพเดทใหม่ยังไม่มาหว่า?
ของผมใช้ Biddefender ก็ขึ้นครับ เดาว่าลิงค์ หรือรูปภาพ อาจจะตีความเป็น พวกเว็บ ฟิชชิ่งได้ ข่าวอื่นปกติ ครับ
ดูปลอดภัยดี แต่ความสะดวกก็ลดลงตามมา
ระบบนี้ดีจริงๆ ดีกว่าของธนาคารไทยตั้งเลย แม้แต่ธนาคารกรุงเทพเองยังไม่ได้ขนาดนี้
Get ready to work from now on.
ถึงจะดูยุ่งยาก แต่ก็เพื่อความปลอดภัย แต่ข้อสำคัญคือ มันก็ดูว่า accessible อยากรู้ว่ามีระบบไหนใช้ขั้นตอนเพื่อความปลอดภัยแปลกๆ เหมือน easynet ที่ใช้ virtual keyboard ของตัวเอง จนทำให้มันไม่ accessible หรือเปล่านะ
@ Virusfowl
I'm not a dev. not yet a user.