<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Technology Blog &#187; EMV</title>
	<atom:link href="https://ro.m-sec.net/tag/emv/feed/" rel="self" type="application/rss+xml" />
	<link>https://ro.m-sec.net</link>
	<description>Omul este cel mai extraordinar computer</description>
	<lastBuildDate>Sat, 18 Jul 2015 10:45:40 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.2.38</generator>
	<item>
		<title>Prima plata contactless prin Google Wallet in Romania</title>
		<link>https://ro.m-sec.net/2012/05/prima-plata-contactless-prin-google-wallet-in-romania/</link>
		<comments>https://ro.m-sec.net/2012/05/prima-plata-contactless-prin-google-wallet-in-romania/#comments</comments>
		<pubDate>Fri, 04 May 2012 19:14:28 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[Tutorial]]></category>
		<category><![CDATA[contactless]]></category>
		<category><![CDATA[EMV]]></category>
		<category><![CDATA[google wallet]]></category>
		<category><![CDATA[nfc]]></category>
		<category><![CDATA[plata]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=371</guid>
		<description><![CDATA[Aşa cum scriam în urmă cu câteva zile, am primit un telefon ce ştie de NFC (Near Field Communication) şi pot face plăţi contactless (detalii despre acest tip de plată). Din păcate nu există decât o singură aplicaţie disponibilă pentru acest tip de plăţi, Google Wallet, disponibilă doar în Statele Unite. Există însă posibilitatea de<a href="https://ro.m-sec.net/2012/05/prima-plata-contactless-prin-google-wallet-in-romania/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Google-Wallet-icon.jpg"><img class="alignleft size-thumbnail wp-image-401" title="Google-Wallet-icon" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Google-Wallet-icon-150x150.jpg" alt="" width="150" height="150" /></a>Aşa cum scriam în urmă cu câteva zile, am primit un telefon ce ştie de NFC (<a title="Detalii NFC" href="https://en.wikipedia.org/wiki/Near_field_communication" target="_blank">Near Field Communication</a>) şi pot face plăţi contactless (<a title="Detalii securitate contactless" href="http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/" target="_blank">detalii despre acest tip de plată</a>). Din păcate nu există decât o singură aplicaţie disponibilă pentru acest tip de plăţi, <a title="GWallet" href="http://www.google.com/wallet/" target="_blank">Google Wallet</a>, disponibilă doar în Statele Unite.</p>
<p>Există însă posibilitatea de a o instala chiar dacă nu eşti în US. Nu, nu e prin a avea conexiune de US întrucât, la deschidere, aplicaţia detectează reţeaua de telefonie mobilă în care eşti. Pentru asta trebuie instalată o altă aplicaţie, Market Enabler pe numele ei, ce schimbă reţeaua anunţată, mai exat setează gsm.sim.operator.numeric la un alt cod al ţării şi reţelei. Din păcate pentru asta e nevoie de root. Procedura întreagă de instalare o găsiţi aici &#8211; <a title="Instalare Google Wallet" href="http://forum.xda-developers.com/showthread.php?t=1365360" target="_blank">click me</a>.</p>
<p>După ce am rootat telefonul şi instalat Google Wallet, am primit chiar 10$ bonus pentru a-i folosi. Aceşti bani sunt pe un card preplătit virtual, pe care îl puteţi alimenta cu cardul vostru &#8211; orice card folosit pentru PayPal va funcţiona. Se pot adăuga inclusiv detaliile de pe un card real, însă momentan Google acceptă doar cardul de la Citi Mastercard US plus ceva Gift card.</p>
<p><iframe src="https://www.youtube.com/embed/hLbmy4XQsMo?rel=0" frameborder="0" width="560" height="315"></iframe><br />
Nu prea credeam că va funcţiona vreo tranzacţie deoarece eu pe cardul prepay am dolari americani, iar plata o fac în lei. Ei bine, azi am avut ocazia să testez funcţionalitatea plăţii.</p>
<p>Ştiam că există destul de multe magazine ce au un dispozitiv special pentru plăţile contactless şi, dacă tot am ieşit la cumpărături, am mers până la <a title="InMedio" href="http://www.hdsinmedio.ro/" target="_blank">InMedio</a>. Am cerut un pachet de ţigări şi am specificat că vreau să fac plata prin contactless. Am scos telefonul din standby şi l-am apropiat &#8211; bip şi gata!</p>
<blockquote><p>&#8211; A mers?<br />
&#8211; Da, acum vă dau chitanţa</p></blockquote>
<p>WOW! Superb, mai vreau încă un pachet însă acum voi înregistra. Vânzătoarea a fost de acord şi iată ce a ieşit:</p>
<p><iframe src="http://player.vimeo.com/video/41576107" frameborder="0" width="560" height="315"></iframe><br />
Am mai stat puţin de vorbă cu ea şi i-am explicat cum funcţionează, după care asta a fost tot. M-am făcut cu 2 pachete de ţigări pe gratis &#8211; mulţumesc Google <img src="https://ro.m-sec.net/wp-includes/images/smilies/simple-smile.png" alt=":)" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Chitanţele arată astfel:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet1.png"><img class="size-medium wp-image-372 alignleft" title="cless_gwallet1" src="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet1-194x300.png" alt="" width="194" height="300" /></a>   <a href="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet2.png"><img class="size-medium wp-image-373 alignleft" title="cless_gwallet2" src="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet2-174x300.png" alt="" width="174" height="300" /></a></p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet3.png"><img class="alignnone size-medium wp-image-374" title="cless_gwallet3" src="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet3-170x300.png" alt="" width="170" height="300" /></a>    <a href="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet4.png"><img class="alignnone size-medium wp-image-375" title="cless_gwallet4" src="http://ro.m-sec.net/wp-content/uploads/2012/05/cless_gwallet4-183x300.png" alt="" width="183" height="300" /></a></p>
<p>Abia după vreo oră am putut vedea exact câţi bani mi-au fost luaţi. Ei bine, rata de schimb e cu mult mai avantajoasă decât cea oficială. Rata oficială e de 3.4110, iar eu am fost tarifat cu o rată de 3.3430 (11.5 RON / 3.44 USD). Din ce am citit, e posibil ca la alte bănci să fie o diferenţă mai mare şi mai bună pentru cumpărător.</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/rataschimb.png"><img class="alignnone size-medium wp-image-399" title="rataschimb" src="http://ro.m-sec.net/wp-content/uploads/2012/05/rataschimb-300x67.png" alt="" width="300" height="67" /></a></p>
<p>Iată şi ceva imagini cu aplicaţia şi tranzacţiile făcute.</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-12.png"><img class="size-medium wp-image-380 alignleft" title="Screenshot_2012-05-04-20-30-12" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-12-168x300.png" alt="" width="168" height="300" /></a></p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-21.png"><img class="size-medium wp-image-379 alignnone" title="Screenshot_2012-05-04-20-30-21" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-21-168x300.png" alt="" width="168" height="300" /></a></p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-30.png"><img class="wp-image-378 alignnone" title="Screenshot_2012-05-04-20-30-30" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-30-168x300.png" alt="" width="168" height="300" /></a></p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-37.png"><img class=" wp-image-377 alignleft" title="Screenshot_2012-05-04-20-30-37" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-30-37-168x300.png" alt="" width="168" height="300" /></a>   <a href="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-31-02.png"><img class="size-medium wp-image-376 alignnone" title="Screenshot_2012-05-04-20-31-02" src="http://ro.m-sec.net/wp-content/uploads/2012/05/Screenshot_2012-05-04-20-31-02-168x300.png" alt="" width="168" height="300" /></a></p>
<p>Până acum nu mai ştiu alte persoane care să fi făcut asta în România. Mă gândesc să îmi alimentez contul Wallet şi să văd dacă la alte bănci e mai convenabil cursul.</p>
<p>Plăţi plăcute! <img src="https://ro.m-sec.net/wp-includes/images/smilies/simple-smile.png" alt=":)" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/05/prima-plata-contactless-prin-google-wallet-in-romania/feed/</wfw:commentRss>
		<slash:comments>24</slash:comments>
		</item>
		<item>
		<title>MasterCard certifica necunoasterea</title>
		<link>https://ro.m-sec.net/2012/05/mastercard-certifica-necunoasterea/</link>
		<comments>https://ro.m-sec.net/2012/05/mastercard-certifica-necunoasterea/#comments</comments>
		<pubDate>Fri, 04 May 2012 13:22:38 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[EMV]]></category>
		<category><![CDATA[mastercard]]></category>
		<category><![CDATA[nfc]]></category>
		<category><![CDATA[smartphone]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=362</guid>
		<description><![CDATA[ Ieri MasterCard a lansat un comunicat de presă potrivit căruia o serie de telefoane sunt certificate pentru plăţile NFC, contactless, plăţi despre care am scris cât de sigure sunt. Bineînţeles că nu era nevoie de nicio certificare întrucât orice terminal cu NFC poate fi folosit pentru astfel de plăţi. Dar de ce să nu inventăm<a href="https://ro.m-sec.net/2012/05/mastercard-certifica-necunoasterea/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/05/mastercard-paypass-ready-mini.jpg"><img class="size-full wp-image-365 alignleft" title="Mastercard PayPass logo" src="http://ro.m-sec.net/wp-content/uploads/2012/05/mastercard-paypass-ready-mini.jpg" alt="" width="180" height="245" /></a> Ieri MasterCard a lansat un comunicat de presă potrivit căruia o serie de telefoane sunt certificate pentru plăţile <a title="NFC" href="https://en.wikipedia.org/wiki/Near_field_communication" target="_blank">NFC</a>, contactless, plăţi <a title="Plati contactless nesigure" href="http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/" target="_blank">despre care am scris</a> cât de sigure sunt.</p>
<p>Bineînţeles că nu era nevoie de nicio certificare întrucât orice terminal cu NFC poate fi folosit pentru astfel de plăţi. Dar de ce să nu inventăm noi încă o emblemă pentru tipul ăsta de plată, nu că n-ar fi destule, şi de ce să nu mai încasăm noi ceva bani de la producători pentru a avea o astfel de certificare?</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Cineva spunea că MasterCard certifică faptul că plăţile sunt sigure cu aceste terminale, însă nu e deloc aşa &#8211; nu sunt nici sigure şi nici nu certifică acest lucru. În comunicatul de presă spun asta:</p>
<blockquote><p>MasterCard Worldwide today announced several near field communications (NFC) enabled smartphones have been certified for use with MasterCard PayPass® technology, providing consumers with devices capable of making fast, secure contactless payments at hundreds of thousands of PayPass merchant locations around the globe.</p>
<p>By working closely with standards bodies including EMVCo and the NFC Forum, MasterCard continues to lead the industry in testing and certification processes for mobile payment devices. Devices certified by MasterCard go through a rigorous testing process by a MasterCard-accredited laboratory <span style="text-decoration: underline;"><strong>to ensure devices are functionally reliable and interoperable</strong></span>.</p></blockquote>
<p>&nbsp;</p>
<p>Practic ei se asigură prin aceste teste că plăţile funcţionează, că sistemele comunică bine între ele. Dacă e să vorbim de securitate, atunci avem mai multe aspecte (componente) pe care cei de la MasterCard nu au cum să le testeze pe toate:</p>
<p>1. plata în sine, ce nu este chiar atât de sigură &#8211; <a title="Insecuritate contactless" href="http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/" target="_blank">vezi de ce</a></p>
<p>2. Telefonul, pentru a putea face o plată prin NFC, are nevoie de o aplicaţie care să ştie să facă acest lucru. Ori pentru a testa aplicaţia nu este chiar atât de simplu deoarece trebuie văzut ce date stochează, cum le stochează, în ce format, modul de criptare (dacă există), modul de comunicare cu un alt server (dacă există)</p>
<p>3. Dacă e să vorbim de o aplicaţie ce trebuie să comunice şi cu un alt server, aşa cum e Google Wallet, pentru a lua informaţii despre cardul prepaid, atunci intervine şi reţeaua de telefonie &#8211; conexiunea la reţeaua operatorului e sigura? sunt criptate datele?</p>
<p>4. Alte aplicaţii pot influenţa şi ele, mai ales dacă vorbim de un telefon cu drepturi de root, întrucât oricând o altă aplicaţie poate captura informaţiile din aplicaţia de plată</p>
<p>E simplu să spunem că tranzacţia e sigură, fără a ne gândi la toate aspectele.</p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/05/mastercard-certifica-necunoasterea/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Securitatea noilor carduri contactless</title>
		<link>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/</link>
		<comments>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/#comments</comments>
		<pubDate>Tue, 20 Mar 2012 08:00:46 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[Tutorial]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[contactless]]></category>
		<category><![CDATA[EMV]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=268</guid>
		<description><![CDATA[  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca RFID şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele<a href="https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg"><img class="alignleft size-full wp-image-272" title="Contactless card" src="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg" alt="Contactless card" width="230" height="203" /></a>  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca <a title="Despre RFID" href="https://en.wikipedia.org/wiki/Radio-frequency_identification" target="_blank">RFID</a> şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele au ceva de plastic ataşat, plastic ce e scos la casă. Acea bucată e emiţătorul, iar la ieşirea din magazin sunt cititoarele care ţiuie atunci când încercaţi să ieşţi cu produsul.</p>
<p>Vorbind de oferte, cea de la BRD este copilăroasă întrucât ei practic emit doar un sticker ce poate fi lipit pe orice vrei tu şi astfel faci plăţi. Dacă suma de plată e până în 100 RON, atunci nu mai este necesar PIN-ul.</p>
<blockquote><p>&#8211; se desprinde cardul miniatural;<br />
&#8211; se introduce în suportul de plastic cu numărul de card şi data expirării la vedere;<br />
&#8211; se dezlipeşte folia de protecţie de pe suport şi se aplică pe telefon, portofel, MP3 player etc.</p></blockquote>
<p><iframe style="width: 400px; height: 300px;" src="http://www.iqads.ro/ads/embed/2885" frameborder="0" width="320" height="240"></iframe></p>
<p>La BCR în schimb se emite un card special, ce are incorportată tehnologia contactless şi în plus e stocată şi aplicaţia de plată a biletelor în mijloacele de transport din Bucureşti.</p>
<blockquote><p>Cardul are CIP încorporat şi aplicaţia contactless. Cumpărăturile în sistem contactless se efectuează pentru valori de maxim 100 lei / tranzacţie.<br />
Cardul are încorporată şi aplicaţia de transport RATB</p></blockquote>
<p><iframe src="http://player.vimeo.com/video/38742202?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="600" height="450"></iframe></p>
<p>&nbsp;</p>
<p>Cea mai mare problemă e atunci când ţi-ai pierdut cardul şi nu ai observat imediat acest lucru (câţi o fac?). Oricine se poate folosi de el şi efectua plăţi fara a introduce PIN-ul tocmai pentru că nu e cerut la o tranzacţie mai mică de 100 RON. De-a lungul timpului au fost ceva bănci care au încercat să mă convingă cât e de sigur să îmi fac un astfel de card, dar în momentul în care întrebam dacă îmi anulează eventualele plăţi dinaintea anunţării pierderii mi se răspundea sec că nu se poate.</p>
<p>O altă problemă e tocmai tehnologia wireless folosită. Oricine cu un cititor poate citi informatiile de pe card printr-o simplă apropiere. Un <a title="Contactless reader" href="http://www.ebay.com/sch/i.html?LH_BIN=1&amp;_sacat=0&amp;_nkw=nfc%20contactless%20reader&amp;_clu=2&amp;_fcid=167&amp;_localstpos=&amp;_stpos=&amp;gbr=1" target="_blank">cititor de tip contactless</a> costă undeva pe la 60$ cu tot cu transport inclus. În mod normal cardul trebuie să se afle undeva la max 2-3 cm pentru a fi citit, însă se poate construi destul de uşor un dispozitiv cu o putere mai mare astfel încât să meargă şi de la 20 cm de exemplu, mai ales că e o tehnologie always-on.</p>
<p>La conferinţa Shmoocon a fost chiar o prezentare a lui Kris Paget în care vorbeşte despre securitatea cărţilor de credit contactless.<br />
<iframe src="http://www.youtube.com/embed/HRXb-FZ6WFM?rel=0" frameborder="0" width="600" height="450"></iframe></p>
<p>Sunt câteva aspecte importante de reţinut:</p>
<p>1. NFC, contactless, RFID &#8211; toate se bazează pe acelaşi lucru</p>
<p>2. Dacă pe telefon putem dezactiva emiterea semnalului, nu acelaşi lucru se întâmplă şi cu un card</p>
<p>3. Nu există un simbol unic pentru a reprezenta tehnologia contactless, astfel încât e posibil să aveţi un astfel de card fără să ştiţi</p>
<p>4. Luate pe rând, cardul, cititoarele, protocolul de comunicaţie între cele 2 sunt oarecum sigure &#8211; se poate face reverse engineering însă costurile sunt mult prea mari pentru a merita. Puse împreună la un loc, lucrurile nu mai stau aşa.</p>
<p>5. Atacul s-a făcut foarte simplu: folosind un cititor menţionat anterior, se citesc informaţiile de pe un card contactless. Cititorul îşi face treaba, criptând acest schimb de date dintre el şi card, însă rezultatul de după citire e plaintext. Tocmai la acest lucru se referă faptul că, odate puse împreună, apar probleme de securitate.</p>
<p>6. Un astfel de atac e mult mai simplu: informaţiile sunt citite prin simpla apropiere de o persoană ce deţine un astfel de card, tot ce trebuie să ai e suficientă putere pentru a le citit de la distanţă</p>
<p>7. Mai multe citiri rezultă în mai multe plăţi, cu condiţia ca acestea să se facă exact în ordinea citirii (FIFO). Dacă între timp a fost făcută o plată de către posesorul cardului, atunci toate datele citite anterior devin invalide.</p>
<p>8. Soluţiile de protecţie disponibile pe piaţă sunt o glumă şi nu împiedică cu adevărat citirea</p>
<p>9. La bază, terminalele POS trebuie să ştie de plăţile bazate pe banda magnetică, astfel încât indiferent că e folosit un card contactless sau unul cu <a title="Info EMV" href="https://en.wikipedia.org/wiki/EMV" target="_blank">cip EMV</a>, totul se reduce în final la banda magnetică &#8211; aţi văzut vreun card care să nu aibă această bandă?</p>
<p>10. Sistemul suspendă plăţile contactless dacă sunt făcute mai multe plăţi consecutive către acelaşi comerciant. Am aşa o vagă impresie că la noi nu se întâmplă asta.</p>
<p>Sunt curios dacă aţi descoperit, urmărind prezentarea, că aveţi un card contactless şi nu ştiaţi.</p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
