Je hebt een klacht over de onderstaande posting:
Door Anoniem: Als het controlegetal dat via SMS wordt verstuurd gebruikt wordt als parameter bij het SRP protocol is zelfs bij de registratie MITM heel erg moeilijk. Om hier achter te komen moet je de exacte werking van het geïmplementeerde protocol reversen. De ING kan zich beter aan de RFCs houden voor SRP, in plaats van zelf 'verbeteringen' te bedenken waar geen cryptograaf naar heeft gekeken. De TLS variant met RSA of DSS in RFC 5054 lijkt mij heel geschikt tegen mitm:Cipher suites that begin with TLS_SRP_SHA_RSA or TLS_SRP_SHA_DSS require the server to send a certificate message containing a certificate with the specified type of public key, and to sign the server key exchange message using a matching private key.Dat publieke RSA/DSS certificaat kan natuurlijk hardcoded in de ING app. Tenzij je wilt dat die ook met andere banken gaat werken ;-)
Beschrijf je klacht (Optioneel):