08-12-2014, 11:44 door Anoniem: Daarnaast moet je je normaal identificeren bij het ophalen van een betaalpas. Dat maakt het al een stukje lastiger om te frauderen.
Ik kan mij niet herinneren dat ooit gedaan te hebben. Nieuwe bankpassen en creditcards worden door de postbode (hopelijk) in mijn brievenbus gegooid (en vervolgens daar -eveneens hopelijk- niet uitgevist).
Het is evident dat enkel het
kunnen overleggen van een
kopie van een bankpas op geen enkele wijze de bedoelde eigenaar ervan authenticeert.
Erger: personen en/of organisaties die enige waarde hechten aan zo'n kopie brengen de
echte eigenaar van een bankpas in een onmogelijke positie indien een fraudeur, onterecht, met zo'n kopie claimt voornoemde
echte eigenaar te zijn. Die
echte eigenaar heeft gewoon geen middelen om te bewijzen: "It Wasn't Me". Om die reden zouden dit soort praktijken verboden moeten worden (tenzij organisaties door mijn bijdragen op security.nl gaan inzien dat ze met flauwekulbeveiliging bezig zijn ;)
Toelichting: maatregelen om misbruik van pinpassen te voorkomen(1) Moderne bankpassen bevatten allemaal een chip. Bij die chip is informatie opgeslagen die de echtheid van de pas aantoont, en die
niet eenvoudig kan worden gekopieerd. De chip is in staat om, met grote zekerheid, te
bewijzen dat die geheime informatie "aan boord" is, en het dus niet om een kopie van de pas gaat. Dit middel, hoewel niet perfect, is een enorme verbetering t.o.v. de magneetstrip-pas (zo'n magneetstrip kan, met een simpel cassetterecorder lees/schrijfkopje, worden uitgelezen, waarna de gegevens met zo'n zelfde kopje op de magneetstrip van een andere pas kunnen worden geschreven);
(2) Gebruikers wordt op het hart gedrukt voorzichtig om te gaan met de pas, om zo de kans op verlies en/of diefstal ervan zo klein mogelijk te houden. Ook nemen banken maatregelen (hoewel niet allemaal even effectief) om te helpen signaleren dat een nieuwe pas, na verzending, kennelijk niet bijtijds door de bedoelde nieuwe eigenaar is ontvangen;
(3) Bij elke transactie moet de bezitter van de bankpas bewijzen de legitieme bezitter van de pas te zijn (authenticatie) door haar pincode in te toetsen (sinds "dip&go"
http://www.pin.nl/betalen-zonder-pincode-bij-parkeerautomaten/ en, meer recent, NFC, geldt dit niet meer voor
alle transacties, helaas steeds meer afzwakkingen dus [1]). Met het invoeren van de pincode wordt getracht probleem (2) te bestrijden. Erg goed lukt dat niet, want tijdens het invoeren, kan een pincode vaak eenvoudig worde afgekeken (met name op de geldautomaten die je in Albert Heijn vindt - met een belachelijk groot keyboard zonder enige visuele afscherming). Daarnaast kun je alleen maar hopen dat pinkaartlezers niet zijn gemanipuleerd en de communicatie met achterliggende systemen, alsmede die systemen zelf, fatsoenlijk is/zijn beveiligd.
Voetnoot [1]: Hoe groter de som van de bedragen die kan worden afgeboekt zonder pincode, hoe aantrekkelijker zo'n pas wordt voor gelegenheidsdieven - die geen moeite meer hoeven te doen om de bijbehorende pincode af te kijken.
Tip 1: als je besluit om jouw pas te blokkeren voor pinloze transacties, is het een goed idee om een T-shirt te dragen waar dat duidelijk op gedrukt staat. Dit voorkomt dat gelegenheidsdieven jou een tik op de kop geven.
Tip 2: Ook als je jouw pas niet blokkeert voor pinloze transacties, raad ik je aan zo'n T-Shirt te dragen (immers, sinds in alle geparkeerde auto's een rood LEDje knippert, schijnen auto-inbraken niet meer voor te komen). Doe er je voordeel mee!
Ondanks alle nadelen die ik noem, vinden we met z'n allen het risico op pinpasfraude acceptabel, want in veel gevallen werkt de combinatie van bovenstaande maatregelen best redelijk, en -in principe- krijg je de (meeste) schade vergoed in het geval van diefstal.
Fotokopie van bankpas?Echter, wat natuurlijk helemaal
niets voorstelt, is een fotokopie van een bankpas. Denkbaar is zelfs dat een fraudeur zo'n kopie kan "fotoshoppen" uit een foto die zij met een smartphone, uit het raam van een flat boven een geldautomaat, maakt (waar mensen met de pas in de hand naar toe kunnen lopen). Of met een Google Glass bij een pinautomaat in een winkel. Geen enkele van de drie door mij genoemde maatregelen heeft effect op deze manier van "authenticeren", je moet dit gewoon niet willen en niet doen. Het zou goed zijn als alle Nederlanders zouden weigeren om mee te doen aan dit soort praktijken.