Door Anoniem: Door Anoniem:
Gemist :
- daadwerkelijk security onderzoek naar Bankapps, is er niet.
Sorry, maar check je ook feiten voordat je ze opschrijft?
In globale zin met gebruik van die verzameling cellen die nieuws in de biocache houdt : JA
Dit is gewoon niet waar.
JAWEL en zeker in relatieve zin vrijwel geen nieuws over (of het haalt hier de kolommen niet).
Nou zou ik niet durven te beweren dat het misschien wel de meest geteste apps zijn, maar het zal in de buurt komen.
To-taaalee nonsens, echt volkomen onzin.
Vergelijkingen naar besturingssysteem en combinatie?
Welnee, we hebben hier nog niet eens testen van alle 5 windows versies bijelkaar te zien, of 5x linux, 5x mac, of alle 15 onderling, of alle 15 plus nog alle 15 meestgebruikte smartfoonos-versies.
Het-is-er-niet.
Maar de stellige uitspraken van security 'experts' zijn er wel!
Wat hebben we dis wel regelmatig?
AVlabstest die virusprogramma's testen, ja dat zien we hier een paar keer per jaar wel voorbijkomen, patches, gaten etc, maar echte inhoudelijk tests van bankingapps, vergelijkingen van die dingen onderling, privacy ondermijning van banking apps : niets, nada, nothing!
Is een bankapp op een onveilige android veiliger dan een upto date computer ?
Op echt onveilige versies werken die apps ook niet is mijn beeld[/quote]De heren schuiven het weg, en jij ook zonder met specificaties en cijfers te komen.
. Zo staat mijn bank bv. niet toe dat je apps die tapjacking kunnen doen hebt ingeschakeld etc, dat zie je dan ook meteen als je iets wilt doen.
Maar bestaat er onderzoek over, verdeeld naar android versies en marktaandeel?
Op twijfel versies (bv. rooted) ben je zelf al tegen het advies van je bank dingen aan het proberen overigens, maar dan weet de bank natuurlijk dat dit zo is.
Ja, dat is een hele leuke en dan komen we bij een heel ander punt.
Nieuws
https://www.security.nl/posting/538923/Onderzoeker%3A+1+miljard+Android-apparaten+zwaar+verouderdHoeveel is dat voor Nederland?
60%?
Dat zou betekenen dat 60% van de gebruikers die internetbankiert met een verlopen unsupported android per definitie de regels van de bank schendt en niet in aanmerking komt voor vergoeding bij misbruik via die telefoon.
Misschien is dat wel een veel belangrijker discussie : hé Hollanders, dat goedkope unsupported K--telefoontje dat je van je %H bonus punten kocht is unsupported en je bent de pineut als je regen malware aanloopt want je schendt de voorwaarden van de bank!
Maar goed,
???
Alle grote banken hebben overigens een responsible disclosure beleid [ meeste staan ook nog op https://hackerone.com/directory?query=bank[ ] als je toch iets ziet. Dus lekker gaan hacken en geld verdienen zou ik dan denken en na de fix in de openbaarheid publiceren.
Misschien moeten we dan maar eens een reclame campagne op geïnteresseerden uit het .ru domein richten om ze op deze veel lucratievere vorm van inkomsten te wijzen?
Al met al, op zich voel ik geen enkele behoefte om mr Melkert#2 te verdedigen en die co-writer ken ik niet.
Maar ik vind dat de discussie iets te gemakkelijk is gevoerd en opgevoerd waarbij het vooral storend is dat er onderscheid wordt gemaakt tussen 'de echte experts' en de publieke nieuwkomer.
De kritiek is niet mals, prima, maar doe dat ook naar elkaar en dat doet de security industrie over het algemeen allerminst (beroepscode? met hier en daar Tavis uitzonderingen?) en dat is gewoon meten met meerdere maten waar dat niet hoort.
Als je de lat heel hoog legt voor een ander (als 'Expert') voldoe er dan ook zelf aan = werk aan de winkel : bankingapps reverse engineeren, op de wireshark pijnbank en langs de ongenadig kritische privacy meetlat (want dat weten we nog steeds niet, closed source banking apps zijn het middel om privacy oplossingen die je wel hebt in browsers te omzeilen, en dan maar aannemen dat het niet gebeurt, werkelijk ?).
Nieuws!
https://www.security.nl/posting/544469/Recordaantal+kwetsbaarheden+in+software+ontdekt+in+2017Waarom staan die bankingapps er niet tussen??
Zijn ze niet onderzocht, of nouwelijks? Ja dan komen ze ook niet in een overzicht van cve list.
Of zijn ze massaal onderzocht maar 1000% veilig en 1000% privacy vriendelijk?
Nee, he..