px33 pisze:matemaciek pisze:niż w sytuacji gdy wystarczy pójść do pasera, zapłacić pół ceny, wyjść z biletem, zapomnieć
Jeśli paserzy to pracownicy firm, które mają (i muszą mieć) "wgląd" w system (ZTM, Mennica, ASEC, Macrosystem), a podobno tak właśnie jest, to żadne zabezpieczenia (chyba że baza i regularne sprawdzanie) nic nie dadzą.
To nie są pracownicy tych firm. ZTM nikomu nie udostępnił kluczy (nawet własnym pracownikom, stosując trójpodział każdego klucza). Klucze zostały wyciągnięte jedną z dwóch znanych metod (przypuszczalnie tą drugą, bo pierwsza jest znana od 5 lat, ale drożej kosztuje i większej wiedzy wymaga). ZTM sam nie zrobi systemu, bo nie jest firmą informatyczną. Zawsze i wszędzie systemy wdrażają softwarehousy. BTW, systemu WKM nie wdrażała żadna z wymienionych firm, tylko Ascom-Monetel - obecnie ACS, w Polsce reprezentowany przez Syntax. Zamawiający (np. ZTM) powinien jedynie wyspecyfikować żądany poziom zabezpieczeń. Ale 12 lat temu nikt jeszcze nie wiedział, że Philips (obecnie NXP) dał d... i za kilka lat wszystkim wdrażającym Mifare Classic, odbije się to mocną czkawką. Nikt nie daje 10+ letniej gwarancji na systemy informatyczne, więc ZTM miał nie lada problem, z którego i tak nieźle wybrnął (nie zdecydował się kupić tysięcy nowych kasowników od ACS, tylko wymógł na nich odpowiednią zmianę mapy karty). Nowa mapa karty (ku mojemu zaskoczeniu) jest naprawdę skuteczna. Zwolennikom teorii wieczystego klonowania zalecam dokładną (ze zrozumieniem i wyobraźnią) lekturę dokumentacji Mifare Classic (w szczególności w odniesieniu do operacji na blokach VALUE oraz zezwoleń na dokonywanie tych operacji). Żal mi obecnego ZTM-u, bo zbiera cięgi za poprzedników, choć naprawdę sporo robi, zeby ich błędy naprawić.
Dla jasności: nie jestem pracownikiem ZTM, ani żadnej z ww. firm
[ Dodano: Czw 30 Maj, 2013 01:36 ]
px33 pisze:matemaciek pisze:niż w sytuacji gdy wystarczy pójść do pasera, zapłacić pół ceny, wyjść z biletem, zapomnieć
Jeśli paserzy to pracownicy firm, które mają (i muszą mieć) "wgląd" w system (ZTM, Mennica, ASEC, Macrosystem), a podobno tak właśnie jest, to żadne zabezpieczenia (chyba że baza i regularne sprawdzanie) nic nie dadzą.
To nie są pracownicy tych firm. ZTM nikomu nie udostępnił kluczy (nawet własnym pracownikom, stosując trójpodział każdego klucza). Klucze zostały wyciągnięte jedną z dwóch znanych metod (przypuszczalnie tą drugą, bo pierwsza jest znana od 5 lat, ale drożej kosztuje i większej wiedzy wymaga). ZTM sam nie zrobi systemu, bo nie jest firmą informatyczną. Zawsze i wszędzie systemy wdrażają softwarehousy. BTW, systemu WKM nie wdrażała żadna z wymienionych firm, tylko Ascom-Monetel - obecnie ACS, w Polsce reprezentowany przez Syntax. Zamawiający (np. ZTM) powinien jedynie wyspecyfikować żądany poziom zabezpieczeń. Ale 12 lat temu nikt jeszcze nie wiedział, że Philips (obecnie NXP) dał d... i za kilka lat wszystkim wdrażającym Mifare Classic, odbije się to mocną czkawką. Nikt nie daje 10+ letniej gwarancji na systemy informatyczne, więc ZTM miał nie lada problem, z którego i tak nieźle wybrnął (nie zdecydował się kupić tysięcy nowych kasowników od ACS, tylko wymógł na nich odpowiednią zmianę mapy karty). Nowa mapa karty (ku mojemu zaskoczeniu) jest naprawdę skuteczna. Zwolennikom teorii wieczystego klonowania zalecam dokładną (ze zrozumieniem i wyobraźnią) lekturę dokumentacji Mifare Classic (w szczególności w odniesieniu do operacji na blokach VALUE oraz zezwoleń na dokonywanie tych operacji). Żal mi obecnego ZTM-u, bo zbiera cięgi za poprzedników, choć naprawdę sporo robi, zeby ich błędy naprawić.
Dla jasności: nie jestem pracownikiem ZTM, ani żadnej z ww. firm
