Hallo,
wenn ich bei der Anmeldung bei ElsterOnline das Zertifikat UND die dazugehörige PIN zusammen übertrage, kann ich den Zertifikatsquatsch auch ganz weglassen und einfach nur eine Benutzername + Passwort Authenthifizierung benutzen. Ein Angreifer hätte mit nur einem Anmeldeversuch das Zertifikat UND die dazugehörige PIN. Eine 2 Faktor Authentfizierung wäre wesentlich besser.
Ein Angreifer müsste 2 von einander unabhängige Kommunikationswege überwachen. Da heutzutage jeder ein Smartphone hat, wäre hier womöglich OTP angebracht. Für SMS gibt es in D. noch zuviele weiße Flecke.
Zudem halte ich eine generelle Übertragung des Zertifikats für extrem unsicher. Es wäre ausreichend, wenn der Browser nur eine signierte Nachricht/Bestätigung überträgt.
wenn ich bei der Anmeldung bei ElsterOnline das Zertifikat UND die dazugehörige PIN zusammen übertrage, kann ich den Zertifikatsquatsch auch ganz weglassen und einfach nur eine Benutzername + Passwort Authenthifizierung benutzen. Ein Angreifer hätte mit nur einem Anmeldeversuch das Zertifikat UND die dazugehörige PIN. Eine 2 Faktor Authentfizierung wäre wesentlich besser.
Ein Angreifer müsste 2 von einander unabhängige Kommunikationswege überwachen. Da heutzutage jeder ein Smartphone hat, wäre hier womöglich OTP angebracht. Für SMS gibt es in D. noch zuviele weiße Flecke.
Zudem halte ich eine generelle Übertragung des Zertifikats für extrem unsicher. Es wäre ausreichend, wenn der Browser nur eine signierte Nachricht/Bestätigung überträgt.
Kommentar