Rabobank iDeal-test voor webwinkels lek

rabobank

Gepubliceerd: Vrijdag 18 december 2009

Een testscript van de Rabobank voor het accepteren van iDeal blijkt op 40 punten lek. Het gaat om een demo, maar webwinkels maken echter wel gebruik van de code.

Toon volledig artikel

Revit Tekenaar op Vrijdag 18 December 2009 09:05

image

Is dit niet een beetje een storm in een glas water? Het is code uit een handleiding. Is deze daadwerkelijk door webwinkels toegepast? En zo ja, hoe vaak is dat gebeurd?

Mocht dit wel echt een probleem blijken te zijn, is er dan een procedure waarmee de organisatie achter iDeal de deelnemende webwinkels regelmatig op lekken controleert? Dit zodat webwinkels die de veiligheid niet serieus nemen kunnen worden afgesloten. Kan zo'n check plaatsvinden voorafgaand aan elke betaling, zodat je als klant weet dat je niet belazert wordt op het moment dat je in de adresbalk https://jeeigenbank.nl ziet staan?

CyberData op Vrijdag 18 December 2009 09:15

image

Mosterd na de maaltijd toch? Leuk dat men er op wijst.

kmg454 op Vrijdag 18 December 2009 09:33

image

Als je Ideal wilt gebruiken dan zal je die code wel moeten gebruiken want het is de enige documentatie die beschikbaar is.
Bij de Rabo en ook de ING is er niemand die je ook maar 1 antwoord kan geven als je vragen hebt.
Ik vind het overigens een vreemd verhaal want als ik de procedure van de verschillende banken naast elkaar leg zie ik weinig verschillen.
Bij de ABN Amro hoef je zelfs geen testen uit te voeren het sturen van een simpele url is daar genoeg om te betalen.

zebaz op Vrijdag 18 December 2009 10:50

image

Dit is onzin: uit eigen ervaring kan ik je vertellen dat de documentatie die ING levert (voor 'advanced' aansluitingen) in ieder geval ruim voldoende is. Het lijkt me niet vreemd om ervan uit te gaan dat je enige kennis hebt van XML en HTTP als je aan de slag gaat met het integreren van iDEAL in een webwinkel.

kmg454 op Vrijdag 18 December 2009 16:29

image

Natuurlijk moet je bekend zijn met XML en http maar dat wil nog niet zeggen dat je Ideal van een bepaalde bank kan koppelen want bij allemaal werkt het net een beetje anders en dan ga je toch uit van de handleiding.

Overigens worden ook met de voorbeeld scripts alle gegevens versleuteld verstuurd.


dlerew op Vrijdag 18 December 2009 11:56

image

Het probleem is dus dat er geen controle is op het gebruik van de juiste code voor iDeal, waardoor klanten van een foute webwinkel (een die zo stom is om testcode te gebruiken voor de echte winkel) slachtoffer kunnen worden.

Wie zou dat moeten controleren? En wie zijn hier de verantwoordelijken? We leven in een maatschappij waarin we erg afhankelijk zijn van zelfregulering. Maar van die regulering komt weinig terecht. De bank stelt code beschikbaar die lek is, de webwinkel kan het gebruiken in productie terwijl dat niet de bedoeling is en er blijkt geen controle te zijn dat er voor betaling de juiste omgeving/code in gebruik is.

Ik vind dat de organisatie/banken achter iDeal de verantwoordelijkheid heeft om te controleren of de juiste code implementatie wordt gebruikt. Maar die mentaliteit is er in Nederland niet bij de banken. Net als bij automatische incasso laten ze het voorkomen van misbruik over aan het bedrijf dat opdracht geeft om een betaling te verwerken. De banken trekken zich steeds meer terug van hun verantwoordelijkheid om voor een veilig omgeving te zorgen waarin zij de regie hebben over hoe het volk betalingen kan doen. Er is veel aandacht voor skimmen omdat dat populair is in de media, maar voor de overige verantwoordelijkheden loopt men weg.

Ik geef niet de banken de schuld van het gehele probleem: het is een algehele mentaliteit die het in stand houd. Klanten willen niet weten wanneer iets veilig is en slikken wat ze voor zich krijgen, bedrijven willen zo goedkoop en snel mogelijk cashen en nemen geen verantwoordelijkheid. Het risico neemt ieder voor lief.

Anonymous Coward op Vrijdag 18 December 2009 12:41

image

Ik geef niet de banken de schuld van het gehele probleem: het is een algehele mentaliteit die het in stand houd.

De ICT manager van de Rabobank International vindt windows net zo veilig als linux. Daar begint het mee. Volgens mij hebben ze niet echt een security beleid (CSO)

eerde op Vrijdag 18 December 2009 12:20

image

So what ?
Een oude test/voorbeeld code die uiteraard na ruim 3 jaar lek blijkt te zijn.

Laat eerst maar eens weten hoe (er moet echt nog het eea aangepast worden eer deze oude code werkt) en hoeveel websites het ook daadwerkelijk zo (vout dus) hebben geïmplementeerd...

Tot die tijd is het FUD

rialto op Vrijdag 18 December 2009 16:00

image

even ter verduidelijking:
Fear, uncertainty and doubt
Uit Wikipedia, de vrije encyclopedie
Ga naar: navigatie, zoeken
FUD is een afkorting uit de informatica die staat voor Fear, Uncertainty, and Doubt. In het Nederlands: 'Angst, Onzekerheid en Twijfel'

i-boy op Vrijdag 18 December 2009 21:21

image

Het lijkt wel of men puur uit is op sensatie met dit artikel.

Een programmeur die een "goed beveiligde webshop" heeft gebouwd, is slim genoeg om te zien dat het voorbeeld script inderdaad weinig controleert op de inputvelden, en zal nóóit letterlijk de voorbeeldscripts overnemen.

Het is namelijk een voorbeeld script, puur en alleen ter verduidelijking en niet bedoeld om programmeurs bij te scholen op het gebied van beveiliging.
Dit is geen écht schokkend nieuws te noemen. als men inderdaad veel moeite wil gaan doen om de voorbeeld scripts te misbruiken,
loont het meer om de grotere shops te proberen te misbruiken daar is immers meer te halen dan bij de beginnende webwinkels waarvoor iDeal lite bedoeld is.

De iDeal betaling zélf gaat via een beveiligde omgeving van de banken en is niet afhankelijk van de code van de shop die de transactie instuurt mits de berekende checksum (waarvan de manier van samenstellen in het voorbeeld script staat) uiteraard klopt anders kan er géén betaling plaats vinden !

Een geavanceerde (kwaadwillende) hacker, kan dus totaal geen invloed uitoefenen op de daadwerkelijke betaling en zelfs als dit hypothetisch gesteld mogelijk zou zijn, dan zou het een behoorlijk domme hacker zijn : men kan immers alleen iDEAL betalingen ontvangen op een Nederlandse bankrekening met een iDeal aansluitkontrakt,en daarbij zijn sowieso de gegevens bekend van de rekeninghouder die de iDEAL betaling ontvangt. Gevolg : aangifte van oplichting, en uiteraard wordt zijn rekening geblokkeerd.

Al met al, begrijp ik de negatieve berichtgeving als deze totaal niet :laten we toch blij en trots zijn dat we in Nederland voorop lopen met deze veilige manier van betalen via internet (zowel voor de consument als de webwinkelier), en veiliger dan alle andere betaalmethodes die voorheen aanwezig waren !!

Skinkie op Zondag 20 December 2009 05:49

image

Wat ik zo vreemd vind aan ideal lite is dat de eventuele succes url geen argument bevat die gesigned is door de bank. Als je dus een shop maakt die van lite gebruik maakt zit je of met XML processing of met e-mail verificatie. Terwijl door het aanvoegen van een succescode gesigned met de shared key de webshop direct kan vaststellen of de redirect gestuurd is door de bank of niet.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws