am 24.04.2020 12:55
Die neue Photo TAN App stellt m.E. leider einen extremen Rückschritt im Bezug auf die Sicherheit da und konterkarriert die PSD2 Vorgaben zur 2-Faktor Autorisierung.
- Mit der bisherigen App erfolgte das Login im Internet-Banking und völlig unabhängig davon eine challange-response Generierung der jeweiligen TAN durch das Abfotografieren und Wandeln in eine TAN per unabhängiger App.
- Mit dem neuen Verfahren werden in der App sowohl Internet-Zugangsnummer als auch Internet-Pin abgefragt/gespeichert. Und natürlich weiterhin TANs generiert. Damit befinden sich alle Daten, die ein Hacker für das Ausführen von Transaktionen benötigt, in der App auf dem Handy und damit an der potentiell unsichersten Stelle des gesamten Prozesses.
Nebenbemerkung: dass die App keine Passwort-Rest Funktion hat und nach einer Neuinstallation eine neu-Initialisierung unter Verwendung einer Photo-TAN (!) erfordert (die man dann natürlich aber mangels Zugang zur App nicht abrufen kann) , bedeutet, dass man beim Vergessen des App-Passwortes vom Verwenden des Bankings aausgesperrt ist, bis man einen neuen Aktivierungsbrief per Post erhalten hat.
Ich würde mir für die Zukunft wünschen, dass bei Updates das hinterlegte Prozessdesign sorgfältiger durchdacht wird.
24.04.2020 14:01 - bearbeitet 24.04.2020 14:06
24.04.2020 14:01 - bearbeitet 24.04.2020 14:06
Speziell was den Sicherheitsaspekt angeht, schließe ich mich @supervision vollumfänglich an. Ich habe es bislang tunlichst vermieden, Banking-Apps auf dem Smartphone zu nutzen und fand die bisherige Photo-TAN App sicher, da keine Zugangsdaten gespeichert wurden. Jetzt befinden sich Zugangsdaten in der App - was ich überhaupt nicht will. Es wäre schön, wenn die alte Version als Alternative wieder zur Verfügung gestellt wird.
am 24.04.2020 14:30
Hallo,
die PhotoTAN-App speichert keine Zugangsdaten, das hat sie früher nicht getan und das tut sie auch heute nicht.
Wer es nicht glaubt: einfach nach der Aktivierung von PhotoTAN-Push die PIN im Onlinebanking ändern. Die App funktioniert danach immer noch, auch wenn sie nichts von der neuen PIN weiß.
Nebenbemerkung: dass die App keine Passwort-Rest Funktion hat und nach einer Neuinstallation eine neu-Initialisierung unter Verwendung einer Photo-TAN (!) erfordert (die man dann natürlich aber mangels Zugang zur App nicht abrufen kann) , bedeutet, dass man beim Vergessen des App-Passwortes vom Verwenden des Bankings aausgesperrt ist, bis man einen neuen Aktivierungsbrief per Post erhalten hat.
Jeder Kunde hat die Möglichkeit sich vor dem Aussperren selbst zu schützen. Dafür gibt es sogar gleich vier Möglichkeiten:
Das sollten allemal genug Chancen sein.
baha
am 24.04.2020 16:32
Danke für die Info. Dann bin ich etwas beruhigt, was den Sicherheitsaspekt angeht. Trotzdem hat mir die alte App besser gefallen. Einfach öffnen, Grafik einlesen und fertig ohne den ganzen anderen Schnickschnack.
am 24.04.2020 16:35
Ohne Frage, die alte App hat ihre Vorteile gehabt. Die hat im Grunde genau wie das Lesegerät funktioniert und es gab keine großen Fragezeichen wie jetzt mit der neuen App. Man sieht ja was hier in der Community gerade abgeht.
Ich beneide das @SMTcomdirect aktuell jedenfalls nicht.
am 24.04.2020 16:37
Für mich ist das Ganze eine "Verschlimmbesserung". Warum muß man immer etwas ändern, was gut und einfach funktioniert hat?
24.04.2020 18:45 - bearbeitet 24.04.2020 18:46
24.04.2020 18:45 - bearbeitet 24.04.2020 18:46
Nun ja... Es wurde von einigen Kunden lange lautstark eine Alternative zum Photo-Tan Verfahren gefordert.
Ich finde die Push Funktion eine echt gelungene Ergänzung.
Praktisch wäre allerdings auch die Möglichkeit, den Vorgang direkt in der Push Nachricht zu bestätigen.
Die Commerzbank App kann das.
Aber vielleicht hat man sich aus Sicherheitsgründen bewusst dagegen entschieden.
Grundsätzlich bin ich aber sehr zufrieden.
am 17.08.2020 12:07
Und warum fragt die App dann nach einer PIN-Änderung im Internet Onlinebanking dann auch nach eben dieser neuen PIN? Die Meldung lautet "Bitte geben Sie aus Sicherheitsgründen Ihre PIN ein (Zugangsnummer: <meine Zugangsnummer>) Persönliche PIN (6-stellig)." Die alte App hat hier nicht nach meiner PIN gefragt (Habe ich eben auf einem älteren Gerät nachvollzogen). Was will die App mit dieser PIN, wenn sie sie nicht speichert?
am 17.08.2020 14:47
Hallo @mm64 und herzlich willkommen in unserer Community!
In der aktuellen Version der photoTAN App wird die PIN-Änderung erkannt und daher ist die Eingabe der PIN notwendig.
Die Zugangsdaten sind in der photoTAN App sicherheitshalber in Form eines Tokens hinterlegt. Dieser Token wird nach Eingabe der neuen PIN in der App neu angelegt.
Gruß
Erik