Tänkbar BankID-förbättring; beloppsgräns?

Permalänk
Medlem

Tänkbar BankID-förbättring; beloppsgräns?

Nu sker nya bedrägerier när intet ont anande studenter identifierar sig mot bostadsmarknaden. Tyvärr töms deras bankkonton istället.
Artikel på SVT.se

En tanke slog mig, skulle man inte kunna skicka med en beloppsgräns när BankID används. Vid identifiering borde den ju vara noll som default. Medans underskrifter (möjlig signering av bostadsavtal, men som används för att tömma bankkontot istället) kan skicka med en maximal beloppsgräns som bankerna kan kontrollera. På så sätt så kan ingen tömma hela konton utan att användaren aktivt specificerat en stor beloppsgräns, även om användaren är ouppmärksam och "gör fel".

Skulle detta vara en förbättring runt BankID-infrastrukturen?
Håll huvudet kallt och tekniskt nu när ni postar så inte även denna tråd låses.

Permalänk
Medlem

Ett problem med BankID är att för att göra allt säkert så används det överallt men det gör att folk inte tänker efter lika mycket. Mot när man bara använda det till banken så kan man knappt prata med en kundservice idag utan att de kräver att man identifierar sig med bank ID. Det blir också inloggningsmetod till tex e-handel på vissa sidor.

Så när en student krävs på bank id för bostad kan jag förstå att det känns helt normalt. Men ju mer det används till allting desto större risk att man tänker ”ok alla andra ställen begär det så inget som ringer varningsklocka”.

Skulle nästan behövas 2 nivåer av bank ID. En för identifiering och en som bara används till att föra över pengar och sådant på banken. Och om något ställe begär mer än bara identifiering så kan man då tänka att det är fuffens på gång.

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk

Har sett att det sitter QR koder lite varstans inne i centrala staden eftersom företag använder det i marknadsföringssyfte. Skulle aldrig i mitt liv skanna någon random QR-kod men att det kunde användas till att beställa nytt kreditkort i mitt namn till någon annan hade jag ingen aning om. Trodde bankerna hade högre skydd där befintlig bankdosa behöver användas för den typen av aktivitet

Visa signatur

citera för svar
Glassbilen spelar bara när det är helt slut på glass

Permalänk

Det brukar ju stå vad man godkänner i bankID appen.

Sen förstår jag inte hur man kan vara smart nog att plugga på universitet men inte vet att det inte behövs bankID för att göra en kreditupplysning.

Permalänk
Medlem
Skrivet av dagas:

Skulle nästan behövas 2 nivåer av bank ID. En för identifiering och en som bara används till att föra över pengar och sådant på banken. Och om något ställe begär mer än bara identifiering så kan man då tänka att det är fuffens på gång.

Det gör det ju; Identifiering respektive signering. För identifiering första räcker touch-id/face-id/etc. medan signering även kräver PIN-koden.

Visa signatur

Mostly Harmless

Permalänk
Medlem
Skrivet av Mayhem SWE:

Det gör det ju; Identifiering respektive signering. För identifiering första räcker touch-id/face-id/etc. medan signering även kräver PIN-koden.

Så de som blir bedragna måste godkänna 2 gånger först för att komma in i banken och sedan för att signera överföringen. Jag hade förstått det som att det räckte med man signerar en gång och så poff är pengarna borta.

Tycker ändå det skulle vara något som bara är
För identifiering och som inte kan användas för att komma in på banken. Att ens förknippa E ID med banken från början känns som det lett till problem. Finns väl e ID som inte har något med banken att göra men de har aldrig blivit populära eftersom bank ID är det som används till allt.

Hur som helst känns det för liknande. Om
Någon frågar efter körkort och någon frågar efter bankkort känns det som helt olika saker. Logga inbox signera på banken görs med samma kod (visst man kan ställa in så koden inte behövs i första stegen men det gör det bara mer riskabelt då man bara behöver titta på
Skärmen och så är man inne).

Jag är väldigt försiktig och inte råkat ut för något ännu men att bara säga att folk är dumma om de blir bedragna hjälper inte någon.

Jag har jobbat med antagning på universitet och vet att perfekta betyg på allt och komma in på läkarprogrammet inte är garanti för att folk läser instruktioner och råkar sabba sin egen antagning för de inte förstått prioritering i ansökan.

”Men jag var ju antagen till Uppsala!!!”
”Ja men du tackade ja till reservplats i Lund så nu får du flytta dit eftersom du kom in där istället”
”Men pappa har köpt lägenhet redan!!!!”
”Sucks for you”

Som Linus på LTT säger det hjälper inte att lägga skulden på offret. Visst man borde vetat bättre men går det bygga systemet säkrare så bör man göra det. Till och med Linus youtube blev ju kapad och om någon ska kunna säkerhet är det en tech youtuber.

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk
Medlem

Jag tror en stor brist med BankID är att folk inte förstår att de defakto kan stå framför bankdesken när de sitter hemma i soffa och knappar. Man har en distanserad "remote" känsla om vad som föregår. Men eftersom den fysiska närvaron uteblir, så ringer inga varningsklockor. Mycket av (den ursprungliga) implementationen tar inte hänsyn till de psykologiska aspekterna. Därav åratal av bedrägerier, som tycks fortgå. (BankID fyller 20 år i år) Det får inte vara så att det krävs smarthet för att använda BankID, normalbegåvade måste också skyddas.

Hur är det när man godkänner en överföring, syns beloppet i BankID-appen då? Skulle det vara ytterligare en förbättring? Inser att båda mina förslag faller i det ögonblick som bedragaren lyckas skapa ett eget BankID på offrets identitet. Då är vi tillbaka till feedback till samtliga "anslutna"/"inloggade" telefoner för ett visst personnummer.

- En notis i appen som berättaar hur hur många av dina BankID som används den senaste veckan?
---- Vid två aktiva så färgas hela bakgrunden gul, och vid tre så blir den rosa!
- En möjlighet att stoppa en överföring (säg 5 minuter) innan den startat om flera ID är aktiva samma vecka?
- En spärrtid på nya BankID (nummer 2 och 3) på 24-48 timmar innan de kan användas?

En annan tanke jag har är att om jag skapar tre (max antal BankID man får ha) identiteter på tre telefoner, så kan en bedragare inte skapa en nytt ID utan att ta bort något av de gamla först. Men då får bankerna inte tillåta att IDx används för att ta bort IDy. Lite krystad ide inser jag.

Svårt det här, hur man än vänder och vrider på problematiken så finns det luckor.

Permalänk
Medlem
Skrivet av mc68000:

Jag tror en stor brist med BankID är att folk inte förstår att de defakto kan stå framför bankdesken när de sitter hemma i soffa och knappar. Man har en distanserad "remote" känsla om vad som föregår. Men eftersom den fysiska närvaron uteblir, så ringer inga varningsklockor. Mycket av (den ursprungliga) implementationen tar inte hänsyn till de psykologiska aspekterna. Därav åratal av bedrägerier, som tycks fortgå. (BankID fyller 20 år i år) Det får inte vara så att det krävs smarthet för att använda BankID, normalbegåvade måste också skyddas.

Hur är det när man godkänner en överföring, syns beloppet i BankID-appen då? Skulle det vara ytterligare en förbättring? Inser att båda mina förslag faller i det ögonblick som bedragaren lyckas skapa ett eget BankID på offrets identitet. Då är vi tillbaka till feedback till samtliga "anslutna"/"inloggade" telefoner för ett visst personnummer.

- En notis i appen som berättaar hur hur många av dina BankID som används den senaste veckan?
---- Vid två aktiva så färgas hela bakgrunden gul, och vid tre så blir den rosa!
- En möjlighet att stoppa en överföring (säg 5 minuter) innan den startat om flera ID är aktiva samma vecka?
- En spärrtid på nya BankID (nummer 2 och 3) på 24-48 timmar innan de kan användas?

En annan tanke jag har är att om jag skapar tre (max antal BankID man får ha) identiteter på tre telefoner, så kan en bedragare inte skapa en nytt ID utan att ta bort något av de gamla först. Men då får bankerna inte tillåta att IDx används för att ta bort IDy. Lite krystad ide inser jag.

Svårt det här, hur man än vänder och vrider på problematiken så finns det luckor.

Bank-id visar beloppet - om banken vill göra det. Det vill de, och de lägger normalt på ett par rader om att snälla tänk på vad du gör.
Allt står i klartext i appen. Även när du godkänner nya id.

Permalänk
Medlem

Jag hade gillat beloppsgränser / uppdelning av bankidt, av den enkla anledningen att om någon lyckas se min kod när jag swishar 35 spänn för bussbiljett ska man inte automagiskt kunna komma åt mina sparkonton om samma någon norpar min telefon. Det spelar liksom ingen roll om jag har 5000 i beloppsgräns på swish om kod + telefon ändå är på vift.

Typ en kod för swish, en annan för resten hade gjort mycket - men det är för att jag ser det som den största risken hur mitt bankid kommer på vift.

Visa signatur

Jag är en optimist; det är aldrig så dåligt så att det inte kan bli sämre.

Permalänk
Medlem
Skrivet av mc68000:

Jag tror en stor brist med BankID är att folk inte förstår att de defakto kan stå framför bankdesken när de sitter hemma i soffa och knappar. Man har en distanserad "remote" känsla om vad som föregår. Men eftersom den fysiska närvaron uteblir, så ringer inga varningsklockor. Mycket av (den ursprungliga) implementationen tar inte hänsyn till de psykologiska aspekterna. Därav åratal av bedrägerier, som tycks fortgå. (BankID fyller 20 år i år) Det får inte vara så att det krävs smarthet för att använda BankID, normalbegåvade måste också skyddas.

Hur är det när man godkänner en överföring, syns beloppet i BankID-appen då? Skulle det vara ytterligare en förbättring? Inser att båda mina förslag faller i det ögonblick som bedragaren lyckas skapa ett eget BankID på offrets identitet. Då är vi tillbaka till feedback till samtliga "anslutna"/"inloggade" telefoner för ett visst personnummer.

- En notis i appen som berättaar hur hur många av dina BankID som används den senaste veckan?
---- Vid två aktiva så färgas hela bakgrunden gul, och vid tre så blir den rosa!
- En möjlighet att stoppa en överföring (säg 5 minuter) innan den startat om flera ID är aktiva samma vecka?
- En spärrtid på nya BankID (nummer 2 och 3) på 24-48 timmar innan de kan användas?

En annan tanke jag har är att om jag skapar tre (max antal BankID man får ha) identiteter på tre telefoner, så kan en bedragare inte skapa en nytt ID utan att ta bort något av de gamla först. Men då får bankerna inte tillåta att IDx används för att ta bort IDy. Lite krystad ide inser jag.

Svårt det här, hur man än vänder och vrider på problematiken så finns det luckor.

Ja, alltså... själva grundproblemet är att användaren inte bryr sig om att läsa vad det är de godkänner, och att skurkar och banditer vet hur de ska utnyttja det.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av zyberzero:

Jag hade gillat beloppsgränser / uppdelning av bankidt, av den enkla anledningen att om någon lyckas se min kod när jag swishar 35 spänn för bussbiljett ska man inte automagiskt kunna komma åt mina sparkonton om samma någon norpar min telefon. Det spelar liksom ingen roll om jag har 5000 i beloppsgräns på swish om kod + telefon ändå är på vift.

Typ en kod för swish, en annan för resten hade gjort mycket - men det är för att jag ser det som den största risken hur mitt bankid kommer på vift.

Jag lämnar helst telefonen hemma om jag är ute och går sent. Vill inte råka ut får någon som bokstavligen trampar på mina fingrar tills jag knappar in koden och släpper in dem helt och hållet. Var bättre förut när jag hade BankID på en sekundär telefon som alltid var kvar hemma, men så är det ju det här med android-uppdateringarna också. Nu har jag (tyvärr) allt på nya telefonen.

Skrivet av evil penguin:

Ja, alltså... själva grundproblemet är att användaren inte bryr sig om att läsa vad det är de godkänner, och att skurkar och banditer vet hur de ska utnyttja det.

Sant, folk med gott munväder har alltid en förklaring och ursäkt för att det står på på ett visst sätt. Bara tryck på OK nu..
Det krävs mer "checks and balance" som dom säger "over there"..

Permalänk
Medlem

Ett annat önskemål vore ju att ha ett BankID som bara gäller för banken, och ett annat som används för vardagsidentifieringar etc.

Permalänk
Medlem

Ett annat önskemål vore en hotkodsfunktion, d.v.s. slå in den så spärras alla BankID tillhörande det personnumret på en gång. Naturligtvis så krävs det att BankID fimpar möjligheten att använda något annat än kod för bekräftelse.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

SEB skickar en SMS-kod när man ska skaffa nytt bankid + att man behöver pass osv.

Varför inte ett sms där det står: Du håller på att överföra 99000kr skriv in följande kod för att fortsätta…
Då måste man signera i bankID-appen där det står tydligt att man håller på att överföra 99000kr och sedan skriva in en kod från sms där det också står att man överför 99000kr

Detta borde gälla på belopp över typ, 5000kr

Ps. 99000kr som exempel eftersom en av tjejerna blivit lurade på det. Ds.

Edit: För att beställa nytt bankid hos SEB så måste man logga in med koddosa(digipass), sedan beställer man nytt bankid, får en smskod som man ska fylla i, fota koden i passet, skanna pass med NFC, skriva in ny pinkod. Hyfsat säkert skulle jag påstå. Dessutom måste GPS vara påslaget.

Permalänk
Medlem
Skrivet av mc68000:

Nu sker nya bedrägerier när intet ont anande studenter identifierar sig mot bostadsmarknaden. Tyvärr töms deras bankkonton istället.
Artikel på SVT.se

En tanke slog mig, skulle man inte kunna skicka med en beloppsgräns när BankID används. Vid identifiering borde den ju vara noll som default. Medans underskrifter (möjlig signering av bostadsavtal, men som används för att tömma bankkontot istället) kan skicka med en maximal beloppsgräns som bankerna kan kontrollera. På så sätt så kan ingen tömma hela konton utan att användaren aktivt specificerat en stor beloppsgräns, även om användaren är ouppmärksam och "gör fel".

Skulle detta vara en förbättring runt BankID-infrastrukturen?
Håll huvudet kallt och tekniskt nu när ni postar så inte även denna tråd låses.

Gällande själva förslaget som du lägger fram så handlar det som jag förstår det om att lägga till nya mer specifika funktioner i BankID, som eventuellt då skulle öppna för mer specifik hantering av olika situationer som skulle kunna tillhandahålla ett tydligare gränssnitt för användaren som knappt fokuserar på vad de gör.

Idag existerar ju endast två funktioner: identifiering och signering.

BankID har alltså idag inget sätt att veta att det du gör är en överföring, BankID vet bara att du signerar ett avtal och visar dig då att det du gör är en signering, vem motparten är, samt den sammanfattande text som motparten tillhandahöll (dvs, du ser att du gör en signering, motparten är Swedbank och de skrev i sammanfattningen att du härmed överför 99000 kr).

Ja, det skulle eventuellt öppna för ett tydligare användargränssnitt om det existerade en funktion "signering av överföring" där det fanns en parameter för "belopp" t.ex., men då måste alla banker osv gå över till att endast använda dessa specifika nya funktioner (och det måste finnas sådana funktioner för allt som är "viktigt"), det skulle då inte vara något som börjar funka av sig självt.

Jag vet inte hur realistiskt det är, men som sagt, en sådan ändring skulle ju öppna för att man kan bygga ett UI som skulle kunna hjälpa användaren mer än att bara visa den råa informationen om vad det är de signerar.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Sötast

Alltså, ledsen att tjejerna förlorat pengar... men hon sa att de utfärdat ett nytt bankid och allt möjligt.

De har inte utfärdat ett nytt bankid.
Hon har gjort det själv.

Ledsen, men om man inte läser vad det står på skärmen så har jag ingen som helst sympati.

När min mormor bjöd in okända män som skulle hjälpa henne med bankärende hade jag inte heller någon sympati. Jag var skitförbannad på henne och frågade henne hur många andra gånger i sitt liv hon haft bankmän komma på besök?

Inte heller min farsa när han har problem med både mobil å dator å när jag frågar vad i helvete han gjort så säger han med löjligt clownléende "du vet ju hur jag är, jag bara tröcker höhöhöhö". Ja men då får man fan själv stå för konsekvenserna också.

Permalänk
Medlem
Skrivet av Allexz:

Alltså, ledsen att tjejerna förlorat pengar... men hon sa att de utfärdat ett nytt bankid och allt möjligt.

De har inte utfärdat ett nytt bankid.
Hon har gjort det själv.

https://filer.avlid.it/wl/?id=C1odcpt5Eb0LElfAnmQ5EnrVqsJkNs6B&fmode=open
https://filer.avlid.it/wl/?id=GVbgLKoWxc4kDzyiVd2WFNwjkJSv9Jmr&fmode=open

Ledsen, men om man inte läser vad det står på skärmen så har jag ingen som helst sympati.

När min mormor bjöd in okända män som skulle hjälpa henne med bankärende hade jag inte heller någon sympati. Jag var skitförbannad på henne och frågade henne hur många andra gånger i sitt liv hon haft bankmän komma på besök?

Inte heller min farsa när han har problem med både mobil å dator å när jag frågar vad i helvete han gjort så säger han med löjligt clownléende "du vet ju hur jag är, jag bara tröcker höhöhöhö". Ja men då får man fan själv stå för konsekvenserna också.

Jag håller med och det var många år sedan de döljde knappsatsen. Nu är det ett extra tryck på "signera". Som att man ska stanna upp och läsa.

Om det rör sig om en överföring kunde de lägga till att man får skriva beloppet. Då blir man ju uppmärksam på att det flyttas pengar.

Svårare på att man godkänner ett nytt bankid eller beställning av ett kredit. Och de man pratar med har ju smörjt munnlädret. "Kreditkort? Vi gör bara en kort kreditupplysning istället för den långa som tar flera dagar"

Permalänk
Medlem

Som jag sade i den andra tråden – det är helt upp till banken hur de vill använda bankid.

Bankerna kan t.o.m. använda bankid-appen för att skapa andra säkerhetsprodukter som inte fungerar som legitimation.

Det finns inget som hindrar bankerna idag att ha en produkt i bankid-appen som enbart fungerar med banken och att banken kräver att ytterligare en person godkänner varje transaktion – men vem vill göra det som inte har god man eller förvaltare? Faktum är att dessa typer av tjänster redan finns.

Notiser, skanna pass/id-kort, qr-koder o.s.v. används redan för att försäkra om att rätt person skapar legitimationen.

Tidsgränser hjälper inte mot någon som frivilligt gör sig av med sina pengar, många har ett långt skeende med bedragarna innan de kommer på att de gjort något dumt! De som vill ha begränsningar kan skaffa begränsningar hos enskilda banker. Bankid är en legitimation, det är olagligt att låna ut till både släkt och bedragare då ingen annan får använda sig av den.

De som blir bedragna är oftast de som tror de kan sköta sig själva, de som inte kommer söka spärr för att skapa nya bankids o.s.v. Samhället kan tyvärr inte omyndigförklara folk.