Un caz de incompetență cu Banca Transilvania

Bine ați venit în lumea 2FA. Dacă nu vă e familiar acest acronim, el înseamnă „2 Factor Authentification”, un caz special de „Multi-Factor Authentication” - Autentificare multi-factor. Ce înseamnă este că folosești mai multe mijloace pentru a te autentifica la un serviciu - în loc să te bazezi doar pe o parolă, te bazezi și pe un alt mod de a confirma că tu ești persoana care se autentifică.

Fiind client vechi la Banca Transilvania, am prins momentele în care BT era în epoca de piatră a internetului, și numai bine că am putut să le cer un token fizic pentru autentificare. Acum un an, în plin proces de modernizare, am fost contactat de la Banca Transilvania să mi se comunice că în curând nimic din oferta lor nu va mai avea sens, și va trebui să trec de la varianta relativ sigură cu token-ul fizic (ar trebui să mi se fure din casă cu tot cu parola pe care doar eu o știu) la cea în care car după mine toate facilitățile pentru a-mi devaliza firma (adică telefonul mobil). YAAAAAAY!

Pentru că cineva cu cap de cretă le-a gândit lucrurile, au mutat lucrurile pe o platformă inerent nesigură pe care nu ai dori să ai informațiile bancare, și anume pe telefonul mobil. Nu, nu vreau acces instantaneu la toate facilitățile bancare de pe mobil, pentru că este prea ușor să fac greșeli de la telefonul mobil. De-asta, ca administrator de firmă îmi doresc să lucrez de la un desktop - acolo pot să mă uit prin zece documente în timp ce verific datele pe care le introduc în aplicația bancară. Pe telefonul mobil nu pot asta. Pe telefonul mobil pot foarte ușor să greșesc între virgula și punctul zecimal, pe desktop pot să revin și să verific în câteva locuri care din ele e folosită. (Punctul. BT folosește punctul zecimal, încălcând standardele și practic legea națională).

Astăzi însă s-a petrecut chestia care m-a făcut să explodez. Intru de dimineață în aplicația bancară, pe desktop. Îmi cere autentificare pe telefon. Unde îmi cere să-mi schimb parola înainte de orice.

Ca orice om sănătos la cap folosesc un manager de parole, aspect la care băieții ăștia care au făcut aplicația nu s-au gândit. Nu s-au gândit nici la faptul că te obligă să ai între 8 și 20 de caractere, deci maximul de securitate pe care îl poți avea e cel dat de 20 de caractere pe care te poate vedea oricine cum le scrii când ești în metrou. Bun, deci, folosesc un manager de parole, dar nu e integrată partea de generat parole din managerul de parole. Că de ce ar funcționa ceva corect?

Și dacă toate astea nu vă fac sângele să fiarbă în timp ce vă chinuiți să schimbați parola pentru a se conforma regulilor băncii, după ce schimbați parola, dacă mergeți în aplicația de mobil, și vreți să vă schimbați parola din nou, știți ce vă zice?

Ne pare rău dar schimbarea parolei se poate face doar din aplicația web.

ȘI ATUNCI DE CE MĂ OBLIGI BĂ SĂ SCHIMB PAROLA DIN APLICAȚIA DE MOBIL?

Pictured: Dalai Lama față în față cu aplicația BT Go

Pictured: Dalai Lama față în față cu aplicația BT Go