เมื่อวันเสาร์ที่แล้วมีรายงานทดสอบความปลอดภัยของการตั้งค่า TLS โดย rtsp จาก INOX สำหรับการเข้าเว็บธนาคารออนไลน์ของธนาคารในไทย และถูกแชร์ไปตามเว็บเครือข่ายสังคมออนไลน์หลายแห่ง วันนี้รายงานล่าสุดหลายธนาคารปรับปรุงจนไม่มีใครมีช่องโหว่ร้ายแรงแล้ว
รายงานก่อนหน้านี้เว็บ ktbnetbank.com มีการตั้งค่าที่เปิดช่องโหว่ POODLE เอาไว้ (ช่องโหว่รายงานมาตั้งแต่ปี 2014) ทำให้ SSL Labs ให้เกรดเป็น F ทันที ขณะที่เว็บ click.ktc.co.th รองรับการเข้ารหัส RSA-512 (ช่องโหว่รายงานต้นปี 2015) ได้เกรด F ไปเช่นกัน
หลังรายงานนี้เผยแพร่มาแล้ว 6 วันตอนนี้สามเว็บปรับปรุงขึ้นอย่างมาก ได้แก่ scbeasy.com (เดิม C มาเป็น A-), ktbnetbank.com (เดิม F มาเป็น A-), click.ktc.co.th (เดิม F มาเป็น C) ทำให้รายการทั้งหมดไม่มีใครได้เกรด F อีกแล้ว
ที่มา - SSL Security Test: Online Banking in Thailand (Feb 19, 2016, Feb 13, 2016)
on

เห็นรายงานนั้น ในเว็บนอก
specimen Fri, 19/02/2016 - 12:39
เห็นรายงานนั้น ในเว็บนอก ส่งมาโดย google now
ยังคิดอยู่เลยว่า งานระดับนี้ มีคนรับผิดชอบระดับนี้ ปล่อยให้เป็นแบบนี้ได้ไง
สุดท้าย ต้องรีบแก้จริง ๆ ก่อนจะเสียชื่อหนักกว่านี้
นอกเรื่องนะครับ พอดีเครื่องผม
jaideejung007 Fri, 19/02/2016 - 12:42
นอกเรื่องนะครับ
พอดีเครื่องผมใช้ KIS2016 License
เวลาเข้าเว็บ ktbnetbank.com มันขึ้นตามภาพ (สังเกตุตรง Chorme ยืนยันว่า K....)

ถือว่าปกติอยู่ใช่มั้ยครับ
และทำไม KIS ต้องมาออกยืนยันเองด้วย แก้ไขได้ไหมนะ
คุณลง antivirus
lew Fri, 19/02/2016 - 12:44
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
คุณลง antivirus ในเครื่องคุณเองแล้วมันทำ MITM (ในเครื่องคุณเอง) ไม่เกี่ยวกับธนาคารครับ
jaideejung007 จาก
hs0wkc Fri, 19/02/2016 - 12:47
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
jaideejung007 จาก http://1080ip.com ใช้ไหมครับ
คนๆ
jaideejung007 Fri, 19/02/2016 - 14:40
In reply to jaideejung007 จาก by hs0wkc
คนๆ เดียวกันครับ
และยินดีที่ได้รู้จักครับ ใช้ยูสเซอร์เนมที่นั่นอะไรครับผม
ตรงนี้ปิดได้ครับ ที่
Freedomlover Fri, 19/02/2016 - 12:54
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
ตรงนี้ปิดได้ครับ ที่ settings > additional > network
ในส่วน Encrypted connections scanning ครับ
ขอบคุณครับ ปิดละ
Thaitop_BN Sat, 20/02/2016 - 06:42
In reply to ตรงนี้ปิดได้ครับ ที่ by Freedomlover
ขอบคุณครับ ปิดละ ทำบางเว็บตอบสนองช้า ก็สงสัยอยู่ แต่นึกว่าเป็นเพราะเน็ตมากกว่า(ลองเปลี่ยน AV ช่วงเปลี่ยนเน็ตพอดี)
ถ้าใช้ Avast! รุ่นปัจจุบัน
atheist Fri, 19/02/2016 - 13:00
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
ถ้าใช้ Avast! รุ่นปัจจุบัน ระบบ MITM มันจะไม่แตะเว็บธนาคาร หรือเว็บแนว ๆ ข้อมูล sensitive มันจะ bypass อัตโนมัติ
Antivirus
wichate Fri, 19/02/2016 - 13:15
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
Antivirus แอบอ่านข้อมูลทางการเงินของคุณแล้วครับ รีบแก้ไขด่วน
ขออนุญาตตอบเม้นท์เดียวเลยนะคร
jaideejung007 Fri, 19/02/2016 - 14:48
In reply to นอกเรื่องนะครับ พอดีเครื่องผม by jaideejung007
ขออนุญาตตอบเม้นท์เดียวเลยนะครับ (กลัวโดนแจ้งว่าเป็นสแปมเม้นท์)
@lew แล้วแนะนำให้เปิดใช้งานต่อไปมั้ยครับ หรือปิดไปเลย รบกวนด้วยครับผม
@Freedomlover โอ้ มันสามารถปิดได้นี่เอง ขอบคุณมากครับ
@atheist แต่ KIS206 มันตั้งเป็นค่ามาตรฐานมาให้แบบนี้เลย ตกใจมาก
@wichate คุณพระ!
โดยส่วนตัวผมปิดหมดครับ ประโยช
lancaster Fri, 19/02/2016 - 14:56
In reply to ขออนุญาตตอบเม้นท์เดียวเลยนะคร by jaideejung007
โดยส่วนตัวผมปิดหมดครับ
ประโยชน์ของมันคือเอาไว้สแกนเนื้อหาของเว็บไซต์ที่คุณกำลังเข้าว่ามี malware หรือเปล่า คงต้องลองพิจารณาความเสี่ยงจากพฤติกรรมการใช้เว็บของเราเองครับ
เหมือนนักเรียนเลย ติด F
hs0wkc Fri, 19/02/2016 - 12:43
เหมือนนักเรียนเลย ติด F แต่ดีหน่อยไม่มีมี เปอร์
ผมว่าอีกสามธนาคารที่ยังได้เกร
games2532 Fri, 19/02/2016 - 13:01
ผมว่าอีกสามธนาคารที่ยังได้เกรด C กับ B ควรพัฒนาให้เหมือนคนอื่นก็จะดีมากเลยนะครับ
ปล.สองในสามที่ติดสีเหลืองผมใช้อยู่ด้วยสิ = ="
ลาก่อน IE8 + Windows XP
icez Fri, 19/02/2016 - 13:07
ลาก่อน IE8 + Windows XP
ไม่โดนกระทุ้งคงไม่ปรับปรุงเลย
osmiumwo1f Fri, 19/02/2016 - 13:37
ไม่โดนกระทุ้งคงไม่ปรับปรุงเลยมั้งครับ
เว็บไทยโพส....
Architec Fri, 19/02/2016 - 13:46
เว็บไทยโพส.... ธนาคารเงียบ
เว็บต่างประเทศโพสประจาน.... แก้ไขอย่างเร็ว
อืม...นะ
ผู้บริหารอ่านภาษาไทยไม่ออกมั้
nrml Fri, 19/02/2016 - 13:50
In reply to เว็บไทยโพส.... by Architec
ผู้บริหารอ่านภาษาไทยไม่ออกมั้งครับ :D
คุณ rtsp ที่โพสนี่คนไทยครับผม
Ford AntiTrust Fri, 19/02/2016 - 13:50
In reply to เว็บไทยโพส.... by Architec
คุณ rtsp ที่โพสนี่คนไทยครับผม
ยังนับว่า
xx555 Fri, 19/02/2016 - 14:57
In reply to เว็บไทยโพส.... by Architec
ยังนับว่า มีพัฒนาการขึ้นเยอะครับ
2-3ปีที่แล้ว ถ้าคนโพสมาแบบนี้ เผลอๆโดนแจ้งจับ หรือ ฟ้องหมิ่นประมาทด้วยซ้ำ
ใช้ทั้ง KTB ,KTC โอนเงิน
255BB Fri, 19/02/2016 - 14:10
ใช้ทั้ง KTB ,KTC โอนเงิน จ่ายค่าบัตรออนไลน์ตลอด เพิ่งรู้ว่าก่อนหน้านี้มีช่องโหว่ขนาดนี้ - -'
จากเหตุการณ์ในครั้งนี้
xx555 Fri, 19/02/2016 - 14:56
จากเหตุการณ์ในครั้งนี้ ทำให้ผู้บริหารแบงค์ตัดสินใจ ลอยแพผู้ใช้หลายหลาย ที่ยังใช้ ie6 เลยครับ
ลอยแพมาตั้งแต่ปีก่อนที่เปลี่ย
Ford AntiTrust Fri, 19/02/2016 - 16:22
In reply to จากเหตุการณ์ในครั้งนี้ by xx555
ลอยแพมาตั้งแต่ปีก่อนที่เปลี่ยน SSL/TLS Certificate มาใช้ SHA2 แล้วครับ
คนไทยที่ใช้ ie6
Hadakung Fri, 19/02/2016 - 17:35
In reply to จากเหตุการณ์ในครั้งนี้ by xx555
คนไทยที่ใช้ ie6 เปิดเว็บธนาคารถ้าไม่จำเป็นจริงๆผมว่าน้อยมากๆเลยครับ เปิดเว็บทั่วไปแทบไม่ได้แล้ว คนใช้คอมไม่เป็นยังรู้เลย
256RSA ส่วน SSLV3 นั้น
toooooooon Fri, 19/02/2016 - 16:20
256RSA ส่วน SSLV3 นั้น ต้องวัดใจ ว่าจะเปิดดีไหม แค่ปิด SSLV3 นี่คะแนนขึ้นบาน
ถ้าปิด IE6 + XP ก็เข้าเว็บไม่้ได้
SSLv3 ส่วนของ DMZ
Ford AntiTrust Fri, 19/02/2016 - 16:27
In reply to 256RSA ส่วน SSLV3 นั้น by toooooooon
SSLv3 ส่วนของ DMZ โดนสั่งปิดแน่นอนครับ (จริงๆ ต้องปิดตั้งแต่ปีก่อนแล้วแหละ) บางธนาคารปิดไปนานแล้ว ส่วนปีนี้คงปิดหมดแหละครับ เพราะหากไม่ทำ audit ไม่ผ่าน
ผมนี่รีบปรับปรุงเลย ได้จาก C
PH41 Fri, 19/02/2016 - 21:55
ผมนี่รีบปรับปรุงเลย ได้จาก C เป็น A แล้ว
ลองเว็บในเครือธนาคารอื่นๆ
Avexiouz Fri, 19/02/2016 - 22:18
ลองเว็บในเครือธนาคารอื่นๆ พวกหุ้น/กองทุน
bualuang.co.th ได้ F
thanachartfund.com ได้ C
krungsriasset.com ได้ C
แต่ที่น่าแปลกใจคือ order.tmbam.com ได้ A แบบถ้วนๆ ไม่ติดลบ
ทั้งๆที่ ME ควรจะซีเรียสกว่า แต่ยังได้แค่ B
Vendor
xeoros Sat, 20/02/2016 - 00:13
In reply to ลองเว็บในเครือธนาคารอื่นๆ by Avexiouz
Vendor คนละเจ้ากันคงทะยอยเรียกมาแก้มั้งครับ :) เดาล้วนๆ นะ
ก็จริงแฮะ MEbyTMB
Polwath Sat, 20/02/2016 - 08:52
In reply to ลองเว็บในเครือธนาคารอื่นๆ by Avexiouz
ก็จริงแฮะ MEbyTMB น่าจะได้คะแนนสูงกว่าเว็บลงทุน ทั้งๆที่มีระบบ OTP อยู่แล้ว มีระบบจำกัดเยอะมาก (แต่ผมก็ยังใช้งานอยู่นะ)
เท่าที่ผมใช้มา เว็บ Portal ของ BBL เสถียรสุดแล้ว ปลอดภัยพอสมควร สามารถดูยอดเงินและกองทุนได้ในตัวเลย ไม่ต้องเปิดแยกเหมือนของ TMB ที่ยังแยกกันอยู่
ธนาคารแต่ละธนาคารนี่ฟิตจริงๆ
xinexo Sat, 20/02/2016 - 17:25
ธนาคารแต่ละธนาคารนี่ฟิตจริงๆ ลองเล่นล่าสุดตอนนี้ของ KTB กลายเป็น A แล้ว ผ่านไปแค่ 3 วัน ดีขึ้นเร็วจริงๆ
แอบดีใจที่เห็นธนาคารไทยเห็นความสำคัญกับ Security มากขนาดนี้ เวลาโอนเงินจะได้สบายใจหน่อย
กรุงไทยเค้าฟิตจริงๆ
Avexiouz Sat, 20/02/2016 - 22:17
In reply to ธนาคารแต่ละธนาคารนี่ฟิตจริงๆ by xinexo
กรุงไทยเค้าฟิตจริงๆ บัตรเครดิตจาก F เป็น C ล่าสุดก็เป็น A- แล้ว
จริงๆ ควรจะฟิตเรื่อง UX
nrml Sun, 21/02/2016 - 02:34
In reply to กรุงไทยเค้าฟิตจริงๆ by Avexiouz
จริงๆ ควรจะฟิตเรื่อง UX ของแต่ละ services ด้วยนะ :'(
แต่อันนี้ประเมินได้แต่ SSL
PH41 Sun, 21/02/2016 - 10:24
แต่อันนี้ประเมินได้แต่ SSL ยังไม่ได้ประเมิลช่องโหว่อย่างอื่น
มีใครมีเว็บไซต์ หรือเครื่องมือประเมินอย่างอื่นด้วยหรือป่าวครับ?
port อะไรเปิดอยู่, port อะไรควรปิด, OS เก่าไป, ไม่อัพแพท