Special Report

ในรอบปีที่ผ่านมาเราพบกับปัญหาความปลอดภัย และช่องโหว่ของระบบเข้ารหัสแบบ SSL จำนวนมาก อีกทั้งยังทั่วถึงกันแทบจะทุกระบบปฏิบัติการที่มีใช้งานกันอยู่ (Windows, iOS+OSX, SSLv3 ทุก OS, Heartbleed ใน OpenSSL) ทั้งที่ส่งผลโดยตรงต่อผู้ใช้ และส่งผลโดยตรงต่อผู้ดูแลระบบ ไม่นับปัญหาที่ “อาจ” มีผลกระทบต่อผู้ใช้งานจำนวนมาก และเมื่อการทำธุรกรรมทางการเงินผ่านอินเทอร์เน็ตได้รับความนิยมมากขึ้นเรื่อยๆ เราจึงควรทราบข้อมูลทางด้านความปลอดภัยของเว็บไซต์ระบบธนาคารออนไลน์ต่างๆ ที่เปิดให้ใช้งานอยู่ในประเทศไทยไว้บ้างครับ

อนึ่ง บทความนี้เขียนขึ้นโดยนักศึกษาฝึกงาน จากคณะวิศวกรรมศาสตร์ สาขาวิศวกรรมคอมพิวเตอร์ มหาวิทยาลัยขอนแก่น ประจำบริษัท INOX ดังรายชื่อด้านล่างนี้ โดยการควบคุมและตรวจสอบโดยผมเองครับ

  • นายวรวรรต พงษ์ศิริ
  • นายณราชัย กิตติสิทโธ

SSL/TLS คืออะไร

Secure Socket Layer / Transport Layer Security เป็นการทำงานเพื่อเข้ารหัสข้อมูลที่ใช้รับ-ส่งกันระหว่างเครื่องแม่ข่ายและลูกข่ายด้วยวิธีการตามที่ตกลงกันไว้ตาม cipher suite* ที่ทั้งสองฝ่ายยอมรับ โดย SSL รุ่นล่าสุดคือ 3.0 ก่อนที่จะถูกปรับปรุงขึ้นมาเป็นรุ่นใหม่ พร้อมเปลี่ยนชื่อเป็น TLS 1.0 ที่เทียบได้กับ SSL 3.1 และมีการพัฒนาต่อมาจนเป็น TLS 1.2 ในปัจจุบัน

Forward Secrecy คืออะไร สำคัญอย่างไร

Forward Secrecy คือกระบวนการรักษาความปลอดภัย “ในอนาคต” ของข้อมูลที่ถูกเข้ารหัสผ่านการเชื่อมต่อบน TLS โดยการสร้าง key pair สำหรับเข้า/ถอดรหัสใหม่ทุกการเชื่อมต่อโดยไม่อิงกับ private key เดิม และเมื่อการเชื่อมต่อนั้นสิ้นสุดลง key ก็จะไม่สามารถใช้งานได้ ทำให้แม้ว่า private key จะหลุดมาในอนาคต ก็ไม่สามารถนำมาใช้ถอดรหัสข้อมูลที่ถูกดักและเก็บเอาไว้ได้

ข้อมูลการรองรับ forward secrecy ของเบราว์เซอร์รุ่นเสถียรล่าสุดแต่ละรุ่น

เบราว์เซอร์รุ่นที่ “ไม่รองรับ” Forward Secrecy มีเพียง Internet Explorer บน Windows XP เท่านั้น ส่วนเบราว์เซอร์ยอดนิยมทุกตัวที่มีใช้กันในปัจจุบันต่างก็รองรับ Forward Secrecy ไม่ว่าจะด้วยวิธีใดก็ตามอย่างน้อย 1 วิธีหมดแล้วครับ (อ้างอิงจาก SSL Labs)

อะไรคือ cipher suite

Cipher suite คือชุดของรายการ "กระบวนการ" ในการยืนยันตัวตน การเข้ารหัส การตรวจสอบ และการรับรองการสื่อสารผ่านการเข้ารหัส ซึ่งทั้งไคลเอนต์และเซิร์ฟเวอร์แต่ละตัวก็จะมีการรองรับกระบวนการเหล่านี้ต่างกัน ทำให้จำเป็นต้องมีการตกลงกันว่าจะใช้ชุด cipher ไหนในการสื่อสารครั้งนั้นๆ บนโปรโตคอล SSL/TLS ผ่านกระบวนการ Handshake ในการเชื่อมต่อ

upic.me

ข้อมูล SSL Certificate และการรองรับการเชื่อมต่อของแต่ละธนาคาร

รายการด้านล่างเป็นข้อมูล ณ วันที่ตรวจสอบ (28 พ.ย. 2557) ซึ่งอาจมีการเปลี่ยนแปลงได้ในอนาคตนะครับ

สำหรับ Certificate Hash Algorithm กรณีเป็น SHA-1 ที่อาจถูกปลอมแปลงได้ง่ายขึ้นเรื่อยๆ ซึ่งเป็นประเด็นจากข่าวเก่า (36853, 60213, 60406) ที่ทำให้ SETTRADE เปลี่ยนใบรับรองมาแล้ว และส่วนของ SSLv3 ทำการตรวจสอบว่าเปิดอยู่หรือไม่เนื่องจากช่องโหว่ POODLE ครับ บางธนาคารที่มีเครื่องหมาย * อยู่แสดงว่าเปิด แต่มีการปรับปรุงให้ไม่ได้รับผลกระทบจากช่องโหว่ POODLE ไปแล้ว

และหัวข้อ Forward Secrecy จะเป็นการทดสอบการรองรับการใช้ cipher suite ที่มีการใช้งาน DHE ด้วยการบังคับการเชื่อมต่อเข้าหาเซิร์ฟเวอร์ผ่านคำสั่ง openssl s_client ที่มีการระบุ cipher ไว้เฉพาะที่รองรับ Forward Secrecy เท่านั้น หากรองรับจะแสดงข้อมูล cipher ที่ใช้ได้ไว้ครับ

ธนาคารกรุงเทพ

  • URL หน้าล็อกอิน: https://ibanking.bangkokbank.com/SignOn.aspx
  • Certificate name: ibanking.bangkokbank.com
  • Issuer: VeriSign Class 3 Extended Validation SSL SGC CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคารกรุงไทย

  • URL หน้าล็อกอิน: https://www.ktbnetbank.com/consumer/
  • Certificate name: www.ktbnetbank.com
  • Issuer: VeriSign Class 3 Extended Validation SSL SGC CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2 (ไม่รองรับ TLSv1.1)
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคาร กรุงศรีอยุธยา

  • URL หน้าล็อกอิน: https://www.krungsrionline.com/cgi-bin/bvisapi.dll/krungsri_ib/login/login.jsp
  • Certificate name: www.krungsrionline.com
  • Issuer: VeriSign Class 3 Extended Validation SSL SGC CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคาร กสิกรไทย

  • URL หน้าล็อกอิน: https://online.kasikornbankgroup.com/K-Online/login.jsp?lang=th
  • Certificate name: online.kasikornbankgroup.com
  • Issuer: Symantec Class 3 EV SSL CA - G3
  • Certificate Hash Algorithm: SHA-256
  • Protocol support: TLSv1.0
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคาร เกียรตินาคิน

  • URL หน้าล็อกอิน: https://ebanking.kiatnakin.co.th/Banking/pb/logon
  • Certificate name: ebanking.kiatnakin.co.th
  • Issuer: Symantec Class 3 EV SSL SGC CA - G2
  • Certificate Hash Algorithm: SHA -1
  • Protocol support: TLSv1.0
  • SSLv3 support: ปิด
  • Forward Secrecy: ไม่รองรับ

ธนาคาร ซีไอเอ็มบีไทย

  • URL หน้าล็อกอิน: https://www.ebanking.cimbthai.com/cash/logon.jsp
  • Certificate name: www.ebanking.cimbthai.com
  • Issuer: VeriSign Class 3 Extended Validation SSL CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: เปิด
  • Forward Secrecy: TLSv1/SSLv3, DHE-RSA-AES256-SHA

ธนาคาร ทหารไทย

  • URL หน้าล็อกอิน: https://www.tmbdirect.com/tmb/kdw#_frmIBPreLogin
  • Certificate name: www.tmbdirect.com
  • Issuer: Entrust Certification Authority - L1E
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2
  • SSLv3 support: ปิด
  • Forward Secrecy: ไม่รองรับ

Me by TMB

  • URL หน้าล็อกอิน: https://secure.mebytmb.com/efs/servlet/efs/th_TH/jsp-ns/login.jsp
  • Certificate name: www.mebytmb.com
  • Issuer: Entrust Certification Authority - L1E
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: เปิด
  • Forward Secrecy: ไม่รองรับ

ธนาคารไทยพาณิชย์

  • URL หน้าล็อกอิน: https://www.scbeasy.com/v1.4/site/presignon/index.asp
  • Certificate name: www.scbeasy.com
  • Issuer: Entrust Certification Authority - L1E
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคารไทยพาณิชย์ (Mobile)

  • URL หน้าล็อกอิน: https://m.scbeasy.com/login.aspx
  • Certificate name: m.scbeasy.com
  • Issuer: Entrust Certification Authority - L1E
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคารธนชาต

  • URL หน้าล็อกอิน: https://retailib.thanachartbank.co.th/retail/Login.do?action=form&lang=th_TH
  • Certificate name: retailib.thanachartbank.co.th
  • Issuer: Entrust Certification Authority - L1E
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: ปิด
  • Forward Secrecy: ไม่รองรับ

ธนาคารยูโอบี

  • URL หน้าล็อกอิน: https://pib.uobthailand.com/PIBLogin/appmanager/Login/Public?lang=en_TH
  • Certificate name: pib.uobthailand.com
  • Issuer: VeriSign Class 3 International Server CA - G3
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: ปิด !
  • Forward Secrecy: ไม่รองรับ

ธนาคารแลนด์แอนด์เฮาส์

  • URL หน้าล็อกอิน: https://www.lhbankspeedy.com//intro/intro_th.html
  • Certificate name: www.lhbankspeedy.com
  • Issuer: VeriSign Class 3 Extended Validation SSL SGC CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2 (ไม่รองรับ TLSv1.1)
  • SSLv3 support: เปิด *
  • Forward Secrecy: ไม่รองรับ

ธนาคาร สแตนดาร์ดชาร์เตอร์ด (ไทย)

  • URL หน้าล็อกอิน: https://online-banking.standardchartered.co.th/Init/IBank?ser=100&act=110&cntryCode=TH&preflanguage=thn
  • Certificate name: online-banking.standardchartered.co.th
  • Issuer: Cybertrust Public SureServer SV CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.2
  • SSLv3 support: ปิด !
  • Forward Secrecy: ไม่รองรับ

ธนาคารออมสิน

  • URL หน้าล็อกอิน: https://ib.gsb.or.th/retail/security/commonLogin.jsp
  • Certificate name: ib.gsb.or.th
  • Issuer: VeriSign Class 3 Extended Validation SSL SGC CA
  • Certificate Hash Algorithm: SHA-1
  • Protocol support: TLSv1.0
  • SSLv3 support: เปิด
  • Forward Secrecy: TLSv1/SSLv3, DHE-RSA-AES256-SHA

ตารางข้อมูล cipher ของแต่ละธนาคาร แยกตามเบราว์เซอร์

ข้อมูลสรุปการทดสอบจาก SSL Labs แสดงข้อมูล cipher ที่เบราว์เซอร์น่าจะเลือกใช้สำหรับแต่ละเว็บไซต์ของธนาคาร ณ วันที่ 28 พฤศจิกายน 2557 ครับ

upic.me

ความเสี่ยงและปัญหาความปลอดภัยของ RC4 (+ เหตุผลที่ยังใช้ RC4 กัน)

กระบวนการเข้ารหัส RC4 ถูกออกแบบมาตั้งแต่ปี 1987 หรือกว่า 27 ปีมาแล้ว โดยเน้นความง่ายและความรวดเร็วในกระบวนการเข้ารหัส (เพื่อให้เข้ากับพลังประมวลผลของอุปกรณ์ในยุคนั้น) ซึ่งมีการพิสูจน์โดยนักวิจัยจำนวนหนึ่งแสดงให้เห็นถึงปัญหาความปลอดภัยที่อาจทำให้ถอดรหัสข้อมูลออกมาได้ (เช่นที่เคยเจอในการเข้ารหัสเครือข่ายไร้สายแบบ WEP ที่มีการใช้งาน RC4 อยู่) ซึ่งมีการนำเสนอถึงการโจมตี RC4 เมื่อเดือนมีนาคมปี 2013 โดยการใช้ข้อมูลเชิงสถิติในการถอดรหัสการเข้ารหัส TLS ที่นิยมใช้ในการสื่อสารเว็บแบบเข้ารหัสทุกวันนี้ (อ้างอิงจาก งานวิจัย ผ่าน Wikipedia:RC4)

อย่างไรก็ตาม เหตุผลที่ RC4 ยังคงได้รับความนิยมค่อนข้างมากแม้จะพบปัญหาความปลอดภัยที่ค่อนข้างร้ายแรง เป็นผลเนื่องมาจากพบช่องโหว่สำคัญในกระบวนการเข้ารหัสของ AES, DES และ 3DES ด้วยวิธีการแบบ CBC ที่ชื่อว่า BEAST attack บน TLS 1.0 ซึ่งในขณะนั้นมีเพียง RC4 เท่านั้นที่เป็น cipher ที่แทบทุกไคลเอนต์รองรับ และทนทานต่อการโจมตีแบบดังกล่าวอยู่ ซึ่งปัจจุบันช่องโหว่ดังกล่าวถูกแก้ไขไปใน TLS 1.1 (ออกมาเมื่อปี 2006) ขึ้นไปเรียบร้อยแล้ว จึงมีคำแนะนำจากหลายๆ แหล่งให้ปิดการใช้งาน หรือลดความสำคัญของ RC4 ในระบบใหม่ๆ แล้วครับ

สรุป

  • ธนาคารในไทยส่วนใหญ่จะยังคงไม่รองรับ Forward Secrecy (น่าแปลกใจว่าธนาคารออมสินรองรับ !) แต่ด้วยนโยบายการควบคุมความปลอดภัยของธนาคารออนไลน์ของธนาคารแห่งประเทศไทยส่วนใหญ่ ก็ยังคงความมั่นใจในการรักษาความปลอดภัยของ Private Key ที่ใช้ในการเข้ารหัสข้อมูลได้ระดับหนึ่ง ในช่วงไม่เกิน 2-3 ปีถัดจากนี้ ซึ่งการโจมตี SSL ยังจำเป็นต้องใช้ต้นทุนที่ค่อนข้างสูงอยู่
  • ธนาคารส่วนใหญ่ยังคงเปิด RC4 และ SSL 3.0 รวมถึงยังไม่ได้ทำการเปลี่ยนใบรับรองเป็น SHA-2 แต่ก็มีแนวโน้มที่จะดำเนินการเพื่ออุดช่องโหว่ต่างๆ เหล่านี้ให้เห็นอยู่อย่างชัดเจน เช่นธนาคารกสิกรไทย ที่เมื่อช่วงต้นเดือนที่ทำการตรวจสอบครั้งแรก ยังใช้ใบรับรองแบบ SHA-1 อยู่ แต่เมื่อมีการตรวจสอบซ้ำก่อนเผยแพร่บทความนี้ได้มีการเปลี่ยนใบรับรองเป็น SHA-256 เรียบร้อยแล้ว
  • หลายธนาคารที่เคยเปิดใช้งาน SSLv3 มีการปิดการใช้งาน SSLv3 หรือปรับปรุงให้ SSLv3 ที่ยังเปิดอยู่มีความทนทานต่อการโจมตีแบบ POODLE แล้ว

ช่วงระหว่างนี้ เรายังคงต้องกังวลกับปัญหาหน้าเว็บหลอกลวง (fraud/social engineering) มากกว่าการโจมตีด้วยช่องโหว่ทางเทคโนโลยีเหล่านี้มากกว่าไปได้อีกระยะหนึ่งครับ

ข้อเสนอแนะ

กระบวนการเร่งด่วน ณ ตอนนี้คงเป็นเรื่องการปิดใช้งาน SSLv3 เพื่อป้องกันการโจมตีระบบด้วยช่องโหว่ POODLE ที่ยังคงเหลือบางธนาคารยังไม่ได้ปิดหรือปรับปรุงครับ และหลังจากนี้ที่บริการธุรกรรมออนไลน์ทั้งหมด (ไม่ใช่เฉพาะธนาคารออนไลน์) ควรทำคงเป็นการเปิดใช้งาน Forward Secrecy, ลดความสำคัญของการใช้ RC4 ลง, ผลักดันให้มีการใช้งาน TLSv1.2 มากขึ้น ซึ่งส่วนของ RC4 นั้น จากสถิติของ CloudFlare พบว่ายังคงมีไคลเอนต์อีกเพียงประมาณ 0.0009% เท่านั้นที่ไม่รองรับกระบวนการเข้ารหัสที่ไม่ใช่ RC4 ครับ และไคลเอนต์ส่วนใหญ่ (ยกเว้น IE6 บน Windows XP) ก็รองรับการใช้งาน TLS 1.0 ขึ้นไปหมดแล้วด้วยครับ

ข้อมูลอ้างอิง

Hiring! บริษัทที่น่าสนใจ

CP AXTRA Public Company Limited - Lotus's company cover
CP AXTRA Public Company Limited - Lotus's
CP AXTRA Lotus's is revolutionizing the retail industry as a Retail Tech company.
Token X company cover
Token X
Blockchain, ICO, Tokenization, Digital Assets, and Financial Service
Carmen Software company cover
Carmen Software
Hotel Financial Solutions
Next Innovation (Thailand) Co., Ltd. company cover
Next Innovation (Thailand) Co., Ltd.
We are web design with consulting & engineering services driven the future stronger and flexibility.
United Information Highway Co., Ltd. company cover
United Information Highway Co., Ltd.
UIH is Thailand’s leading Digital Infrastructure and Solution Provider for Business
KKP Dime company cover
KKP Dime
KKP Dime บริษัทในเครือเกียรตินาคินภัทร
Kiatnakin Phatra Financial Group company cover
Kiatnakin Phatra Financial Group
Financial Service
Fastwork Technologies company cover
Fastwork Technologies
Fastwork.co เว็บไซต์ที่รวบรวม ฟรีแลนซ์ มืออาชีพจากหลากหลายสายงานไว้ในที่เดียวกัน
Thoughtworks Thailand company cover
Thoughtworks Thailand
Thoughtworks เป็นบริษัทที่ปรึกษาด้านเทคโนโยลีระดับโลกที่คว้า Great Place to Work 3 ปีซ้อน
Iron Software company cover
Iron Software
Iron Software is an American company providing a suite of .NET libraries by engineer for engineers.
CLEVERSE company cover
CLEVERSE
Cleverse is a Venture Builder. Our team builds several tech companies.
Nipa Cloud company cover
Nipa Cloud
#1 OpenStack cloud provider in Thailand with our own data center and software platform.
CDG GROUP company cover
CDG GROUP
Provider of IT solutions to public, state, and private sectors in Thailand for over 56 years
Bangmod Enterprise company cover
Bangmod Enterprise
The leader in Cloud Server and Hosting in Thailand.
CIMB THAI Bank company cover
CIMB THAI Bank
MOVING FORWARD WITH YOU - CIMB is the leading ASEAN Bank
Bangkok Bank company cover
Bangkok Bank
Bangkok Bank is one of Southeast Asia's largest regional banks, a market leader in business banking
Gofive company cover
Gofive
“We create world-class software experience”
KBTG - KASIKORN Business-Technology Group company cover
KBTG - KASIKORN Business-Technology Group
KBTG - "The Technology Company for Digital Business Innovation"
Siam Commercial Bank Public Company Limited company cover
Siam Commercial Bank Public Company Limited
"Let's start a brighter career future together"
Icon Framework co.,Ltd. company cover
Icon Framework co.,Ltd.
Global Standard Platform for Real Estate แพลตฟอร์มสำหรับธุรกิจอสังหาริมทรัพย์ครบวงจร มาตรฐานระดับโลก
REFINITIV company cover
REFINITIV
The Financial and Risk business of Thomson Reuters is now Refinitiv
H LAB company cover
H LAB
Re-engineering healthcare systems through intelligent platforms and system design.
LTMH TECH company cover
LTMH TECH
LTMH TECH มุ่งเน้นการพัฒนาผลิตภัณฑ์ที่สามารถช่วยพันธมิตรของเราให้บรรลุเป้าหมาย
Seven Peaks company cover
Seven Peaks
We Drive Digital Transformation
Wisesight (Thailand) Co., Ltd. company cover
Wisesight (Thailand) Co., Ltd.
The Best Choice For Handling Social Media · High Expertise in Social Data · Most Advanced and Secure
MOLOG Tech company cover
MOLOG Tech
We are Modern Logistic Platform, Specialize in WMS, OMS and TMS.
Data Wow Co.,Ltd company cover
Data Wow Co.,Ltd
We enable our clients to realize increased productivity by solving their most complex issues by Data
LINE Company Thailand company cover
LINE Company Thailand
LINE, the world's hottest mobile messaging platform, offers free text and voice messaging + Call
LINE MAN Wongnai company cover
LINE MAN Wongnai
Join our journey to becoming No.1 food platform in Thailand

nuntawat Sat, 11/29/2014 - 15:23

  • browser, client และ server เขียนเป็นภาษาไทยได้ว่าเบราว์เซอร์ ไคลเอนต์ และ เซิร์ฟเวอร์ ตามลำดับ
  • ย้ายวงเล็บ "(อ้างอิงจาก SSL Labs)" ไปท้ายย่อหน้าดังกล่าว

etorys Sat, 11/29/2014 - 16:38

เหมือน uob จะเปลี่ยนเวปแล้วนะครับเป็น https://pib.uobthailand.com/PIBLogin/appmanager/Login/Public?lang=th_TH

Ooh Sat, 11/29/2014 - 18:28

น่าจะเช็ค URL ของหน้าที่ทำงานจริง(เช่นตอนโอนเงิน) ด้วยนะครับ หน้าล็อกอินอย่างเดียวจะพอหรอ เพราะบางธนาคารใช้คนละdomain name ตอนทำรายการ certificate ก็เป็นคนละตัวกัน

โอนเงินได้ไงครับ โอนเข้าบัญชีอื่นของตัวเอง orz

แต่นั่นมันเมื่อปีสองปีก่อนครับ ตอนนี้โอนเข้าบัญชีคนอื่น หรือโอนข้ามธนาคารได้แล้ว จ่ายเงิน เติมเงิน ซื้อสลากได้แล้วนะครับ

Ford AntiTrust Sat, 11/29/2014 - 21:25

In reply to by คนเมือง นวยไฮโซ

รายงาน SSL นี้ ผมว่าจุดมุ่งหมายของคนเขียนไม่ได้มุ่งหมายถึงการเจาะระบบ แต่หมายถึงการดักฟังข้อมูลที่ส่ง-รับระหว่างเครื่องแม่ข่ายและลูกข่ายเป็นสำคัญครับ

ไม่เกี่ยวกับ SSL .... KrungsriAsset ยังคงใช้พาสเวิร์ดเป็นตัวเลข 4 ตัว..... ใช้ชีวิตอย่างพะวง แม้จะมี SSL ก็ตาม.

tk719 Sat, 11/29/2014 - 22:31

ตรง SSLv3 บางธนาคารปิดแล้วมีอัศเจรีย์บางธนาคารไม่มี มีความหมายไหมครับ?

ตอนที่มีข่าวเกี่ยวกับความปลอดภัยและมีเครื่องมือทดสอบ ส่วนตัวจะตรวจสอบระบบของธนาคารที่ตัวเองใช้งานอยู่ก่อนเลย ถ้าเจอก็แจ้งธนาคาร อย่างตอน Heartbleed นี่ ธนาคารออมสินไม่ผ่านระบบทดสอบเลยนะ พอแจ้งไปแล้วก็แก้ไขได้รวดเร็วดี
ป.ล. รายชื่อธนาคารในประเทศไทย ใช้ของธนาคารแห่งประเทศไทยจะน่าเชื่อถือว่านะครับ

ขอความรู้หน่อยครับ
เวลาจ่ายเงินผ่านบัตรแบบ online หลายๆธนาคาร ตอนจะยืนยันการจ่ายกับขอ OTP มันเหมือนจะเป็นหน้าของธนาคารกรุงเทพ ทำไม่ถึงเป็นอย่างนั้นครับ

ด้วยความหวังดีครับ
การเอาข้อมูลช่องโหว่มาเปิดเผยต่อสาธารณะ ถือว่ามีความเสี่ยงต่อการโดนฟ้องร้องได้นะครับ

การจะตรวจสอบแบบนี้ ตามหลักแล้วเจ้าของต้องอนุญาตเสียก่อน นั่นหมายความว่า เจ้าของต้องเป็นผู้ว่าจ้าง หรือผู้ตรวจสอบจะต้องทำการขออนุญาตกับเจ้าของให้เรียบร้อยและมีหลักฐานอย่างชัดเจนครับ

ปล ผมไม่ได้อ่าน comment ข้างบน อาจจะมีคนทักเรื่องนี้ก่อนแล้วก็ได้
ปล2 ข้อมูลชุดนี้มีประโยชน์มากครับ

ถ้ามีการฟ้องร้องด้วยข้อมูลที่เปิดเป็นสาธารณะ (ใครเข้าถึงก็ได้) แบบนี้คงเป็นการตีความกฎหมายที่กว้างอย่างประหลาดล่ะครับ รายงานแบบนี้ไม่ได้ใช้ช่องโหว่ที่ต้องตรวจสอบอย่างเจาะจงอย่างเช่น XSS หรือ Code Injection อะไร ข้อมูลที่ได้มาจาก การ handshake ปกติจาก client ใดๆ

ถ้าตีความว่ารายงานแบบนี้ถูกฟ้องได้ เว็บอย่าง SSLLabs คงอยู่ไม่ได้ล่ะครับ เพราะตรวจแทบทั้งโลกเลย

Apple
public://topics-images/apple_webp.png
SCB10X
public://topics-images/347823389_774095087711602_515970870797767330_n_webp.png
Windows 11
public://topics-images/hero-bloom-logo.jpg
Huawei
public://topics-images/huawei_standard_logo.svg_.png
Google Keep
public://topics-images/google_keep_2020_logo.svg_.png
Instagram
public://topics-images/instagram_logo_2022.svg_.png
SCB
public://topics-images/9crhwyxv_400x400.jpg
Microsoft
public://topics-images/microsoft_logo.svg_.png
Basecamp
public://topics-images/bwpepdi0_400x400.jpg
FTC
public://topics-images/seal_of_the_united_states_federal_trade_commission.svg_.png
Pinterest
public://topics-images/pinterest.png
Palantir
public://topics-images/-nzsuc6w_400x400.png
AIS Business
public://topics-images/logo-business-2021-1.png
PostgreSQL
public://topics-images/images.png
JetBrains
public://topics-images/icx8y2ta_400x400.png
Krungthai
public://topics-images/aam1jxs6_400x400.jpg
Palworld
public://topics-images/mccyhcqf_400x400.jpg
Bill Gates
public://topics-images/bill_gates-september_2024.jpg
VMware
public://topics-images/1nj4i1gp_400x400.jpg
Take-Two Interactive
public://topics-images/0khle7nh_400x400.jpg
OpenAI
public://topics-images/ztsar0jw_400x400.jpg
Thailand
public://topics-images/flag_of_thailand.svg_.png
NVIDIA
public://topics-images/srvczsfq_400x400.jpg
ServiceNow
public://topics-images/ytnrfphe_400x400.png
Klarna
public://topics-images/urcllpjp_400x400.png
Google Play
public://topics-images/play.png
Drupal
public://topics-images/drupal.png
Virtua Fighter
public://topics-images/virtua_figther_2024_logo.png
Paradox Interactive
public://topics-images/paradox_interactive_logo.svg_.png
Europa Universalis
public://topics-images/europa-icon.png
Nintendo Switch 2
public://topics-images/mainvisual.png
Cloudflare
public://topics-images/cloudflare_logo.svg_.png
Samsung
public://topics-images/samsung.png
Google
public://topics-images/google_2015_logo.svg_.png
Uber
public://topics-images/uber.png
Microsoft 365
public://topics-images/m365.png
USA
public://topics-images/flag_of_the_united_states.svg_.png
GM
public://topics-images/0pe0po-z_400x400.jpg
Perplexity
public://topics-images/perplex.jpg
Xperia
public://topics-images/xperia.png
iOS 18
public://topics-images/ios-18-num-96x96_2x.png
True
public://topics-images/true_logo.png
SoftBank
public://topics-images/softbank.jpg
Pac-Man
public://topics-images/pacman.png
Harry Potter
public://topics-images/harry.png
Marvel
public://topics-images/marvel.png
Skydance
public://topics-images/skydance.png
SEA
public://topics-images/sealogo.png
Find My Device
public://topics-images/find.png
Gemini
public://topics-images/google_gemini_logo.svg__1.png
Accessibility
public://topics-images/accessibility-128x128_2x.png
Material Design
public://topics-images/m3-favicon-apple-touch.png
Android 16
public://topics-images/android16.png
Android
public://topics-images/android_0.png
Firefox
public://topics-images/firefox_logo-2019.svg_.png
Google Messages
public://topics-images/messages.png
Notepad
public://topics-images/notepad.png
Singapore
public://topics-images/flag_of_singapore.svg_.png
Airbnb
public://topics-images/airbnb.png
PS5
public://topics-images/ps5.png
Krafton
public://topics-images/krafton.png
Doom
public://topics-images/doom-game-s_logo.svg_.png
AMD
public://topics-images/amd_logo.svg_.png
GTA
public://topics-images/gta_0.png
DoorDash
public://topics-images/doordash.png
YouTube
public://topics-images/yt.png
YouTube Music
public://topics-images/yt-music.png
Facebook
public://topics-images/fb.png
iQiyi
public://topics-images/iqiyi_0.png
Viu
public://topics-images/viu.png
Amazon Prime Video
public://topics-images/prime-vid.png
Spotify
public://topics-images/spotify.jpg
Apple TV
public://topics-images/apple-tv.png
HBO Max
public://topics-images/max.png
Threads
public://topics-images/threads.png
Alexa
public://topics-images/alexa.png
Kindle App
public://topics-images/kindle.png
Shopee
public://topics-images/shopee.png
Waze
public://topics-images/waze.png
Bilibili
public://topics-images/bili.png
Google Maps
public://topics-images/maps.png
Apple Music
public://topics-images/apple-music.png
Claude
public://topics-images/claude.png
TikTok
public://topics-images/tiktok.png
Xbox
public://topics-images/xbox.png
Tesla
public://topics-images/tesla.png
Chrome
public://topics-images/chrome.png
Google Calendar
public://topics-images/gcal.png
Google Home
public://topics-images/ghome.png
Google Meet
public://topics-images/meet.png
NotebookLM
public://topics-images/notebooklm.png
Reddit
public://topics-images/reddit.png
Assassin’s Creed
public://topics-images/ac.png
Mark Zuckerberg
public://topics-images/zuck.jpg
Meta
public://topics-images/meta.png
Meta AI
public://topics-images/meta-ai.png
Epic Games
public://topics-images/epic_games_logo.svg_.png
Unreal
public://topics-images/unreal_engine_logo-new_typeface-svg.png
Fortnite
public://topics-images/fortnite.png
DeepMind
public://topics-images/deepmind.png
Databricks
public://topics-images/databricks.png
Netflix
public://topics-images/netflix-logo.png
Microsoft Azure
public://topics-images/azure.png
Microsoft Copilot
public://topics-images/microsoft_copilot_icon.svg_.png
Bing
public://topics-images/bing.png
EA
public://topics-images/ea.png
Intel
public://topics-images/intel.png
Amazon
public://topics-images/amazon.png
AWS
public://topics-images/aws.png
Zoom
public://topics-images/zoom.png
Dropbox
public://topics-images/dropbox_0.png
Roblox
public://topics-images/roblox.png
Dell Technologies
public://topics-images/dell-tech.png
Nothing
public://topics-images/nothing.svg_.png
Microsoft Teams
public://topics-images/teams.png
Mojang
public://topics-images/mojang.png
Minecraft
public://topics-images/minecraft.png
Redis
public://topics-images/redis_logo.svg_.png
Ubisoft
public://topics-images/ubisoft_logo.svg_.png
Elden Ring
public://topics-images/elden.png
Brave
public://topics-images/brave.png
Opera
public://topics-images/opera.png
Vivaldi
public://topics-images/vivaldi.png
Microsoft Edge
public://topics-images/edge.png
Duolingo
public://topics-images/duolingo.png
LinkedIn
public://topics-images/linkedin.png
Canva
public://topics-images/canva.png
Realme
public://topics-images/realme.png
NASA
public://topics-images/nasa-logo.png
Booking.com
public://topics-images/booking.png
Agoda
public://topics-images/agoda.png
Bolt
public://topics-images/bolt.png
Grab
public://topics-images/grab.png
Temu
public://topics-images/temnu.png
LINE
public://topics-images/line.png
Facebook Messenger
public://topics-images/messenger.png
WhatsApp
public://topics-images/whatsapp.png
Telegram
public://topics-images/telegram.png
Signal
public://topics-images/signal.png
X.com
public://topics-images/x.png
Grok
public://topics-images/grok.png
xAI
public://topics-images/xai.png
CapCut
public://topics-images/capcut.png
Edits
public://topics-images/edit.png
Google One
public://topics-images/gone.png
Tinder
public://topics-images/tinger.png
Whoscall
public://topics-images/whoscall.png
OneDrive
public://topics-images/onedrive.png
Lightroom
public://topics-images/lr.png
Meitu
public://topics-images/meitu.png
Outlook
public://topics-images/outlook.png
Excel
public://topics-images/excel.png
PowerPoint
public://topics-images/ppt.png
Microsoft Word
public://topics-images/word.png
Phone Link
public://topics-images/phone-link.png
OneNote
public://topics-images/onenote.png
Windows App
public://topics-images/windows-app.png
Notion
public://topics-images/notion.png
Google Drive
public://topics-images/drive.png
YouTube Kids
public://topics-images/yt-kids.png
Gboard
public://topics-images/gboard.png
DeepSeek
public://topics-images/deepseek_logo.svg_.png
Prince of Persia
public://topics-images/prince-persia.png
Sony
public://topics-images/nq0nd2c0_400x400.jpg
Tencent
public://topics-images/z4xi4oyc_400x400.jpg
Cisco
public://topics-images/jmyca1yn_400x400.jpg
Alibaba
public://topics-images/4axflwia_400x400.jpg
Alibaba Cloud
public://topics-images/qm43orjx_400x400_cloud.png
Coinbase
public://topics-images/consumer_wordmark.png
CarPlay
public://topics-images/carplay.png
Rust
public://topics-images/rust-logo-blk.png
Red Hat
public://topics-images/redhat.png
Anthropic
public://topics-images/anthropic.png
Xcode
public://topics-images/xcode.png
Tim Cook
public://topics-images/tim-cook.jpg
Donald Trump
public://topics-images/trump.jpg
Microsoft Surface
public://topics-images/surface.jpg
Copilot+ PC
public://topics-images/copilotpc.png
Stellar Blade
public://topics-images/stellar-blade.jpg
Snapdragon
public://topics-images/snapdragon_chip.png
Qualcomm
public://topics-images/qualcomm-logo.svg_.png
CoreWeave
public://topics-images/coreweave.png
Ford
public://topics-images/ford.png
Xiaomi
public://topics-images/xiaomi.png
Google Cloud
public://topics-images/google_cloud_logo.svg_.png
PlayStation Network
public://topics-images/psn.png
PlayStation Plus
public://topics-images/ps-plus.png
Windsurf
public://topics-images/windsurf.png
Square Enix
public://topics-images/square-enix.png
MIT
public://topics-images/x7hyjl3t_400x400.jpg
Zoox
public://topics-images/zoox.jpg