@hweimer
Ok, spannend. Danke für die Info. 🙏 Also Aegis nutzt bei mir den KeyStore und könnte den Seed somit in ein Android Hardware‑Security‑Module (Android TEE) speichern.
Das kann die Bank aber natürlich nicht prüfen. 🧐

Vielleicht hilft aber der FIDO2/WebAuthn‑Standard?

#PSD2 #TEE #Android #KeyStore #Aegis #TOTP #FIDO2

turns out banking data (#psd2) is actually quite messy and requires a bunch of analysis and post-processing on our side. Ledger can now classify refunds and even detects semantic pairs such as credit card verification charges.
Wieder einmal Probleme mit dem Online-Banking bei der #ING.

#Banken mögen #FinTS (ex #HBCI) nicht. Kein Wunder, mit dem Homebanking-Standard kann man sein Banking ganz unabhängig von den Apps der Banken vornehmen. Unter anderem deswegen ist der Standard bei vielen Anwender:innen immer noch sehr beliebt.

Beliebt ist auch die Bank ING. Die hätte allerdings mit der Umsetzung der #PSD2 -Richtlinie am liebsten ihre FinTS-Systeme abgeschaltet, aber da haben dann schon im Vorwege viele Kund:innen rebelliert und mit Weggang gedroht. So läuft nun neben den PSD2-konformen Systemen bei der ING immer noch das Homebanking-Interface FinTS neben her. Aber sehr halbherzig, wie beispielsweise im Wiki einer Homebanking-Software zu lesen ist:

Die Bank hat es als einzige deutsche Bank bis heute nicht geschafft, ihre Systeme für die seit dem 14.09.2019 geltenden neuen EU-weiten PSD2-Anforderungen fit zu machen. Ausführliche Informationen zu PSD2 finden sich auf der PSD2-Infoseite des Wikis. Die Bank hat weder ein aktuelles TAN-Verfahren wie ChipTAN, smsTAN oder AppTAN per FinTS umsetzen können, sondern verwendet immer noch das für Zahlungsverkehrskonten nicht mehr zulässige iTAN per FinTS. Noch hat sie es geschafft, die von der EU geforderte starke Kundenauthentifizierung in FinTS umzusetzen.

Das System wird gerade so noch am Leben erhalten.

Zum Ende des Jahres hat ING das Login-System geändert. Die Kunden wurden aufgefordert, neue Passwörter zu setzen. Diese Passwörter müssen aus Zahlen, Buchstaben und auch Sonderzeichen bestehen. Allerdings hat die ING nicht bedacht, dass ihr nicht weiterentwickeltes Online-Banking-System aus Legacy-Code besteht, der mit Sonderzeichen in Passwörtern nicht umgehen mag. Die Anwender:innen sind mit den Passwort-Änderungen dann häufig auf die Nase gefallen, ohne die Ursache zu kennen. Obwohl man sich per Browser einloggen konnte, funktionierte das Banking via FinTS nicht mehr. In einem Forum zum Thema Online-Banking hatte eine Nutzer:in dann von der Lösung berichtet:

Bestimmte Sonderzeichen im Passwort funktionieren nicht! Das dürfte viele beißen, da die ING neuerdings Sonderzeichen zwingend vorschreibt. Konkret geht beispielsweise der Paragraph (§) nicht.
Andere Sonderzeichen wie zB Underscore (_) funktionieren.
The Hubzilla @ tschlotfeldt.de

🚨 #Censorship Alert: @revolut deleted my Reddit thread (3k views) about their failed identity theft response.

Fact: No human support during a security crisis is a #PSD2 violation.

I’ve filed a formal #BaFin complaint. This is a cover-up.
#Revolut #Fintech #StreisandEffect

Can anyone recommend an expert on tax legislation / financial compliance for UK-registered online platforms & marketplaces...?

#tax #regulation #compliance #vat #legal #psd2

@why_not Problem ist eher dass diese stumpf ist und nicht aktiv durchgeboxt wrd, anders als bspw. #PSD2!
PSD3 und PSR verschärfen Betrugsprävention, SCA und Open-Banking-Schnittstellen – für IT und Banken entstehen neue Herausforderungen bei Technologie, Prozessen und Compliance. Wer jetzt regulatorisch und technologisch aufrüstet, sichert Wettbewerbsvorteile im zukünftigen Zahlungsverkehr.
#Aktuell #Strategie #AI #PSD2 #PSD3 #Audio
https://www.it-fi...
https://www.it-finanzmagazin.de/psd3-und-psr-revolution-oder-evolution-handlungsfelder-um-regulatorisch-auf-kurs-zu-bleiben-235594/?fsp_sid=13343
PSD3 und PSR - Revolution oder Evolution? Handlungsfelder, um regulatorisch auf Kurs zu bleiben

Zahlungsvorgänge stehen im Fokus neuer Technologien. Informieren Sie sich über alle wichtigen Aspekte der regulativen Veränderungen.

IT Finanzmagazin

Me: Jo, $Bank, wenn ich eure App für #TAN nutze, dann sehe ich bei Überweisungen nur Quellkonto und Betrag. Etwas sinnlos, wenn man nicht erkennen kann, wo das Geld hingeschickt werden soll - da könnte ein Virus am PC das Zielkonto ja beliebig austauschen. IMO ist das nach #PSD2 sogar Pflicht.

#Bank: Einen Fehler sehen wir hier nicht. Und kennen Sie schon unseren virtuellen Assistenten?

Banken und (reale) Sicherheit ist etwas, was wohl nie zusammenkommen wird. *eyeroll*

@Mer__edith again: That isn't magic and if your "#business model" relies on #Azure, #AWS & #GCP, it's inherently and irredeemably flawed to begin with!

Heck, even #Amazon themselves say "#serverless" sucks

  • So why your infrastructure isn't as portable, compact and reproduceable as the one I documented for a payment processor (which unlike #Signal's #ToS has to guarantee compliance with #PSD2, #PCIDSS 4.0, #GDPR, #BDSG & #3Dsecure whilst fulfilling real SLAs) is beyond me.
AWS for the Haters in 100 Seconds

YouTube

@die_rente Ich hoffe @Bundesregierung geht aktiv gegen solche #Desinformation|s-Kampagnen vor, weil dies nicht mehr mit "Journalistischer Fehlleistung" sondern nur noch #Volksverhetzung erklärbar ist.