• Dieses Forum dient dem Erfahrungsaustausch und nicht dem (kommerziellen) Anbieten von Incentives zum Abschluss einer neuen Kreditkarte.

    Wer sich werben lassen möchte, kann gerne ein entsprechendes Thema im Bereich "Marketplace" starten.
    Wer neue Karteninhaber werben möchte, ist hier fehl am Platz. Das Forum braucht keinen Spam zur Anwerbung neuer Kreditkarteninhaber.

    Beiträge, bei denen neue Kreditkarteninhaber geworben werden sollen, werden ohne gesonderte Nachricht in beiden Foren entfernt.

    User, die sich zum Werben neuer Kreditkarteninhaber neu anmelden, werden wegen Spam direkt dauerhaft gesperrt. User, die an anderer Stelle im Forum mitdiskutieren, sich aber nicht an diese Regeln halten, müssen mit mindestens 7 Tagen Forenurlaub rechnen.

PSD II Sammelthread (ab 09/2019)

ANZEIGE

1basti1

Reguläres Mitglied
29.01.2013
36
0
ANZEIGE
Comdirect seit heute mit Änderung. Musste beim Login eben eine Photo-Tan eingeben. Laut Begleittext das nächste Mal in 90 Tagen dann.

und beim Aufruf des Postfaches muss man nun auch eine TAN eingeben
 

monk

Erfahrenes Mitglied
10.10.2011
2.819
1
STR
Haben eigentlich die Kreditkartenanbieter nun auch umgestellt, wie es die PSD2 fordert, auf PIN bei Kontaktlos-Zahlungen nach kumuliert 150 €? Diesbezüglich habe ich noch nichts mitbekommen.
 

ReiseFrosch

Erfahrenes Mitglied
13.05.2017
1.838
117
Wie wird Amex die PSD2 bei online Zahlungen umsetzen? TAN per SMS oder über die App? Habe zu meiner Amex bisher noch keine Infos erhalten.
 

penamba

Erfahrenes Mitglied
26.11.2015
788
82
SMS. Kannst aber eine Whitelist erstellen, so wie es die PSD2 auch vorsieht.

Früher war auch ein Bestätigungscode per E-Mail möglich, ist das nicht mehr möglich? Das war im Ausland (andere SIM) oder Flugzeug (WLAN, aber kein Handyempfang) immer ganz praktisch.
 

Ida77

Erfahrenes Mitglied
11.11.2017
335
48
Doch, das ist noch möglich.
Ich bekomme immer parallel sowohl eine SMS als auch eine E-Mail mit Code. Keine Ahnung, wann und wo ich das so eingestellt habe, aber es ist bei jeder Online-Zahlung so, wenn der Empfänger nicht auf meiner Whitelist steht.
 

konavf

Erfahrenes Mitglied
07.03.2018
872
87
Ich dachte nach der Erfahrung mit der Consorsbank, wo beim Einloggen in die App per TouchID auch eine TAN nötig ist und auch per TouchID generiert wird, es kann nicht schlimmer werden.
Falsch, die HVB hat sich auch was tolles einfallen lassen, für online Zahlungen mit der Kreditkarte wird man künftig eine SMS TAN _und_ einen zusätzlichen E-Code brauchen.

:doh:
 
  • Like
Reaktionen: _AndyAndy_

penamba

Erfahrenes Mitglied
26.11.2015
788
82
Ich dachte nach der Erfahrung mit der Consorsbank, wo beim Einloggen in die App per TouchID auch eine TAN nötig ist und auch per TouchID generiert wird, es kann nicht schlimmer werden.
Falsch, die HVB hat sich auch was tolles einfallen lassen, für online Zahlungen mit der Kreditkarte wird man künftig eine SMS TAN _und_ einen zusätzlichen E-Code brauchen.

:doh:

Ist bei Diners Club auch so (und leider ohne Alternative).

Der Hintergrund ist, dass eine SMS alleine nur ein Besitzfaktor ist (verknüpftes Mobiltelefon), aber kein Wissens- oder Inhärenzfaktor.

Das zeigt umso mehr, wie ungeeignet SMS als 2FA-Methode ist.
 
  • Like
Reaktionen: _AndyAndy_

justAnotherUser

Erfahrenes Mitglied
15.07.2019
510
43
DUS
Ist bei Diners Club auch so (und leider ohne Alternative).

Der Hintergrund ist, dass eine SMS alleine nur ein Besitzfaktor ist (verknüpftes Mobiltelefon), aber kein Wissens- oder Inhärenzfaktor.

Das zeigt umso mehr, wie ungeeignet SMS als 2FA-Methode ist.

Wenn die Mobilfunknummer nicht über eSIM läuft, bezieht sich der Besitz auf die SIM-Karte und nicht auf das Mobiltelefon. Neben den von dir aufgeführten Gründen halte ich SMS auch wegen des eingesetzten SS7-Protokolls für nicht besonders sicher.
 

penamba

Erfahrenes Mitglied
26.11.2015
788
82
Wenn die Mobilfunknummer nicht über eSIM läuft, bezieht sich der Besitz auf die SIM-Karte und nicht auf das Mobiltelefon. Neben den von dir aufgeführten Gründen halte ich SMS auch wegen des eingesetzten SS7-Protokolls für nicht besonders sicher.

Stimmt, präziser wäre es zu sagen, Besitz der SIM-Karte. (Oder auch nicht: Ich verwende z.B. in vielen Fällen Google Voice. Wenn ich das meiner Bank erzähle, muss sie mich dann sperren, da ein Google-Account weder Besitz noch Wissen darstellt? Und was besitze ich eigentlich genau bei einer Festnetznummer, die von manchen Banken explizit als Möglichkeit erwähnt wird?)

Die Sicherheit der Telefonnetzwerke ist zwar auch problematisch, aber die meisten Angriffe in der Praxis finden wohl über eine unerlaubte Portierung der hinterlegten Rufnummer statt, wie z.B. zuletzt sehr öffentlichkeitswirksam bei Jack Dorsey von Twitter.
 

falke3

Erfahrenes Mitglied
01.02.2018
1.069
994
Kam es in der Realität überhaupt schonmal vor, dass ohne grob fahrlässiges Handeln des Karteninhabers die 2FA via SMS ausgehebelt wurde? Das ist doch hier eher theoretisch.

Und 2FA ist übrigens Kreditkarten-Daten (Faktor 1) und Besitz der SIM-Karte (Faktor 2), das reicht also.

Denn es ist einfach so, dass die TAN per SMS oder per Email die einzige wirklich stabile Methode ist und dabei definitiv ausreichend sicher. Denn Apps funktionieren seeehr oft nicht so wie sie sollen, auch weil diese Banking-Apps oft Hintergrund-Sicherheitschecks haben (wo dann gerootete Handys blockiert werden, ebenso LineageOS oder andere Custom ROMs) oder gleich so ein Schildbürgerstreich wie bei den Sparkassen (Registrierung des Handys per Brief mit der Post).
 
  • Like
Reaktionen: konavf und Xer0

_AndyAndy_

Erfahrenes Mitglied
07.07.2010
6.016
634
.de
Das mit der SIM-Karte als Besitzfaktor habe ich nie verstanden. Die meisten EU-Länder lassen jetzt die SIM-Karten zwar registrieren, aber etwa in den Niederlanden gibt es keinen Registrierungszwang. Wie ist es dort mit 2FA per SMS?
 

penamba

Erfahrenes Mitglied
26.11.2015
788
82
Kam es in der Realität überhaupt schonmal vor, dass ohne grob fahrlässiges Handeln des Karteninhabers die 2FA via SMS ausgehebelt wurde? Das ist doch hier eher theoretisch.

Und 2FA ist übrigens Kreditkarten-Daten (Faktor 1) und Besitz der SIM-Karte (Faktor 2), das reicht also.

Nein, die EBA hat vor kurzem klargestellt, dass (statische) Kartendaten weder Besitz-, noch Wissensfaktor darstellen können.

Das mit der SIM-Karte als Besitzfaktor habe ich nie verstanden. Die meisten EU-Länder lassen jetzt die SIM-Karten zwar registrieren, aber etwa in den Niederlanden gibt es keinen Registrierungszwang. Wie ist es dort mit 2FA per SMS?

Ein Besitzfaktor muss nicht personengebunden sein. Ein Yubikey ist das ja zum Beispiel auch nicht.

Noch eine Anmerkung zum Faktor SMS: Insbesondere unter Android ist es relativ leicht, für Apps unbemerkt Zugriff auf eingehende SMS-Nachrichten zu erhalten.
 
  • Like
Reaktionen: Anonym53868

falke3

Erfahrenes Mitglied
01.02.2018
1.069
994
Nein, die EBA hat vor kurzem klargestellt, dass (statische) Kartendaten weder Besitz-, noch Wissensfaktor darstellen können.

Wer oder was ist die EBA?

Die Klarstellung ist in jedem Fall Unsinn, weil es dadurch ne 3FA wird, denn dann bräuchte man doch auch bei ner App bspw. Fingerabdruck UND Gerätebesitz neben den Kartendaten. Wer ein Smartphone ohne Fingerabdrucksensor hat schaut dann halt einfach in die Röhre, und wer gar kein Smartphone hat sowieso. Die haben halt Pech gehabt.

Wieso eigentlich nicht gleich für jede Zahlung persönliches Vorsprechen beim Rathaus oder der Polizei, das wäre noch sicherer!

Noch eine Anmerkung zum Faktor SMS: Insbesondere unter Android ist es relativ leicht, für Apps unbemerkt Zugriff auf eingehende SMS-Nachrichten zu erhalten.
Und, kam das jemals in der Praxis vor dass so eine Zahlung illegal ausgelöst wurde?
 

penamba

Erfahrenes Mitglied
26.11.2015
788
82
Wer oder was ist die EBA?

Die European Banking Association, die die technischen Klarstellungen zur (juristischen) PSD2-Verordnung herausgibt.

Die Klarstellung ist in jedem Fall Unsinn, weil es dadurch ne 3FA wird, denn dann bräuchte man doch auch bei ner App bspw. Fingerabdruck UND Gerätebesitz neben den Kartendaten. Wer ein Smartphone ohne Fingerabdrucksensor hat schaut dann halt einfach in die Röhre, und wer gar kein Smartphone hat sowieso. Die haben halt Pech gehabt.

Nein.

Ein Smartphone ohne Biometrie ist erstmal nur ein Besitzelement. Dann braucht es noch einen zweiten Faktor. Das kann entweder Wissen in Form einer PIN oder eines Passwortes sein, oder eben ein biometrisches Merkmal (Inhärenz).

Ohne Smartphone kommen z.B. Chipkarte (Besitz) und PIN (Wissen) in Frage, auch das gibt es schon länger.

Wieso eigentlich nicht gleich für jede Zahlung persönliches Vorsprechen beim Rathaus oder der Polizei, das wäre noch sicherer!


Und, kam das jemals in der Praxis vor dass so eine Zahlung illegal ausgelöst wurde?

Bankingtrojaner, die TAN-SMS auf Android abfangen und zusammen mit einem PC-Trojaner illegale Überweisungen auslösen, gab es bereits. Insofern: Ja.

Ob die EU jetzt überreguliert hat oder nicht ist eine andere Frage, aber in sich schlüssig sind die Vorgaben irgendwo schon.

Smartphone-Hüllen mit Fach für Kreditkarten sehe ich durchaus öfters; wenn man diese dann mit Kreditkarte und Smartphone verliert, wären nur mit SMS-TAN und Karte bereits Zahlungen möglich (SMS werden oft auf dem Sperrbildschirm angezeigt).
 
  • Like
Reaktionen: Anonym53868

br403

Erfahrenes Mitglied
28.11.2016
1.827
837
MUC
Das Thema war nicht so sehr das Abgreifen auf dem Telefon, sondern man bestellt sich Multisimkarten oder die Nummer wird portiert.
 

justAnotherUser

Erfahrenes Mitglied
15.07.2019
510
43
DUS

ponyhofinsasse

Erfahrenes Mitglied
23.08.2017
3.211
15
...
Und, kam das jemals in der Praxis vor dass so eine Zahlung illegal ausgelöst wurde?

Alles was hier durch PSD2 verhindert wird sind Vorkomnisse im Nachkomma Promillebereich
Das übliche Euro Bürokartiemonster wälzt sich halt nun durch die Finanzwelt
Leidtragende sind die Kunden

Ich glaube ich eröffne wieder ein Konto bei unserer Dorf VB
und bringe die Überweisungen wieder persönlich vorbei,
hat vor 30 Jahren ja auch funktioniert.
 
  • Like
Reaktionen: falke3 und konavf

ReiseFrosch

Erfahrenes Mitglied
13.05.2017
1.838
117
Alles was hier durch PSD2 verhindert wird sind Vorkomnisse im Nachkomma Promillebereich
Das übliche Euro Bürokartiemonster wälzt sich halt nun durch die Finanzwelt
Leidtragende sind die Kunden

Ich glaube ich eröffne wieder ein Konto bei unserer Dorf VB
und bringe die Überweisungen wieder persönlich vorbei,
hat vor 30 Jahren ja auch funktioniert.

Und bei Online-Bestellungen in DE kann man dann wieder auf Lastschrift umstellen.

... aber erstmal abwarten, wie sich so alles entwickelt.
 

JFI

Erfahrenes Mitglied
04.05.2017
2.329
351
emv.smart-upstart.de
Das wäre ja durchaus zu begrüßen, wenn man sich weniger abhängig vom Einfluss der USA machen würde.

Ob man das noch erleben darf?

Allerdings stellt sich dann die Frage, welche Großmacht das Machtvakuum füllen soll, welches die USA auf ihrem Rückzug hinterlassen.


Wem kann man dann eine Führungsrolle zugestehen?

China? Wohl eher nicht. Denen kann man noch weniger trauen als den USA (obwohl die dem Ansehen des Westens bzw. dem Demokratiegedanken schon mehr als genug geschadet haben).

Wäre m.E. schon begrüßenswert, wenn sich die EU stärker als global player positionieren würde.
 
  • Like
Reaktionen: Xer0

ponyhofinsasse

Erfahrenes Mitglied
23.08.2017
3.211
15
Das wäre ja durchaus zu begrüßen, wenn man sich weniger abhängig vom Einfluss der USA machen würde.
....
Wäre m.E. schon begrüßenswert, wenn sich die EU stärker als global player positionieren würde.

So lange die Europäer wie Lemminge blind hinter Apple, AMEX, Starbucks und Konsorten her laufen,
wird sich da nichts dran ändern ;)