¿Por qué los sitios bancarios no usan contraseñas simples para la autenticación?

Existen diferentes razones para las complicaciones de inicio de sesión que mencionó.

En primer lugar, las preguntas adicionales (las llamamos preguntas cognitivas porque se supone que son algo que puedes recordar fácilmente) son parte de la autenticación de dos factores. En general, puede optar por no recibir preguntas adicionales si le dice a su banco que recuerde la computadora en la que se encuentra. Pero solo haz eso si estás en tu propia computadora. La autenticación de dos factores es elegir 2 de las siguientes 3 cosas: algo que sabe (como una contraseña), algo que tiene (como la computadora de su casa) y algo que es (dispositivos biométricos, que no son prácticos para la banca en línea). Técnicamente, pedir su contraseña y preguntas cognitivas no es realmente una autenticación de dos factores, ya que ambas entran en la categoría “algo que sabe”, pero es lo suficientemente bueno para el trabajo del gobierno, como dicen.

No necesita inventar hashes complicados para estas preguntas cognitivas, siempre que elija una buena contraseña. Si tiene la capacidad de elegir qué pregunta cognitiva usar, intente elegir una que no mucha gente sepa sobre usted. Siempre necesitará su contraseña además de las respuestas a esas preguntas para que nadie pueda ingresar a su cuenta solo porque conocen el nombre de su primera mascota.

La imagen y la frase que ve son para evitar un ataque de phishing exitoso. Si alguna vez ha recibido un correo electrónico de lo que parece ser un banco legítimo que dice algo como: “¡Vaya! ¡Perdimos su número de seguro social y tuvimos que cerrar sus cuentas! ¡Haga clic aquí para iniciar sesión y solucionarlo!” Esa es una estafa de phishing. El enlace lo lleva a un sitio falso que parece real, pero si mira en la barra de direcciones, será algo diferente al sitio web real de su banco. Eso es con lo que ayuda la imagen y la frase. Si alguna vez recibiste un correo electrónico de phishing, los malos no sabrían qué imagen y frase elegiste, por lo que esa sería tu pista para no ingresar tu contraseña.

Además, si alguna vez recibe uno de esos correos electrónicos fraudulentos, nos ayuda mucho a las personas de seguridad si nos informa para que podamos eliminarlo. (Simplemente llame a su banco y le dirán a quién reenviar el correo electrónico, o si de hecho es un correo electrónico legítimo).

¡Espero que esto ayude!

Si está hablando del sitio bancario de EE. UU., La razón principal para que esto suceda es que el FFIEC ( http://www.ffiec.gov/ ) ha establecido algunos requisitos para la autenticación de dos factores (también conocida como 2FA). La mayoría de los bancos ahora cumplen con esto (si le interesa leer más, consulte el documento de “autenticación en un entorno de banca por Internet” de FFIEC en http://www.ffiec.gov/pdf/authent …)

Hasta donde yo sé, Schwab no es un banco sino un servicio de inversión y, como tal, puede no estar bajo la jurisdicción del FFIEC, lo que explicaría por qué no tiene que implementar el mismo tipo de solución.

Incluso la autenticación de dos factores utilizando tokens / dongles e ingresando credenciales directamente en el navegador es vulnerable a la intercepción, es decir, ataques Man in the Middle. Todos los sitios web, incluidos los sitios de redes sociales, y mucho menos los bancos, deberían usar algo más seguro que el nombre de usuario y la contraseña para seguridad. Esto es identificación, no autenticación, por lo que nunca puede estar seguro de que la persona que está al otro lado de la transacción es quien dice ser. Los bancos tienen el deber de cuidar a sus clientes que nunca pueden cumplirse solo con contraseñas.

More Interesting

Hice una búsqueda en Google recientemente y leí un artículo de dos años que el Departamento de Seguridad Nacional de los EE. UU. Me recomendó no instalar Java o eliminarlo por completo porque era la causa de una serie de problemas de seguridad. ¿Siguen existiendo los problemas?

Snowden recomendó recientemente no usar Dropbox, por lo que se ha realizado una auditoría de seguridad en su demonio propietario necesario para sincronizar archivos. ¿Cómo podemos saber que este programa descargado no accederá a archivos fuera del directorio predeterminado de Dropbox?

Cómo deshabilitar un archivo de virus .bat en mi computadora

¿Cómo fue hackeado el correo electrónico de Colin Powell?

¿Qué es exactamente la botnet en la red informática (DDoS-Security) y cómo afecta a una red? ¿Existe una lista de direcciones IP de botnet conocidas?

Hay muchas fuentes para estudios científicos, pero ¿cuáles son algunas fuentes para estudios de ciencias de la computación y seguridad informática?

Mi computadora portátil está bloqueando una aplicación por configuración de seguridad. ¿Cómo activo esa aplicación? Explica paso a paso.

¿El hosting ubicado en Suiza realmente le da a ProtonMail una ventaja sobre sus competidores (Tutanota, Mailbox) en términos de protección de la privacidad?

¿Cuál es el método de cifrado más seguro disponible?

¿Vale la pena 'UnHackMe si ya tengo un antivirus?

¿Es buddha.dll un virus?

Cómo eludir los ataques DNS DDoS para que pueda navegar por Internet

¿Podría haber ocurrido el error Heartbleed si OpenSSL se hubiera escrito en Rust?

¿Cuál es la diferencia entre el software antivirus de pago y gratuito?

¿Cuál es el mejor antivirus gratuito?