Eure Meinung zum neuen Online-Bezahlverfahren TAN2go und "Verified by Visa"

Katsumi

Lt. Commander
Registriert
Sep. 2002
Beiträge
1.336
Hallo, ich möchte hier mal meinen Frust runterschreiben und würde dabei gern wissen was ihr von dem neuen TAN2go und "Verified by Visa"-Verfahren haltet. Ich weiß nicht ob das eine Eigenentwicklung von der DKB ist oder so überall identisch abläuft, daher bezieht sich folgendes auf meine Erfahrung mit der DKB App.

Ich wollte einen Betrag überweisen und erhielt beim Login die Nachricht das iTAN (TAN auf Papier) abgeschafft wird und ich nun die Auswahl zwischen TAN2go-App und einem TAN-Generator habe. TAN-Generator hatte ich schon bei der Volksbank und war jetzt nicht so der Fan davon, daher wählte ich optimistisch TAN2go aus.

Beim Einrichten habe ich es wie auch immer schon mal geschafft das ich gesperrt wurde und musste mich telefonisch wieder entsperren lassen. Dann habe ich beim Einrichten im Browser ein Passwort vergeben, ich nutze sehr lange sehr kryptische Passwörter. Das sollte man bei TAN2go tatsächlich vermeiden, denn in der App muss man diese jedes mal neu eingeben und ist man nicht schnell genug verfallen die TANs und ja, klickt man einmal falsch, Zack ist man wieder gesperrt und darf bei der DKB anrufen und sich entsperren lassen. Also habe ich in der App ein kürzeres und unkryptisches Passwort verwendet, so dass ich es zeitnah eingeben kann.

Jetzt wird es aber besonders lustig. Mal abgesehen davon, dass man das DKB-Formular auf manchen Seiten gar nicht lesen kann, wie zum Beispiel Playstation-Store. Dunkelblauer Hintergrund und schwarze Schrift darauf sind nicht wirklich lesbar, weiß man zumindest nach dem ersten Mal was man tun muss.
  • Man muss auf einen winzigen Link in dem Formular klicken
  • Dieser leitet euch im Browser zur DKB-Login, wo ihr euch mit dem Bank-Login anmelden müsst
  • Parallel wird eine TAN an TAN2go auf eure App gesendet. Ihr müsste euch nun mit einem Passwort in TAN2go ebenfalls einloggen
  • Diese TAN müsst ihr kopieren und im eingeloggten Bank-Account eingeben
  • So erhaltet ihr die Nummer die man auf der Shop Seite eingeben muss

(Anmerkung: Bei Playstation Store muss dann noch etwas unklar dargestellt die Prüfziffer der Kreditkarte eingeben werden, bevor die Transaktion wirklich abgeschlossen ist.)

Ihr müsst also bei jedem Einkauf euer Bank-Login eingeben, das Login für die TAN2go App und Nummer von A nach B nach C kopieren und die Prüfziffer der KK eingeben. Ehrlich jetzt? Da hätte man ruhig noch paar mehr Schritte einbauen können.

Ich dachte die wollen mich mit dem Schei** veralbern, also "Verified by Visa" ausprobiert, wo es angeblich eine Push-Mitteilung in der Banking App geben soll die man einfach nur bestätigen muss, was ja viel einfacher klingt.

Also auf dem Smartphone widerwillig die DKB Banking App installiert, denn eigentlich möchte ich auf dem Smartphone nicht mein Bank-Login eingeben. Nachdem man dann "Verified by Visa" aktiviert hat erhält man tatsächlich beim Einkauf eine Push-Nachricht und muss sich wie erwartet jedes mal in der DKB Banking App dafür mit dem Master-Passwort einloggen. Der schlechte Witz an der Sache ist, wenn man 7 Cent pro Einkauf ausgeben will, kann man Anstelle der Push-Nachricht sich eine SMS mit einem Code zuschicken lassen. Erklärt jemand mir mal bitte warum ich bei der Push-Mitteilung extra mein Bank-Passwort eingeben muss und Alternativ ne ungesicherte SMS bekomme? Wieso hat die Push-Mitteilung nicht einfach diese Nummer oder zumindest ein gesondertes Passwort oder ist schlicht über die TAN2go App erhältlich?!

Wenn man den Einkauf komplett auf einem Smartphone tätigen würde, hatte eine Schadsoftware alle nötigen Logindaten um selbst Geld zu transferieren.

Ich wollte dann die Option "Verified by Visa" deaktivieren, weil ich mich eben NICHT auf dem Smartphone dafür jedes mal mit meinem Bank-Login anmelden will und die Banking App auch deswegen deinstallieren möchte. Antwort von DKB: "Eine Deaktivierung des Verfahrens ist leider nicht möglich.". Zumindest kann man dann auf einen Link klicken, womit wieder TAN2go gestartet wird. Also habe ich jetzt zum obigen noch einen Schritt mehr. Danke!

Also mich stinken die beiden Systeme schon an. "Mal einfach bezahlen" geht anders und früher definitiv einfacher. Jetzt ist es nur noch anstrengend. Bin ich überempfindlich oder kann mir das bitte jemand bestätigen?!

Was nutzt ihr zum Online bezahlen und bei welcher Bank, insofern das System "kundenfreundlicher" ist.( Ausgenommen TAN-Generator)

P.S. Ich habe das Thema im Forum "Sicherheit" eingestellt, weil ich es eben nicht als Sicher empfinde auf dem Smartphone meine Bank-Logindaten preis geben zu müssen, wenn es gar nicht notwendig erscheint!
 
Mach kein Online-Banking.
Ich habe bei der Targobank z.B. Sachen erlebt, boah. -.-
Alleine schon wie sehr mich die Abschaffung von iTan aufregt, aus "Sicherheitsgründen".
 
Bin bei der Commerzbank, dort gibt es eine PhotoTan App. Man scannt quasi ein QR Code mit Farben und was weiß ich. Ich kann keine Überweisung von einem Gerät mehr alleine aus tätigen. Ja PhotoTan ist sicherer, aber juckt mich nicht. Wenn ich von meinem Handy aus eine Überweisung machen will, dann kann ich das einfach knicken und das nervt mich. Kann deswegen nur von Commerzbank abraten und im Grunde auch Deutsche Bank, da sie die gleiche App haben.

Bei meinem N26 Konto ist alles einfacher. Aber das ist halt nur Nebenkonto und wird kaum benutzt. Bankwechsel ist mir zu stressig.
 
Katsumi schrieb:
Was nutzt ihr zum Online bezahlen und bei welcher Bank, insofern das System "kundenfreundlicher" ist.( Ausgenommen TAN-Generator)
Die schlechte (Bewertung der) DKB-App, hat mich damals davon abgehalten, mein DKB-Konto als Hauptkonto zu verwenden.
Ich mach mein Banking fast komplett über die ING-Diba App und kann bisher nichts negatives in der Richtung berichten. Aber ist halt nur was, wenn man gewillt ist, das Banking über App machen zu wollen. Gibt auch kein TAN, einmal eingerichtet läuft alles über einen fünfstelligen Code (oder Fingerabdruck).
 
Sparkassen App, logge ich mich mit meinem Fingerabdruck (innerhalb sek) ein.
(hast evtl. die option?)

rest läuft mit TAN-Gen, womit ich voll zufrieden bin.
(überweisen tu ich vom Handy nur wenn ich nicht an den rechner kann (Urlaub))
sonst bevorzugt am Rechner (Überweisungen), App nur zum Status prüfen.
 
Kurz: Trennung der Geräte 2-Faktoren-Authentifizierung, z.B. Online-Banking auf dem Computer unter Linux und senden der mTAN auf ein mobiles Gerät oder halt der TAN-Generator.

Auch mTAN ist nicht 100%ig sicher:
  • Beim Mobilfunkunternehmen eine zweite SIM-Karte anfordern und die SMS auf diese Nummer umleiten lassen. Somit kann ohne Wissen des Kontoinhabers die TAN in das System eingeben und überweisen werden.
  • Betrüger sollen Schwachstellen im Mobilfunknetz genutzt haben, um SMS zu sich umzuleiten. Für einen erfolgreichen Betrug müssen die Kriminellen zudem an die erforderlichen Bankdaten gekommen sein, beispielsweise über eine Phishing-E-Mail.
  • Aus Sicherheitsgründen ist es nach den Bedingungen der Banken strikt verboten, eine mTAN auf einem Smartphone zu nutzen, das zeitgleich für das Online-Banking genutzt wird. Dies würde ich bei den anderen Verfahren aber auch nicht machen.
Sicher soll auch Online-Banking mit HBCI (Home Banking Computer Interface) sein.
 
Zuletzt bearbeitet:
Mir steht dieser Quark bei der DKB auch noch bevor. Mag ich überhaupt nicht. Dein Beitrag steigert nur meine "Vorfreude"...
 
Kr1ller schrieb:
Wenn ich von meinem Handy aus eine Überweisung machen will, dann kann ich das einfach knicken und das nervt mich.

Kannst Du das näher erläutern?
Mit einem Smartphone, auf dem die PhotoTAN-App und die Banking-App installiert sind, ist das möglich. Die beiden Apps können per App2App-Verfahren kommunizieren.
 
Ich habe die Commerzbank App seit 3 Jahren nicht mehr installiert gehabt, weil ich die damals so schlecht fand. Ich werde ihr dann nochmal eine Chance geben. Aber überzeugt bin ich davon nicht und auch generell nicht von der Commerzbank.
 
Also ich nutze die DKB App und TAN2Go auf mehreren Geräten und kann mich nicht beklagen. Es funktioniert alles schnell und ohne Probleme. Es gab bisher noch keine Sachen, welche nicht funktioniert haben.
 
  • Gefällt mir
Reaktionen: 0-8-15 User, DJServs, Tumbleweed und 2 andere
Versteh dein Gejammer nicht läuft 1A und wer in 5 min kein password eingeben kann selten doof Außerdem geht auch Anmeldung per fingerprint und die tan2go app kopiert die tan sofort in die app ich liebe es zack zack Zahlung erledigt.

Du bist überempfindlich und anscheinend unbeholfen.
 
  • Gefällt mir
Reaktionen: 0-8-15 User, DJServs, micjun18 und eine weitere Person
dafReak schrieb:
Mit einem Smartphone, auf dem die PhotoTAN-App und die Banking-App installiert sind, ist das möglich. Die beiden Apps können per App2App-Verfahren kommunizieren.
Ich würde bei Online Banking sehr davon abraten das TAN Verfahren auf dem selben Gerät zu nutzen, wo auch das Banking gemacht wird!
Wie @Hauro schon gesagt hat: bei Online Banking immer 2-Faktor Authentifizierung nutzen!
Ich kann mir vorstellen, dass so viele verschiedene Schritte manchmal frustrierend sein können (vor allem bei so schlecht implementierten Marktplätzen ^^), aber die Trennung verschiedener Schritte hat bei Online Banking eine erhöhte Sicherheit zur Folge.
 
Ansichten von gestern und pure paranoia aber jedem das seine... Außerdem gibt es bei der DKB keine mTAN es spricht nichts dagegen beide Apps auf einem Gerät zu betreiben.
 
  • Gefällt mir
Reaktionen: DJServs
Ich persönlich vermeide das Online-Banking per Smartphone. Einzig die photoTAN-App der comdirect wird genutzt und ansonsten für mTANs ein altes (dummes) Handy von Nokia. Damit bin ich bisher gut gefahren.
 
Enotsa schrieb:
es spricht nichts dagegen beide Apps auf einem Gerät zu betreiben.
Außer dass der ganze Krams dann nicht mehr sicher ist.

Wenn man beide Faktoren einer 2-Faktor-Authentisierung auf einem Gerät verwaltet, ist prinzipiell die Sicherheit beeinträchtigt. Aber anstatt dass die Banken-Regulierung da was tut, nimmt sie die Papier-TAN-Listen weg.

Die DKB-TAN2go-App, wie auch Apps diverser anderer Banken, versucht sich mit root-Erkennung usw. zu schützen, das ist aber purer Aktionismus.
Audi2000 schrieb:
Einzig die photoTAN-App der comdirect wird genutzt
Da war doch was... https://www.fau.eu/2016/10/24/header/phototan-banking-on-mobile-devices-is-not-secure/
 
Ich bin auch bei der DKB. TANs jetzt separat ausschließlich via TAN-Generator. Das dauert minimal länger als mit den Listen vorher. So dringend ist keine Überweisung, als dass ich nicht warten kann, bis ich zu Hause bin ;)
Verified by VISA via DKB-App nutz ich nur, wenn ich mit der Kreditkarte was online zahle. Das läuft eigentlich ganz geschmeidig (ohne SMS etc.).
 
  • Gefällt mir
Reaktionen: DJServs
Damit jemand mit meinem Smartphone eine Überweisung tätigen kann muss er
a) im (physikalischen) Besitz meines Smartphones sein
b) durch den Fingerabdruck / durch das (entsprechend lange) Passwort kommen
c) den fünfstelligen Pin in drei Versuchen erraten
das ist fast schon 3FA

@chithanh
Wenn ich den verlinkten Artikel richtig verstehe, muss der Angreifer Zugang zu meinem Gerät haben und dann die App manipulieren und sie brauchen die Logindaten zum Online-Banking
The computer scientists hacked the photoTAN apps [...] – on a smartphone
[...]
If a hacker is able to get the log-in details for the banking app, they can make as many transactions from the victim’s account as they like,’

Sollte der unwahrscheinliche Fall eintreten, dass mein Phone gestohlen wird, der Angreifer es schafft den Fingerabdruck/Passwort zu umgehen, die App zu manipulieren und den Pin der App zu erraten und dass alles in der Zeit bis ich den Verlust bemerke, das Phone aus der Ferne lösche und den App-Zungang sperre; nun für mich sind das genug wenns um weiterhin nur mit einem Gerät zu arbeiten.
 
  • Gefällt mir
Reaktionen: knoxxi
Enotsa schrieb:
Ansichten von gestern und pure paranoia aber jedem das seine... Außerdem gibt es bei der DKB keine mTAN es spricht nichts dagegen beide Apps auf einem Gerät zu betreiben.
Na dann erklär mir doch mal wie es für jemanden der Zugriff auf das Gerät erhalten hat unmöglich ist, einfach wie er Bock hat ein paar Überweisungen zu tätigen, in dem er erst die Online Banking App nutzt und daraufhin den TAN bequem eine App weiter kopiert und bei der Banking App einfügt. ;-)
 
chithanh schrieb:
An diese Nachricht erinnere ich mich noch und auch daran:
"In addition, it must be guaranteed that the elements used are independent of one another so that a breach of one authentication element does not also compromise the second. ‘Our study raises questions about the independence of the two authentication elements – in this case the banking app and the photoTAN app – if they are both operated on the same smartphone,’ Vincent Haupert explains."

Die Überweisungen selbst laufen über den PC und um den kümmere ich mich. Die 2-Faktor-Authentisierung geschieht also entweder in Kombination mit der photoTAN-App oder der mTAN auf ein altes Handy. Sollte es da irgendwann einmal ein Problem geben, dann müssen sich die Banken drum kümmern, denn ich habe meinen Teil der Abmachungen erfüllt.
 
Zuletzt bearbeitet:
Zurück
Oben