Das Problem wenn jemand einen "geprüften" Account hackt/übernimmt hat sich dann aber immer noch nicht gelöst. Oder wenn der Geprüfte nur behauptet, der Account wäre übernommen worden ... gabs ja alles schon. Oder ist das dann "geprüfte Dummheit" ?![]()
Geprüfte Dummheit ist gut
Ansonsten bleibt zur Überprüfung nur:
- PIN / TAN-Verfahren für Login und Transaktionen
- Client-Zertifikat (für max. 2-3 Rechner, bzw. 1Rechner/User)
- PIN-Token (nicht ganz billig)
- Login-Authentifizierung per Mail
- SMS-Code an angegebene Handy-Nr.
PIN /TAN hatte ich ja schon erwähnt, wäre denke ich schneller zu implementieren, als
ein Client-Zertifikat basierend auf dem SSL-Zertifikat... wenn man den Authetifizierung-Server, Konfiguration und Pflege bedenkt..
und ein PIN-Token ala RSA-Card nicht wirklich machbar.. wäre wohl wie Kanonen auf Spatzen schießen
abschließend noch die Login-Auth per Mail ala "Sie versuchen sich bei Klamm einzuloggen, klicken Sie hier um fortzufahren"
wie SMS-Code wäre absurd im Handling wie teuer (SMS)
Edit: Man könnte noch ein Client-Zertifikat basierend auf der Email-Adresse überlegen, sobald sich diese ändert, verfällt das Zertifikat..
aber auch aufwändig..
So das wars erstmal..
jiw
, Postident, PIN/TAN usw.)