{"id":272355,"date":"2022-08-30T09:57:20","date_gmt":"2022-08-30T07:57:20","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=272355"},"modified":"2023-07-28T18:27:37","modified_gmt":"2023-07-28T16:27:37","slug":"postbank-app-und-oder-sealone-statt-chiptan-teil-1","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/","title":{"rendered":"Postbank: App und\/oder SealOne statt chipTAN &#8211; Teil 1"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/i.imgur.com\/DNxhm89.jpg\" alt=\"\" align=\"left\" \/>Aktuell stellen die diversen Banken die Authentifizierung von Transaktionen beim Online-Banking vom sogenannten chipTAN-Verfahren auf andere Verfahren um. In Teil 1 m\u00f6chte ich einen Blick auf die Postbank werfen, die ihren Kunden das ChipTAN-Verfahren abgeschaltet hat. Stattdessen sollen die Kunden Online-Banking mit einer App durchf\u00fchren oder Transaktionen per SealOne authentifizieren.<\/p>\n<p><!--more--><\/p>\n<h2>Bisher: mTAN oder chipTAN<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/83461d7cf8e647d49c0fa9c79f292b4f\" alt=\"\" width=\"1\" height=\"1\" \/>In der Vergangenheit versuchten die Banken beim Online-Banking die Transaktionen \u00fcber mTAN (TAN auf ein Mobilger\u00e4t) oder mit dem chipTAN-Verfahren abzusichern. Das mTAN-Verfahren gilt seit Jahren als unsicher und sollte nicht mehr verwendet werden (siehe auch <a href=\"https:\/\/borncity.com\/senioren\/2015\/01\/25\/online-banking-mtan-und-banking-apps-unsicher\/\" target=\"_blank\" rel=\"noopener\">Online-Banking: mTAN und Banking-Apps unsicher<\/a>). Viele Banken verwendeten chipTAN-Generatoren, bei denen die EC- bzw. Bankkarte zur Verifizierung eingesetzt werden musste.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/7Fw5Ngd.jpg\" \/><\/p>\n<p>Nur wer die Bankkarte besitzt, kann mit dem Online-Konto \u00dcberweisungen t\u00e4tigen. Bei jeder \u00dcberweisung wird ein optischer \"Flickercode\" im Browser im Formular angezeigt. Der TAN-Generator kann diesen Flickercode optisch lesen und eine TAN berechnen. Diese wird dann im Browser-Formular zum autorisieren der \u00dcberweisung eingetragen. Da die TAN f\u00fcr jeden Vorgang einzeln generiert wird und keine Funkverbindung zum TAN-Generator besteht, gilt dieses Verfahren als sicher. Die Generatoren kosteten nicht viel und laufen mit Knopfzellen \u00fcber Jahre. Aber das chipTAN-Verfahren l\u00e4uft nun bei vielen Banken aus.<\/p>\n<h2>Mitteilung der Postbank<\/h2>\n<p>Ein Blog-Leser hatte mir bereits im Juni 2022 eine Mitteilung der Postbank zukommen lassen, dass das chipTAN-Verfahren eingestellt worden sei. Dort hie\u00df es:<\/p>\n<blockquote><p>Sehr geehrte Kundin, sehr geehrter Kunde,<\/p>\n<p>vielen Dank f\u00fcr Ihre E-Mail. Sie erhalten bei der Anmeldung im Online-Banking eine Fehlermeldung, dann liegt es wahrscheinlich daran, dass Sie noch das chipTAN-Verfahren nutzen. Dieses Sicherheitsverfahren wird von uns seit dem 24.05.2022 nicht mehr angeboten. Bitte richten Sie sich umgehend ein alternatives Sicherheitsverfahren ein. Sie finden alle weiteren Informationen unter <a href=\"https:\/\/web.archive.org\/web\/20220930221842\/https:\/\/www.postbank.de\/privatkunden\/services\/banking-und-brokerage\/bestsign\/einrichten.html\" target=\"_blank\" rel=\"noopener\">Postbank BestSign<\/a>.<\/p><\/blockquote>\n<p>Auf der verlinkten Seite der Postbank wird erkl\u00e4rt, was nicht mehr geht und wie man wieder am Online-Banking teilnehmen kann. \u00dcber die ben\u00f6tigte BestSign-App wird dann ein Zugang mit einer Seal One ID angelegt. Dazu ben\u00f6tigt der Postbank-Kunde ein BestSign-Ger\u00e4t von Seal One(R), welches er mit einem Lap\u00adtop\/PC oder \u00fcber Blue\u00adtooth mit einem mo\u00adbilen End\u00adger\u00e4t koppeln muss. Dann kann die Seal One-ID am Ger\u00e4t generiert und in der Banking-Seite eingegeben werden. Details lassen sich auf der PostBank-Seite nachlesen.<\/p>\n<h2>Unsch\u00f6ner Beifang?<\/h2>\n<p>Mike Kuketz hatte sich mit dem Thema bereits im Sommer 2022 auseinander gesetzt &#8211; siehe folgender <a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1542447566776049665\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.kuketz-blog.de\/statt-sicherem-chiptan-postbank-setzt-auf-app-und-oder-sealone\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a>. Beim chipTAN-Verfahren wurde der Kunde \u00fcber seine Bankkarte und den TAN-Generator f\u00fcr Transaktionen authentifiziert. Zudem konnte Banking im Browser durchgef\u00fchrt werden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1542447566776049665\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Postbank: Ende des chipTAN-Verfahrens\" src=\"https:\/\/i.imgur.com\/csrQIh1.png\" alt=\"Postbank: Ende des chipTAN-Verfahrens\" \/><\/a><\/p>\n<p>Das sieht mit dem neuen Ansatz der Postbank f\u00fcr die BestSign-App oder das SealOne-Verfahren anders aus. Das Fazit von Mike Kuketz ist vernichtend:<\/p>\n<blockquote><p>Statt des sicheren chipTAN-Verfahrens muss der Kunde der Postbank jetzt entweder deren App <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=de.postbank.bestsign\" target=\"_blank\" rel=\"noopener\">Postbank BestSign<\/a> mit Firebase Analytics und FCM (das auf googlefreien-Ger\u00e4ten gar nicht funktionieren d\u00fcrfte), oder aber ein Ger\u00e4t von SealOne nutzen.<\/p><\/blockquote>\n<p>Zum SealOne-Ger\u00e4t hat Kuketz auch eine interessante Information in seinem Artikel mitgeliefert. Anwender haben im Ubuntu-Forum <a href=\"https:\/\/forum.ubuntuusers.de\/topic\/postbank-bestsign-mit-sealone\/#post-9295867\" target=\"_blank\" rel=\"noopener\">herausgefunden<\/a>, dass das per USB mit dem Rechner verbundene SealOne-Ger\u00e4t einen permanent laufenden Dienst ben\u00f6tigt. Dieser Dienst h\u00e4lt st\u00e4ndig drei Netzwerk-Verbindungen zu irgendwelchen Dienstleistern offen. Der Zweck der Verbindungen ist nicht klar, Kuketz dokumentiert in seinem Beitrag die drei Verbindungen zu den Dienstleistern. Alles in allem kein gutes Bild, was die Postbank da in Sachen Online-Banking abgibt.<\/p>\n<p>Bei den Volks- und Raifeisenbanken soll zum 30. September 2022 das unsichere SMS-TAN-Verfahren eingestellt werden. Stattdessen wird eine Smartphone-App gebraucht. In Teil 2 werfe ich einen Blick auf diese Sachlage.<\/p>\n<p>Die Volksbanken und die Sparkassen stellen zudem das chipTAN-Verfahren (mit Leser f\u00fcr Flicker-Code) ein &#8211; bei den Volks- und Raifeisenbanken wohl bereits zum 1. September 2022 &#8211; bei den Sparkassen h\u00e4ngt es vom Kartenwechsel ab. Im Artikel aus Teil 3 werfe ich einen Blick auf die dortige Sachlage. Meine Sparkasse ersetzt das chipTAN-Verfahren durch chipTAN QR oder photoTAN &#8211; f\u00fcr beide gibt es Standalone-Leser, die eine Bankkarte (EC- oder Debit-Karte) lesen k\u00f6nnen.<\/p>\n<p><strong>Artikelreihe<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Postbank: App und\/oder SealOne statt chipTAN<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 1<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/31\/volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Volks- und Raiffeisenbanken stellen SMS-TAN-Verfahren zum 30.9.2022 ein<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 2<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/01\/sparkassen-und-volksbanken-ende-des-alten-chiptan-verfahrens-teil-3\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sparkassen und Volksbanken: Ende des [alten] chipTAN-Verfahrens<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 3<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/04\/online-banking-und-apps-was-die-kunden-wnschen-teil-4\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und Apps: Was die Kunden w\u00fcnschen<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 4<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/?p=272519\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und die Sicherheit von Banking-Apps<\/a>\u00a0\u2013 Teil 5<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/?p=272527\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und Absicherung per chipTAN USB<\/a>\u00a0\u2013 Teil 6<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/09\/gehrteter-online-banking-browser-s-protect-ein-totalausfall\/\">Geh\u00e4rteter Online-Banking-Browser S-Protect, ein Totalausfall?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/22\/nachlese-gehrteter-online-banking-browser-s-protect-neue-version-neue-erkenntnisse\/\">Nachlese: Geh\u00e4rteter Online-Banking-Browser S-Protect, neue Version, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/03\/der-edge-effizienzmodus-verursacht-probleme-beim-flicker-code-beim-onlinebanking-mit-tan-generator\/\">Der Edge Effizienzmodus verursacht Probleme beim Flicker-Code beim Onlinebanking mit TAN-Generator<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/05\/passwort-schwachstelle-bei-windata-9-banking-software\/\">Festes SA SQL-Passwort bei windata 9-Banking-Software<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/10\/29\/dkb-online-banking-im-firefox-und-opera-blockiert\/\">DKB: Online-Banking im Firefox und Opera blockiert?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/27\/banking-startup-dave-gehackt-daten-in-hackerforen\/\">Banking Startup Dave gehackt, Daten in Hackerforen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/31\/nchste-rund-flubot-banking-malware-mai-2022\/\">N\u00e4chste Runde: FluBot-Banking-Malware (Mai 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/senioren\/2015\/01\/25\/online-banking-mtan-und-banking-apps-unsicher\/\" target=\"_blank\" rel=\"noopener\">Online-Banking: mTAN und Banking-Apps unsicher<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell stellen die diversen Banken die Authentifizierung von Transaktionen beim Online-Banking vom sogenannten chipTAN-Verfahren auf andere Verfahren um. In Teil 1 m\u00f6chte ich einen Blick auf die Postbank werfen, die ihren Kunden das ChipTAN-Verfahren abgeschaltet hat. Stattdessen sollen die Kunden &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-272355","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272355","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=272355"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272355\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=272355"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=272355"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=272355"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}