"ДБО BS-Client. Частный Клиент" v.2.4
MobiPass
Версия 2.4.0.3
2. Аннотация
Данный документ предназначен для администраторов системы.
Документ содержит информацию о принципах работы с аналогом собственноручной подписи клиента – MobiPass.
СОДЕРЖАНИЕ:
1. Аннотация. 2
2. Принципы работы с технологией MobiPass. 4
3. Установка и работа с приложением «MobiPass». 7
3.1. Настройки папки с Java-апплетом. 7
3.2. Активация Клиентом приложения «MobiPass». 10
3.3. Действия Клиента в приложением «MobiPass». 10
3.4. Порядок подписи документов с использованием приложения «MobiPass» 11
4. Порядок разрешения споров по операциям, осуществленным с помощью «MobiPass». 14
3. Принципы работы с технологией MobiPass
MobiPass - это технология генерации сеансового ключа - аналога собственноручной подписи клиента - посредством Java-приложения на сотовом телефоне. Предназначена для самостоятельного формирования клиентом одноразовых ключей в том месте, в то время и в том количестве, в которых это необходимо для пользования банковскими услугами. «MobiPass» используется совместно с другими подсистемами комплексного решения «ДБО BS-Client. Частный Клиент». «MobiPass» рекомендуется для активных клиентов, часто использующих систему «Частный Клиент».
Использование «Mobipass» основывается на статье 160 ГК РФ, в которой говорится, что при согласии сторон допускается использование аналогов собственноручной подписи клиента. При этом «MobiPass» не является ЭЦП и поэтому не подпадает под действие закона «Об электронной цифровой подписи».
«MobiPass» позволяет на мобильном телефоне в ответ на ввод указанного банком 6-значного кодового числа документа получить одноразовый ключ - аналог собственноручной подписи клиента. В отличие от скретч-карты с таблицей одноразовых ключей, «MobiPass» позволяет получить неограниченное число таких ключей и избавляет клиента от необходимости посещать офис банка по мере использования одноразовых ключей.
При необходимости подписать документ в системе «Частный Клиент» пользователю сообщается (выводится на экран) 6-значное кодовое число документа, которое необходимо ввести в мобильный телефон. В ответ «MobiPass» вычисляет 6-разрядное значение одноразового ключа, необходимого для подтверждения проведения операции. В целях защиты от несанкционированного использования «MobiPass» требует ввода персонального 4-значного PIN-кода при генерации каждого одноразового ключа.
Java-приложение «MobiPass» может быть загружено клиентом из любого удобного банку источника (WAP-сайта банка, компьютера сотрудника банка при подписании клиентом контракта на обслуживание, диска, предоставляемого банком после подписания контракта, и т. п.). Для активации «MobiPass» на мобильном телефоне необходимо ввести 32-значный секретный код, предоставляемый банком, а также задать PIN-код.
Сам секретный код использующийся при работе системы имеет длину 128 бит. Поскольку при вводе 28-ми цифр кода возможны ошибки, то для удобства клиентов реализована следующая схема. Клиент вводит 4 группы по 8 символов. Первые 7 цифр в такой группе – части секретного кода, а последняя цифра является контрольной суммой (при сохранении ключа в памяти отбрасывается).

Рис. 1Активация «MobiPass»
Технология «MobiPass» основана на открытом стандарте Open Authentification, широко применяемом в мировой практике и гарантирующем достаточный уровень безопасности. Подробнее о технологии Open Authentification можно узнать на сайте http://www. openauthentication. org.
Для вычисления одноразового ключа «MobiPass» использует алгоритм RFC-4226 «HOTP: An HMAC-Based One-Time Password Algorithm» (http://www. ietf. org/rfc/rfc4226.txt).
Алгоритм основан на выработке подписи под документом на основе секретного ключа, который знают две стороны. Секретный ключ - число размером 128 бит - генерируется банком и первоначально вводится в мобильный телефон клиента.
При подписи документа, на основе его данных вычисляется hash-функция, которая и является кодовым числом этого документа. Это кодовое число отображается на экране системы интернет-банкинга для того, чтобы пользователь ввел его в мобильный телефон. Java-приложение «MobiPass», зная кодовое число документа и секретный 128-битный ключ, вычисляет одноразовый ключ посредством функции HOTP. Пользователь вводит полученный одноразовый ключ в систему интернет-банкинга.
На сервере банка проводится аналогичное вычисление одноразового ключа, так как сервер системы «Частный Клиент» также знает кодовое число и секретный ключ. Соответственно введенный пользователем ключ и вычисленный сервером ключ должны совпасть – такое совпадение является фактом успешной подписи документа.
Поскольку в качестве кодового числа документа используется его hash-функция, это позволяет контролировать содержимое документа. После подписи документа является невозможным изменение его содержания, т. к. в случае изменения проверка подписи будет неудачной.
Если число не совпадает, то у клиента есть ещё две попытки на ввод одноразового пароля, после чего его учётная запись блокируется.
Для защищенного хранения ключа и исключения офлайнового подбора PIN-кода реализована схема непроверяемого хранения ключа. В памяти хранится не непосредственно сам ключ, а ключ зашифрованный битовой маской из PIN-кода.
Если клиент введёт неправильный PIN-код, то ключ будет восстановлен неправильно, но ошибка возникнет только после ввода полученного одноразового пароля в систему «Частный Клиент». Такая схема исключает офлайновый подбор PIN-кода, а при онлайновом подборе у злоумышленника будет всего три попытки, после чего учётная запись будет блокирована.
Внимание. В случае утери телефона с установленным приложением «MobiPass», клиент должен немедленно позвонить в Банк и заблокировать доступ к системе.
«MobiPass» более безопасен в использовании, чем сеансовые ключи, так как позволяет контролировать неизменность подписанного документа, но менее безопасен чем ЭЦП, поскольку ЭЦП базируется на ассиметричных алгоритмах подписи и банк не знает секретной части ключа, который есть у клиента. Однако по сравнению с ЭЦП работа с «MobiPass» проще, т. к. для подтверждения документа используются 6-значные ключи и для их получения возможно использовать мобильный телефон. В то время как для использования ЭЦП обязательно требуется сертифицированные программные средства, требующие установки на компьютер пользователя.

Рис. 2Схема подписи документа с использованием технологии «MobiPass»
4. Установка и работа с приложением «MobiPass»
4.1. Настройки папки с Java-апплетом
Для начала работы с подсистемой MobiPass лиент должен скачать и установить на своем телефоне соответствующий Java-апплет. Для этого ему необходимо дать ссылку на папку содержащую необходимые файлы. Например, www.mysite.ru:8010/mobile.
Настройка папки и файлов осуществляется следующим образом:
Создание папки mobile:
· Для файлов мобильного клиента создается отдельная папка, по умолчанию - mobipass, Inetpub\wwwroot\bsi_sites\v1\ mobipass. (Имя и расположение папки может быть изменено самим Банком)
· В папке должны находиться файлы - BSSMobiPass. jad и BSSMobiPass. jar.
· Необходимо создать виртуальную директорию и указать для нее в качестве домашнего каталога папку с файлами BSSMobiPass. jad и BSSMobiPass. jar. Для директории надо указать следующие права (Рис. 3‑1)

Рис. 3‑1 Создание виртуальной директории
Настройки параметров папки mobipass:
· Выбирается «Start -> Settings -> Control Panel -> Administrative Tools -> Internet Information Services (IIS) Manager».
· В открывшемся окне находится созданная виртуальная директория. Правой кнопкой мыши выделяют название папки и в контекстном меню выбирают пункт «Properties».
· На закладке «Documents» в качестве документа вызываемого по умолчанию, указывается файл BSSMobiPass. jad. (Рис. 3‑2)

Рис. 3‑2 Документ по умолчанию
· На закладке «HTTP Headers» (Рис. 3‑3) выбирается кнопка «MIME Types» и добавляются записи со следующими параметрами:
1. Extension - .jad
MIME type - text/vnd. sun. j2me. app-descriptor
2. Extension - .jar
MIME type - application/java-archive

Рис. 3‑3 Настройка параметра «MIME Types»
· Остальные настройки остаются без изменений.
Редактирование файла BSSmobile. jad:
Перед началом работы необходимо отредактировать файл BSSMobiPass. jad: установить для параметра url адрес к серверу ЧК, включая порт (в случае если порт отличен от используемого по умолчанию). Для использования SSL соединения необходимо указывать https протокол в строке адреса, в противном случае – http. Пример: https://:8010/.
Параметр language – язык по умолчанию, используемый в приложении (в дальнейшем пользователь при работе может изменить язык интерфейса). Возможные значения – ru, en.
4.2. Активация Клиентом приложения «MobiPass»
При первоначальном обращении Клиента к Java-приложению «MobiPass» на экране появятся два пункта «Сохранить ключ» и «ENGLISH».
Для ввода секретного кода и активизации Java-приложения «MobiPass, необходимо:
· выбрать пункт «Сохранить ключ»;
· задать, потом подтвердить значение PIN-кода (PIN-код должен состоять из 4 цифр);
· ввести 4 группы символов секретного ключа (Рис. 3‑4).

Рис. 3‑4 Ввод секретного ключа
После корректного ввода данных, секретный ключ будет сохранен, приложение будет полностью активировано.
4.3. Действия Клиента в приложением «MobiPass»
При обращении Клиента к Java-приложению «MobiPass» ему будут доступны следующие пункты меню (Рис. 3‑5):

Рис. 3‑5 Главное меню Java-приложения «MobiPass»
Подписать
Служит для генерации одноразового ключа для подписи документа.
Изменить PIN
Служит для смены PIN-кода. При смене кода надо ввести действующий PIN-код, задать новы й и подтвердить его значение.
Удалить ключ
Служит для удаления секретного кода из телефона.
ENGLISH/RUSSIAN
Служит для смены языка нтерфейса.
4.4. Порядок подписи документов с использованием приложения «MobiPass»
Перед отправкой документа в Банк Клиент должен подписать документ.
Если аналогом собственноручной подписи клиента является MobiPass, то на форме подписи документа будет выведено кодовое число (Рис. 3‑6).

Рис. 3‑6 Форма подписи документа
В Java-приложении «MobiPass» надо будет выбрать пункт «Подписать». В открывшейся форме ввести PIN-код и кодовое число документа (Рис. 3‑7).

Рис. 3‑7 Ввод PIN-кода и кодового числа документа
Приложением «MobiPass» будет рассчитано значение подписи под документом (Рис. 3‑8).

Рис. 3‑8 Рассчитанное значение подписи под документом
Полученное значение необходимо ввести на форме подписи документа (Рис. 3‑9)

Рис. 3‑9 Подпись документа
Если все действия были произведены корректно, документ будет подписан и отправлен в банк.
5. Порядок разрешения споров по операциям, осуществленным с помощью «MobiPass»
При обнаружении спорной операции (электронного документа) с использованием «MobiPass» Клиент вправе обратиться в Банк с целью ее опротестования. Опротестование операции возможно не позднее 30 календарных дней с момента ее проведения. Указанное опротестование оформляется письменным заявлением в адрес Банка, составленным в произвольной форме и включающим в себя следующую информацию: ФИО Клиента; дата операции; вид операции; сумма операции; причина опротестования. Банк в течение 10 рабочих дней рассматривает заявление Клиента и удовлетворяет претензию Клиента, либо направляет письменный ответ Клиенту о необоснованности его претензии. В случае несогласия с заключением Банка Клиент направляет в Банк письменное уведомление о своем несогласии и требованием формирования конфликтной комиссии для разрешения споров. Конфликтная комиссия формируется на срок до 10 рабочих дней, в течение которого она должна установить правомерность и обоснованность претензии, а также, если необходимо, подлинность и авторство спорной операции. В состав конфликтной комиссии входит равное количество представителей от каждой из Сторон, определяемых Сторонами самостоятельно. Право представлять соответствующую Сторону в комиссии должно подтверждаться доверенностью, выданной каждому представителю на срок работы комиссии. Комиссия определяет, включая, но, не ограничиваясь, следующее:- предмет разногласий на основании претензии Клиента и разъяснений Сторон; правомерность предъявления претензии на основании текста заключенного Договора и Приложений к нему; банковскую операцию, относящиеся к предмету разногласий; факт входа Клиента в Систему перед отправкой спорной операции; соответствие секретного ключа, использованного Клиентом, хранящемуся в Банке, и правомерность его использования; дату и время поступления операции.
· данные электронного архива принятых, отправленных документов;
· данные базы данных секретных ключей;
· хранимую у Банка программу.
Комиссия должна удостовериться, что действия Сторон соответствовали Договору, действующему на момент создания спорной операции. Подтверждением правильности исполнения Банком спорного документа является одновременное выполнение следующих условий:· информация, содержащаяся в спорном документе, полностью соответствует действиям Банка по его исполнению;
· установлен факт входа Клиента в Систему, предшествующего отправке спорного документа в Банк;
· системой правильно рассчитана hash-функция под документом;
· установлен факт проверки системой одноразового ключа, введенного клиентом;
· на момент отправки документа используемый секретный ключ не был блокирован.
В этом случае претензии Клиента к Банку, связанные с последствиями исполнения указанного документа, признаются необоснованными. Невыполнение любого из перечисленных условий означает, что корректность использования одноразового ключа, сгенерированного приложением «MobiPass» и правильность исполнения документа не подтверждена, т. е. проверяемый документ подтвержден некорректным одноразовым ключом, либо документ не был правильно исполнен Банком. В этом случае претензии Клиента к Банку, связанные с последствиями исполнения указанного документа, признаются обоснованными.
Результаты экспертизы оформляются в виде письменного заключения - Акта конфликтной комиссии, подписываемого всеми членами комиссии. Акт составляется немедленно после завершения экспертизы. В Акте результаты проведенной экспертизы, а также все существенные реквизиты спорного электронного документа. Акт составляется в двух экземплярах - по одному для представителей Банка и Клиента. Акт комиссии является окончательным и пересмотру не подлежит. Результат работы комиссии Стороны вправе оспорить в порядке, установленном действующим законодательством Российской Федерации. Акт, составленный конфликтной комиссией, является доказательством при дальнейшем разбирательстве спора в судебных органах.

