home.social

#psd2 — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #psd2, aggregated by home.social.

  1. Wieder einmal Probleme mit dem Online-Banking bei der #ING.

    #Banken mögen #FinTS (ex #HBCI) nicht. Kein Wunder, mit dem Homebanking-Standard kann man sein Banking ganz unabhängig von den Apps der Banken vornehmen. Unter anderem deswegen ist der Standard bei vielen Anwender:innen immer noch sehr beliebt.

    Beliebt ist auch die Bank ING. Die hätte allerdings mit der Umsetzung der #PSD2 -Richtlinie am liebsten ihre FinTS-Systeme abgeschaltet, aber da haben dann schon im Vorwege viele Kund:innen rebelliert und mit Weggang gedroht. So läuft nun neben den PSD2-konformen Systemen bei der ING immer noch das Homebanking-Interface FinTS neben her. Aber sehr halbherzig, wie beispielsweise im Wiki einer Homebanking-Software zu lesen ist:

    Die Bank hat es als einzige deutsche Bank bis heute nicht geschafft, ihre Systeme für die seit dem 14.09.2019 geltenden neuen EU-weiten PSD2-Anforderungen fit zu machen. Ausführliche Informationen zu PSD2 finden sich auf der PSD2-Infoseite des Wikis. Die Bank hat weder ein aktuelles TAN-Verfahren wie ChipTAN, smsTAN oder AppTAN per FinTS umsetzen können, sondern verwendet immer noch das für Zahlungsverkehrskonten nicht mehr zulässige iTAN per FinTS. Noch hat sie es geschafft, die von der EU geforderte starke Kundenauthentifizierung in FinTS umzusetzen.


    Das System wird gerade so noch am Leben erhalten.

    Zum Ende des Jahres hat ING das Login-System geändert. Die Kunden wurden aufgefordert, neue Passwörter zu setzen. Diese Passwörter müssen aus Zahlen, Buchstaben und auch Sonderzeichen bestehen. Allerdings hat die ING nicht bedacht, dass ihr nicht weiterentwickeltes Online-Banking-System aus Legacy-Code besteht, der mit Sonderzeichen in Passwörtern nicht umgehen mag. Die Anwender:innen sind mit den Passwort-Änderungen dann häufig auf die Nase gefallen, ohne die Ursache zu kennen. Obwohl man sich per Browser einloggen konnte, funktionierte das Banking via FinTS nicht mehr. In einem Forum zum Thema Online-Banking hatte eine Nutzer:in dann von der Lösung berichtet:

    Bestimmte Sonderzeichen im Passwort funktionieren nicht! Das dürfte viele beißen, da die ING neuerdings Sonderzeichen zwingend vorschreibt. Konkret geht beispielsweise der Paragraph (§) nicht.
    Andere Sonderzeichen wie zB Underscore (_) funktionieren.
  2. 🚨 #Censorship Alert: @revolut deleted my Reddit thread (3k views) about their failed identity theft response.

    Fact: No human support during a security crisis is a #PSD2 violation.

    I’ve filed a formal #BaFin complaint. This is a cover-up.
    #Revolut #Fintech #StreisandEffect

  3. Can anyone recommend an expert on tax legislation / financial compliance for UK-registered online platforms & marketplaces...?

    #tax #regulation #compliance #vat #legal #psd2

  4. Me: Jo, $Bank, wenn ich eure App für #TAN nutze, dann sehe ich bei Überweisungen nur Quellkonto und Betrag. Etwas sinnlos, wenn man nicht erkennen kann, wo das Geld hingeschickt werden soll - da könnte ein Virus am PC das Zielkonto ja beliebig austauschen. IMO ist das nach #PSD2 sogar Pflicht.

    #Bank: Einen Fehler sehen wir hier nicht. Und kennen Sie schon unseren virtuellen Assistenten?

    Banken und (reale) Sicherheit ist etwas, was wohl nie zusammenkommen wird. *eyeroll*

  5. Hledáme partnera s #PSD2 licencí pro spolupráci na importu bankovních výpisů

    Dobrý den,

    dovolte mi, abych Vás oslovil jménem našeho vývojářského týmu, který se specializuje na software pro automatizovaný import bankovních výpisů do ekonomických systémů #AbraFlexi a #StormwarePohoda

    Naše řešení v současnosti podporuje výpisy z Raiffeisenbank, České spořitelny a Komerční banky. Cílem je zjednodušení účetní agendy, zrychlení zpracování plateb a minimalizace chyb při ručním zadávání transakcí.

    Rádi bychom rozšířili podporu i na další banky. Narážíme však na omezení související s přístupem přes PSD2 API, kde je vyžadována licence poskytovatele služeb přístupu k účtu (AISP). Její získání je pro menší tým časově i administrativně náročné.

    Proto hledáme partnera, který již PSD2 licenci vlastní a měl by zájem:

    spolupracovat na technickém provozu našeho řešení,

    poskytnout přístup k bankovním API pod svou licencí,

    nebo provozovat naši aplikaci jako white-label službu.

    Jsme připraveni přizpůsobit se po technické i právní stránce a spolupráci nastavit dle potřeb partnera (např. provozní odpovědnost, zpracování dat, smluvní vztahy apod.).

    SPOJE.NET s.r.o. · GitHub
    github.com/Spoje-NET/

    #FinTech #Spolupráce

  6. Trying to get a better grip on my finances with github.com/firefly-iii/firefly-iii
    It works best when you either add your transactions as you create them (read while paying in the store) or importing them from your bank. Since I'm just a simple pleb, getting access via a #psd2 interface is out of the question, but at least the bank provides a CSV export. It's something, I guess.
    1/2

  7. Jak wygląda cyberbezpieczeństwo w dużym banku? I jak takie banki reagują na ataki?

    Większość z Was trzyma swoje oszczędności w bankach. I nigdy ich nie straciliście z powodu ataku na bank. To jednak nie oznacza, że takich ataków nie ma. Są, ale banki to jedne z najbardziej dojrzałych i uregulowanych pod kątem cyberbezpieczeństwa instytucji. Co banki dokładnie robią, aby nie zostać zhackowanymi? Jakie incydenty się im zdarzają i jak je obsługują?
    Tego dowiecie się już w piątek, 17 stycznia, o godzinie 20:00 na LIVE, na którym porozmawiamy z Tomaszem Lapajem i Dariuszem Jurkiewiczem, ekspertami dbającymi o cyberbezpieczeństwo w banku HSBC. Oto link do spotkania:

    Transmisja potrwa ok. godzinę + sesja pytań i odpowiedzi. Już teraz kliknijcie na powyższy link, a potem na dzwoneczek, aby otrzymać powiadomienie od YouTube o starcie lajwa. Spotkanie będziemy też streamować na Facebooku i LinkedIn, ale zapraszamy Was przede wszystkim na YouTube, bo tam aktywny będzie czat, dzięki czemu będziecie mogli naszym gościom zadawać swoje pytania.
    Możecie też wpisać swój e-mail w formularzu poniżej, wtedy otrzymacie od nas przypomnienie o transmisji e-mailem, ~15 minut przed startem:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.
    O czym będzie?
    Tomek i Dariusz opowiedzą m.in. o:

    Tym jak wygląda praca w bankowym SOC-u?
    Jak banki dowiadują się o incydentach i jak wygląda proces incident response?
    Które z ataków obserwują najcześciej i które z nich są “najstraszniejsze”?
    Co trzeba umieć, aby dostać robotę w którymś z bankowych zespołów cyberbezpieczeństwa, czy warto inwestować w branżowe certyfikaty?
    Co banki robią, aby wyeliminować ryzyko związane ze “zbuntowanym [...]

    #Ataki #Banki #HSBC #NIST #PSD2

    niebezpiecznik.pl/post/cyberbe

  8. In Germany, #finanzguru is e.g. a very popular proprietary product that is mostly an app.

    Apparently they got their own #PSD2 respectively (as I learned) #XS2A API (access to account API).

    The thing is you need to get approved to use that, so for a customer, you cannot easily get access without a third-party or what?

    hilfe.finanzguru.de/de/article

  9. @Xavier Well… in an ideal world we would have a standarized (and obviously secure) API that (nearly) all banks use. Or maybe even a few per region or so.

    Of course, we don't. So apparently #fintech 's grew, which is their whole job to handle this (and maybe legal/complaint stuff).

    In the #EU we have regulation (#PSD2) which then allows such fintechs access to bank APIs and maybe this is somewhat standardized (?), but yet again… end-customers cannot access that?

    see:
    chaos.social/@rugk/11378843817

  10. @kresus Ah thanks! I wonder why this is not easier at least in the #EU as we have mandatory API access for bank data via #PSD2?

    Apparently, they can all make up their own API?

  11. Here's my periodical lamentation on the (Dutch) banking system and the fact that in the year of (almost) 2025 I still cannot get easy API access to my own transaction data. Even not read-only.

    I have to either scrape their website for a shitty CSV format file (or worse) or go through some skimming, #PSD2 middle-man asshole service.

    Say what you want about crypto but the centralized exchanges have had this covered for more than a decade.

    (Next, ask me about IBAN.)

  12. CW: rant, absichtlich falsch verstandene technik

    Für das Weglassen einer einfachen und universellen Schnittstelle habe ich exakt null Verständnis ...

    nirgends. Auch bei der #Bank nicht. Das ist viel schlimmer. Fuck #PSD2 😡

  13. @lwinkler @kuketzblog So ist auch meine Erfahrung, aber wenn man bei einer "neutralen" App nachweisen koennte, dass sie #psd2 auch erfuellt, kaemen solche Banken vielleicht eher in Erklaerungsnot.

    Knackpunkt koennte Art. 97 Abs. 2 der EU-Richtlinie 2015/2366 (ugs. #psd2) sein, die verlangt, dass das Authentifizierungselement dynamisch mit dem Betrag und dem Zahlungempfaenger verknuepft ist. Damit faellt Aegis Authenticator wahrscheinlich raus.

    #appzwang

  14. @kuketzblog Gibt es empfehlenswerte (idealerweise quelloffene) Authenticator-Apps, die als #psd2 Authentifizierungsfaktor zulaessig sind?

    #appzwang

  15. @iron_bug I don't know the case here, but the regulation imposing the interoperability requirement is widely known as "third party access" and if you ask your bank for the to access your own data (I'm the first party, not third! I even wrote the software), then they will get confused.

  16. Does anyone know of a German bank that provides a #BankingApp for various #Linux operating systems, e.g. via #flatpak? Alternatively, I would also be interested in a generic banking app that connects to #PSD2 interfaces, including payment initiation - which can be installed via flatpak :-)

    I'd like to switch productively from #Android to a #PureOS or #postmarketOS, I'm fed up with Google's crap.

  17. A european directive effective from 2021 requires banks to open up their API ( #PSD2 ).
    This should theoretically allow for independent development of user agents to manage bank accounts.
    Do you have any experiences about that to share ? Any #OpenSource such client ?

    #OpenBanking

  18. Die #DB hasst ihre Kunden zunehmend und nennt den erzwungenen Vollzugriff aufs Bankkonto auch noch "Openbanking". Das ist nicht die Art von "open" wie sie sein sollte. Leider sind solche namenlosen Zecken im Business durch die #psd2 geadelt worden, jetzt sieht man, wohin das führt.
    Buchung eines Tickets wird jetzt zuverlässig verhindert, habe das > 30 min. versucht, danach kommt leider nichts oder maximal Fehlermeldungen. eID wäre ja OK zur Prüfung der Identität, Kontoverlauf nicht
    #dbnavigator

  19. There was only a single bank that I knew of, Wise, that let a customer use their APIs to read your account transactions... but not anymore, because of regulation 🫠

    In the EU, that's how PSD2 forces you to "buy" API access to your own personal bank account transaction data through a third-party🤦‍♂️

    #gdpr #psd2 #data #api #banks #plaintextaccounting

  20. Die Gerätewechselprozesse bei verschiedenen Onlinebanken sind einfach so kaputt. Diese wurden von Experten mit Domänenwissen für Personen mit Domänenwissen entwickelt. Dieser ganze Mist kann keinem UAT mit Personen außerhalb einer Bank standhalten.

    #rant #onlinebanking #psd2 #mfa

  21. hot take

    actually it's not "passwords" that need to die

    but the one-size-fits-all "we-decide-your-threat-model" approach to cybersecurity.

    otherwise: expect more services to go the way of online banking*

    (* severely b0rked by mandating that banks subject everyone to this flawed, agency-removing approach - #PSD2)

  22. @Edent Fascinating! Probably not Meta’s fault. Strong Customer Authentication is an Payment Services Directive (EU PSD2) requirement. Your card’s issuing bank, not the merchant, decides how to meet that requirement. Most use a method inaccessible to a VR platform (bank’s mobile app with PIN/biometrics, country e-id app with PIN/biometrics, SMS links). Not sure how PayPal gets around this. AR/VR is a use case the EU should try to accommodate in the upcoming PSD3 revision.

    #euPol #PSD2 #PSD3

  23. Gestern meiner Schwester, die in Irland eine Tierarztpraxis betreibt, erklärt, was wir für ein cooles Onlinebanking-System namens #FinTS (ex #HBCI ) hatten, bevor #PSD2 kam. Die bekam ganz feuchte Augen (wie, du kannst in einer Anwendung mehrere Konten bei unterschiedlichen Banken managen?!?) und hat von dem grauenvollen Webinterface für ihr Business-Konto erzählt.

    Die Banken hier finden die FinTS-Anwendungen natürlich nicht so knorke, weil man dann so gut wie nie deren Website ansteuern muss. *seufz* Jetzt haben wir #PSD2 und statt FinTS können wir anderen Banken Zugriff auf unsere Konten gewähren lassen. Toller Fortschritt.

    Und #EBICS wird Privatkunden wohl weiterhin versperrt bleiben.
  24. PSD3 Set to Mandate API Standardization b.mamund.com/3NWWHFP

    "The 490 items contained within the document include several proposals that attend to the issue of application programming interface (API) fragmentation."

    #api360 #PSD2 #PSD3 #FinTech #OpenBanking

  25. Noch etwas Kritik an dem zitierten Heise-Artikel: #PSD2 finde ich nicht positiv, sondern ein entsetzliches Gegenbeispiel.

    PSD2 macht für mich als Kunde rein gar nichts #interoperabel.

    PSD2 befähigt mich kein bisschen, sondern *entmächtigt* mich durch das Vorenthalten einer sinnvollen API.

    Garniert mit einem Haufen Bullshit-Pseudo-Security.

    PSD2 hat die Nutzbarkeit von Online-Banking aus Kundensicht komplett annihiliert.

    PSD2 ist nur auf die Begehren windiger Drittanbieter zugeschnitten.

  26. Mit der EU-Zahlungsdiensterichtlinie PSD2 dürfen Fintechs auf Kontodaten von Bankkunden zugreifen. Laut einem Gutachten geht dabei die Privatsphäre flöten.
    Zahlungsdienste: Verbraucherschützer bemängeln Datenschutz bei Sofort & Co.​
  27. Mit der Zweiten Europäischen Zahlungsdiensterichtlinie (PSD2) müssen Banken neue Schnittstellen schaffen. Ganz rund laufen die neuen APIs aber noch nicht.
    Neue und alte Banken-APIs – eine Übersicht
  28. Dildos und Taschenvaginen mit Bluetooth und App-Anbindung? Das gibt's tatsächlich. Außerdem: Linux-Start und Multi-Banking-Apps.
    Sextoys, Linux-Start & Multibanking | c’t uplink 34.6
  29. @PrivacyBlog Uns würde auch interessieren, wie die Banken #psd2 umsetzen: Ob die Kundschaft zur Nutzung bestimmter Apps gedrängt wird, ob Alternativen wie #chipTAN angeboten und auch beworben werden usw.

    kuketz-blog.de/wie-banken-onli

    /c