Un normalissimo sistema a più fattori (password+ codice generato da un seed)
è più pratico e non presenta criticità aggiuntive.
Il codice generato da un seed non è sufficiente, deve essere generato da un codice segreto associato al tuo account, più i dati dell'operazione, altrimenti è vulnerabile come i vecchi token. E come dicevo, normalmente la banca associa il codice generato anche al cellulare stesso.
@macfranc @luca
Infatti ho fatto notare che le otp sono vietate dai nuovi regolamenti sia che sia un token fisico che su app.
Non ci si può basare sul utente medio, altrimenti avresti comunque una percentuale significatica di utenti in pericolo. Non siamo tutti utenti medi.