-
Data: 2006-08-28 10:30:13
Temat: Re: Knoppix a bezpieczeńtwo bankowości internetowej
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Michal Kolodziejczyk <m...@w...pl> writes:
> Nie ulegaj zludnemu poczuciu bezpieczenstwa, taki atak jak najbardziej
> jest mozliwy! Choc wiecej z nim zachodu - ktos musialby postawic wlasny
> serwer www (a raczej proxy) na ssl i podpisac go wlasnym kluczem
> (przegladarki zwykle nie "potwierdzaja" u zrodla prawdziwosci
> certyfikatow, robisz to sam "na oko" - wiekszosc ludzi po prostu klika).
> Jest z tym wiecej zachodu, ale jest to mozliwe.
Jest mozliwe ale w inny sposob niz napisales - przegladarki, nawet
jesli nie wykorzystuja CRL (co nie jest tu istotne), musza sprawdzac
sciezke certyfikatow - od jednego ze swoich "trusted root CAs" do
certyfikatu serwera WWW. Jesli nie ma takiej poprawnej sciezki, to
przegladarka powinna ostrzec, ze nie da sie zweryfikowac certyfikatu
serwera (i normalne przegladarki z pewnoscia to robia).
To powoduje, ze trzeba:
a) posiadac certyfikat (wraz z kluczem prywatnym) dla nazwy
np. www.mbank.com.pl, lub
b) w jakis sposob spowodowac, by przegladarka wyswietlila inna strone
niz powinna, i miec dla niej certyfikat (ten latwo uzyskac).
Uzyskanie (a) nie jest trywialne, ale stopien trudnosci mozna oszacowac
ogladajac np. liste root CA wlasnej przegladarki.
Uzyskanie (b) jest dosc proste jesli uzytkownik wpisuje http://www...
zamiast https://.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 29.08.06 06:31 jureq
- 29.08.06 18:10 Jarek Dukat
Najnowsze wątki z tej grupy
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
Najnowsze wątki
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże