-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
.pl!news.nask.org.pl!newsfeed.pionier.net.pl!newsfeed.fsmpi.rwth-aachen.de!news
feed.straub-nv.de!eternal-september.org!feeder.eternal-september.org!mx02.etern
al-september.org!.POSTED!not-for-mail
From: witek <w...@g...pl>
Newsgroups: pl.biznes.banki
Subject: Re: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
Date: Wed, 6 Apr 2016 10:02:52 -0500
Organization: A noiseless patient Spider
Lines: 57
Message-ID: <ne38b1$de$1@dont-email.me>
References: <nde816$2kk$1$PiotrGalka@news.chmurka.net>
<X...@a...home>
<56fadb54$0$650$65785112@news.neostrada.pl> <ndepvt$btu$1@dont-email.me>
<a...@n...neostrada.pl>
<56fb0b24$0$22842$65785112@news.neostrada.pl>
<a...@n...neostrada.pl>
<1giaib13tl3ca.17lx6y6ncc5y3$.dlg@40tude.net>
<ndrfcr$bj8$2@dont-email.me>
<9...@g...com>
<ndsr3k$cm$2@gioia.aioe.org>
<1ns2ty3lgq8lh$.px29mtwbs2pf$.dlg@40tude.net>
<b...@g...com>
<57022416$0$642$65785112@news.neostrada.pl>
<8...@g...com>
<nduphf$5f4$1@dont-email.me> <ne1h6k$1t2e$1@gioia.aioe.org>
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8; format=flowed
Content-Transfer-Encoding: 8bit
Injection-Date: Wed, 6 Apr 2016 15:00:49 -0000 (UTC)
Injection-Info: mx02.eternal-september.org;
posting-host="6c334f2572e84478292d0f388a6a37a9"; logging-data="430";
mail-complaints-to="a...@e...org";
posting-account="U2FsdGVkX18rrpY5WOLM4Kv0bpKFvbg74ZPsYmZKfE4="
User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64; rv:38.0) Gecko/20100101
Thunderbird/38.7.1
In-Reply-To: <ne1h6k$1t2e$1@gioia.aioe.org>
Cancel-Lock: sha1:fqJ5YlRTvAcL6cBPXyCa5s5Msa0=
Xref: news-archive.icm.edu.pl pl.biznes.banki:621882
[ ukryj nagłówki ]On 4/5/2016 6:19 PM, janek z pola wrote:
> witek wrote:
>
>> On 4/4/2016 4:30 PM, n...@p...pl wrote:
>>>> Zawsze mozna sie ograniczyc do "PKO (SA)". Czy "Pekao (SA)".
>>>
>>> zgadza się: literki "PKO BP" nie są jakoś zastrzeżone na całą planetę (i
>>> w przeciwieństwie do HP czy innego VW nie każdy barbarzyńca skojarzy od
>>> razu o co chodzi, a w przeglądarce prezentowałoby się przepięknie "PKO BP
>>> (SA)" albo "BZWBK(SA)" i większość klientów nawet by się nie zdziwiła...
>>>
>>
>> Jakbys tam wpisal pocałuj mnie w d... to też większość by się nie
>> zdziwiła. Jest zielona kłodka? Jest.
>> To znaczy, że jest dobrze bo banki każą sprawdzać czy jest zielona kłodka.
>> Rownie dobrze mógłbyś tam wstawić ikonę i większość byłaby szczęśliwa.
>
> Dlatego są dodatkowe mechanizmy. Po pierwsze jest przyczepianie certyfikatów
> w przeglądarkach https://kryptosfera.pl/post/public-key-pinning-w-fir
efoxie/
> Czyli to wyklucza ataki polegające na podmianie CA oraz niektóre MITM.
> Dodatkowo zapewne jest tak, że jakieś oprogramowanie antywirusowe też
> monitoruje jakie CA podpisuje i dodatkowo są listy domen niezaufanych, które
> mają zarówno przeglądarki jak i programy antywirusowe. Czyli jak będzie np.
> dla firmy Minus Bank, która ma domene swoja www.minusbank.tld, założona
> domne www.mimusbank.tld, to po dosyć krótkim czasie zostanie ona zablokowana
> na poziomie tych mechanizmów.
>
Ale nikt niczego nie podmienia.
Wchodzisz na złą stronę bo albo źle wklepales adres albo kilknales w
link porwadzący do tej strony i sie po prostu nie kapnąłęś gdzie jesteś.
Wszystko jest ok. Jesteś tam gdzie wlazłeś.
Jakims tam zabezpieczenien mogłoby być przyczepianie certyfikatów, ale
troszeczkę inaczej zrobione.
Tworzę listę certyfiaktów, które są w jakis ekstra sposób przeze mnie
wyróżnione i wejście na te strony jest dodatkowo wyróżniane w
przeglądarce. Powiedzmy pasek adresu jest na różowo.
Wowczas w krótkim czasie wyrobi ci się podswiadoma reakcja, że chciałeś
wejść na stronę banku, ale pasek nie jest na różowo czyli coś jest nie tak.
Zdaje się, że coś takiego jest już gdzieś zrobione, ale nie pamiętam
teraz w której przeglądarce o tym słyszałem.
Tylko teraz ile ludzi w ogóle ma zielonoróżowe pojęcie o tym co to w
ogóle jest certyfikat, do czego słuzy itp itd.
To musi być organoleptyczne rozwiązanie. Jest rozowe jest dobrze, nie
jest rózowe nie jest dobrze. I jeszcze na dodatek nie dające się oszukać
błędnym działaniem uzytkownika.
Może jakiś addin napisany wspolnie przez banki porównujący aktualny
certyfikat z bazą certyfikatów bankowych online zarządzanych przez banki.
To tez nie jest 100% bezpieczne, bo można użytkownikowi wcisnąć inny
addin, który robi to samo.
I tak w kółko.
Następne wpisy z tego wątku
- 09.04.16 02:10 Eneuel Leszek Ciszewski
- 09.04.16 11:22 Piotr Gałka
- 09.04.16 16:39 Animka
- 11.04.16 09:54 Piotr Gałka
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...