eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankikorzystanie z rku internetowego w kawiarence internetowej...Re: korzystanie z rku internetowego w kawiarence internetowej...
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.onet.pl!news.memax.krakow.pl!enter
    prise.eggs.pl!news.tkmedia.pl!news-1.feed.trzepak.pl!jurekz
    From: Jurek Zielinski <j...@t...debica.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: korzystanie z rku internetowego w kawiarence internetowej...
    Date: Thu, 2 Jan 2003 17:54:15 +0000 (UTC)
    Organization: TKMedia -- http://www.tkmedia.pl/
    Lines: 52
    Message-ID: <s...@c...tel.debica.pl>
    References: <auv25q$2vs$1@foka.acn.pl> <auv2nj$587$1@topaz.icpnet.pl>
    <auv3bp$3jr$1@foka.acn.pl> <auv7l1$5i$2@news.tpi.pl>
    <auv84h$7j9$1@topaz.icpnet.pl>
    <s...@c...tel.debica.pl> <av0sek$501$6@news.tpi.pl>
    <s...@c...tel.debica.pl> <av1ne9$om7$1@news.tpi.pl>
    Reply-To: j...@t...debica.pl
    NNTP-Posting-Host: 195.136.109.104
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: http.ptc.pl 1041530055 23212 195.136.109.104 (2 Jan 2003 17:54:15 GMT)
    X-Complaints-To: a...@n...tkmedia.pl
    NNTP-Posting-Date: Thu, 2 Jan 2003 17:54:15 +0000 (UTC)
    X-Notice3: That message was send thought the TKMedia news serwer
    User-Agent: slrn/0.9.7.0 (Linux)
    Xref: news-archive.icm.edu.pl pl.biznes.banki:219975
    [ ukryj nagłówki ]

    Dnia czw, 02 sty 2003 at 15:55 GMT,
    Adam Płaszczyca <_...@i...pl> napisał(a):
    >> Więc nie ma możliwości zaatakować takiego połączenia.
    >
    > Tylko zauważ, że masz systuację taką, że przeglądarka łączy się do
    > podstawiinego serwera, a ten do właściwego. I teraz serwer podstawiony
    > udziela przeglądarce takich samych odpowiedzi jak serwer prawdziwy. Ma
    > je od prawdziwego serwera, tylko przekazuje dalej.
    >
    > Czyli masz tak:
    >
    > Serwer banku <===== SSL ======> podstawiony INT0 <===nieszyfrowane==
    > ===>podstawiony INT1 <==== SSL ===> przeglądarka.

    To niemożliwe. Aby to było możliwe INT1 musiał by posiadać certyfikat
    banku potwierdzony przez CA. Nie sądzisz chyba że Thawte wystawi ci
    certyfikat na https://www.mbank.com.pl bez sprawdzenia kto, co i jak.

    Nie ma możliwości przekazywać odpowiedzi od banku do przeglądarki - bo
    są zaszyfrowana (to znaczy przekazywać możesz ale bez możliwości
    poznania treści)

    Nie ma możliwości rozbic transmisje SSL tak aby odpowiedzi z banku szły
    zaszyfrowane tranzytem przez twoje maszyny INT0 i INT1. Transmisja zaś w
    drugą stronę była odszyfrowana pomiędzy INT0 a INT1. Dlaczego? Klucze
    się weryfikują trochę bardziej skomplikowanie, nie tylko czy on to
    rzeczywiście on ale równiez potwierdzają sobie czy naprawdę rozmawiają
    ze sobą bez pośredników. Wcięcie się w połączenie tylko z jednej strony
    rozerwie to potwierdzenie. Kiedyś były dosyć szczegółowe dyskusje na ten
    temat na pl.comp.security

    >> albo udaje serwer banku - ale nie ma prawidłowego certyfikatu - więc
    >> zdradzi ją alarm przeglądarki
    >
    > Udaje i serwer banku (dla przeglądarki) i przeglądarkę (dla serwera
    > banku).
    >
    >> Podtrzymuje - tylko pewna przeglądarka może nas ochronić przed atakiem
    >> na połączenie internetowe.
    >
    > NA powyższe żaden SSL nie pomoże.

    Nieprawda - SSL to jeden z bezpiecznijszych i bardo dopracowanych
    pomysłów. Z realizacją czasem bywa gorzej.

    Jeśli cie nie przekonałem zrób followup-to pl.comp.security, może się
    spece wypowiedzą.


    --
    ------------------------------
    Jurek

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1