eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank - zablokowany dostępRe: mBank - zablokowany dostęp
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!news.samoylyk.n
    et!aioe.org!peer02.ams4!peer.am4.highwinds-media.com!news.highwinds-media.com!n
    ewsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-spo-b-01.news.neostrada.p
    l!news.neostrada.pl.POSTED!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank - zablokowany dostęp
    References: <rb2jmu$gsi$1$PiotrGalka@news.chmurka.net>
    <a...@g...com>
    <rb2s3g$lqr$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbb2n0$8os$1$PiotrGalka@news.chmurka.net>
    <5ed91c37$0$17363$65785112@news.neostrada.pl>
    <rbbbv3$dpp$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
    <rbd6f0$j8b$1$PiotrGalka@news.chmurka.net>
    Date: Sun, 07 Jun 2020 17:02:51 +0200
    Message-ID: <m...@p...waw.pl>
    Cancel-Lock: sha1:UOs4j3PWHvNUJeY3rJppi7JUWHQ=
    MIME-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    Lines: 42
    Organization: Telekomunikacja Polska
    NNTP-Posting-Host: 195.187.100.13
    X-Trace: 1591542172 unt-rea-a-02.news.neostrada.pl 555 195.187.100.13:21701
    X-Complaints-To: a...@n...neostrada.pl
    X-Received-Bytes: 3109
    X-Received-Body-CRC: 3161609089
    Xref: news-archive.icm.edu.pl pl.biznes.banki:651775
    [ ukryj nagłówki ]

    Piotr Gałka <p...@c...pl> writes:

    > Poza tym moje założenie (nie znam się na internecie) było takie, że to
    > przeglądarki jak są w trybie z kłódeczką to wymuszają logowanie w taki
    > sposób, że hasło jest hashowane (z loginem i solą) na miejscu i hasło
    > nie wychodzi poza mój komputer. Tak między innymi rozumiałem znaczenie
    > tej kłódeczki - że jestem w bezpiecznym połączeniu i przeglądarka tego
    > pilnuje, że jest ono bezpieczne między innymi nie dopuszczając do
    > wycieku mojego hasła.
    > Zakładałem, że jak ktoś definiował protokół dla bezpiecznego
    > połączenia dającego prawo wyświetlenia kłódeczki to o to zadbał.

    Nie zadbał. SSL (obecnie TLS) dba wyłącznie o to, by niedobry Mallory
    nie mógł uzyskać dostępu do danych transmitowanych między Alicją
    i Bobem.

    A tak w ogóle, to TLS jest tylko częścią techniczną, zaś całą reszta
    infrastruktury (PKI) jest podatna na takie ataki, że z kłódeczką nie
    wiązałbym zbyt wielkich gwarancji.

    >> by ten
    >> mógł je zweryfikować. Np. policzyć hash i porównać z przechowywanym
    >> w bazie.
    >
    > Hash powinien być liczony w komputerze użytkownika.

    I co dalej? Wystarczyłoby uzyskać ten hash (np. z jakiegoś serwera),
    i następnie używać go zamiast hasła. Przecież nie trzeba liczyć hasha,
    można użyć znanego - to się dzieje pod kontrolą atakującego, na jego
    własnym komputerze.

    > Hash powinien być liczony w komputerze użytkownika. Hasło nigdy nie
    > powinno być przesyłane do serwera.

    Niestety tak się nie da dobrze zrobić. Jeśli idziemy w tym kierunku, to
    racjonalne jest użycie kryptografii asymetrycznej, nie tylko tak jak to
    jest robione w TLS, ale także do autoryzacji wszelkich operacji. Z tym,
    że jeśli "typowy klient" (a nawet nietypowy) nie jest w stanie opanować
    bezpieczeństwa przeglądarki i w ogóle swojego komputera, to nie wiem jak
    miałby panować nad certyfikatami, kluczami itd.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1