-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!.POSTED!n
ot-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: mBank znowu podnosi ciśnienie
Date: Tue, 16 May 2017 20:18:32 +0200
Organization: NASK - www.nask.pl
Lines: 72
Message-ID: <m...@p...waw.pl>
References: <a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<d...@g...com>
<m...@p...waw.pl>
<3...@g...com>
NNTP-Posting-Host: nat.piap.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
X-Trace: pippin.nask.net.pl 1494958715 23919 195.187.100.13 (16 May 2017 18:18:35
GMT)
X-Complaints-To: abuse ATSIGN nask.pl
NNTP-Posting-Date: Tue, 16 May 2017 18:18:35 +0000 (UTC)
Cancel-Lock: sha1:Z0Dg5dQXFia60rDy6PeyC7ym5HE=
Xref: news-archive.icm.edu.pl pl.biznes.banki:630785
[ ukryj nagłówki ]s...@g...com writes:
>> Sprawdzenie ścieżki certyfikatów jest łatwe, ale wymaga komputera,
>> nad którym mamy kontrolę. Jeśli komputer ma zainstalowane wredne
>> oprogramowanie, to niczego nie możemy być pewni.
>
> Jest łatwe jak wiesz co powinno byc w łancuchu certyfikacji.
Nie, nie jest to potrzebne.
Musisz (np. przeglądarka musi) wyłącznie znać odpowiedni zestaw "root
CA" (zawierający w szczególności root CA, od którego zaczyna się
"ścieżka").
Ew. korzystne może też być wykluczenie certyfikatów korzystających
z MD5, ostatnio było to dość mocno atakowane.
> Dziś większość antywirusów podmienia certyfikaty i jak zajrzysz to
> widzisz scieżkę i wszystko jest zielnie i wogóle cacy.
Nie wiem o jakie antywirusy chodzi, ale jeśli mamy złamany komputer, to
może on nam wyświetlać jakie mu się podobają "ścieżki", i nic to nie daje.
> Ale jak nie masz informacji na stronie banku jak powinien ten łańcuch
> wyglądać to nie wiesz czy jest taki jak ma byc czy jest dobrze
> zrobiony ale oszukany.
https://pl.wikipedia.org/wiki/Infrastruktura_klucza_
publicznego
https://pl.wikipedia.org/wiki/Certyfikat_klucza_publ
icznego
>> > A ja bym chciał aby był url z obrazkiem z numerkami certyfikatu i
>> > scieżki certyfikacyjnej aby ktos mi mógł taki obrazek przysłać albo
>> > przeczytać abym mógł szybko sprawdzić czy ktos mi przeglądarki nie
>> > oszukał.
>>
>> I to by miało coś gwarantować?
>>
>
> Oczywiscie. Jak bank opublikuje jak powinien wyglądać ciag
> certyfikacyjny wraz z numerami seryjnymi i modulo to ja wiem co
> powinno być widoczne w przeglądarce.
> Zrobienie certa zawierającego takie numerki jak w poprawnym jest dziś dosyc
trudne...
Ale spowodowanie (np. przez wirusa), by przeglądarka wyświetlała
dokładnie taki obrazek "jak powinien być" jest już zupełnie proste.
> No nie, Jak ktos ci zawirusował komputer to jaka jest szansa ze nie
> wlazł w komórke? OK. Jak to głupia komórka to spoks (choć ostatnio u
> niemców kody sms tez zhackowali na poziomie sieci gsm). smartfony tez
> są hackowane i po bezpieczeństwie nici.
Jest pewne ryzyko, ale jest ono dużo mniejsze niż w przypadku tylko
samego komputera, o którym wiemy, że jest "zawirusowany".
> W takim wypadku tylko hasla jednorazowe i token.
Hasła jednorazowe nie sprawdzają treści dyspozycji. Podobnie "zwykły"
token.
Oczywiście "token", który pokazuje szczegóły np. przelewu, jest dużo
bardziej bezpieczny.
> Tak czy siak, mialem taki problem i szukalem na stronie banku
> opublikowanych certyfikatów aby je porównać z tymi widzianymi w
> komputerze. Nie znalazłem w takiej formie jak napisalem. Musialem
> zalozyc ze inny komp jest czysty i porównać z widocznymi na tamtym...
BTW certyfikat może się zmienić w dowolnej chwili. Co z tego że
sprawdzisz podczas logowania. Jeśli przeglądarka nie sprawdza
prawidłowości certyfikatu, to sprawa jest z góry przegrana. Szukanie
czegokolwiek tego typu na stronie banku to nieporozumienie
(niezrozumienie idei PKI).
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 17.05.17 11:30 s...@g...com
- 17.05.17 22:46 Marek
- 18.05.17 10:28 Dawid Rutkowski
- 19.05.17 16:01 Krzysztof Halasa
- 19.05.17 17:55 Marek
- 19.05.17 18:27 Dawid Rutkowski
- 19.05.17 23:12 Marek
- 20.05.17 02:03 s...@g...com
- 20.05.17 07:40 cef
- 20.05.17 08:39 Marek
- 20.05.17 11:15 cef
- 21.05.17 02:20 J.F.
- 21.05.17 17:27 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Citi Handlowy promocja na kartę kredytową
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
Najnowsze wątki
- 2025-01-23 Citi Handlowy promocja na kartę kredytową
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych