-
Data: 2002-07-12 09:43:00
Temat: Re: zabezpieczenia w bankowosci elektronicznej
Od: Maciek Pasternacki <j...@h...org.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]"Piotr W" <t...@p...onet.pl> writes:
> Użytkownik Maciek Pasternacki <j...@h...org.pl> w wiadomości do grup
> dyskusyjnych napisał:8...@l...localdomain...
>> W podpisie elektronicznym masz do czynienia z tzw. kluczem prywatnym i
>> publicznym. Klucz prywatny masz tylko ty, klucz publiczny zna cały
>> swiat
>
> tego nigdy nie można być pewnym ;-)
Tego pierwszego, czy teog drugiego?
>> W przypadku podpisu elektronicznego hasło, ani żadna inna wrażliwa
>> wiadomość, nie jest przesyłana przez sieć przy każdej transakcji (ani
>> w postaci czystej, ani w zaszyfrowanej), bo autoryzacja nie opiera się
>> na znajomości wspólnego sekretu (hasła), tylko na posiadaniu
>> odpowiednich połówek sekretu (klucza publicznego i prywatnego).
>
> mam jednak wątpliwości czy przesyłanie klucza prywatnego
> w trakcie jego nadania przez i-net nie umożliwia jego przechwycenie
> ( mimo że przekaz szyfrowany SSL )
Nie wiem, kto generuje parę kluczy (Ty, czy bank - sensowniej byłoby,
gdybyś Ty sobie generował i wysyłał do banku tylko klucz publiczny),
ale jeden z kluczy zawsze musi być przesłany i tu jest właśnie
najwrażliwszy punkt. W wersji, w której bank generuje parę kluczy,
ktoś może podsłuchać po drodze klucz prywatny; w wersji, w której Ty
wysyłasz klucz publiczny do banku, ktoś może go po drodze podmienić.
SSL jest podatny na ataki typu MITM (Man In The Middle). Polega to,
wdużym skrócie, na tym, że atakujący siedzi gdzieć po drodze między
Tobą a bankiem i przedstawia się Tobie jako bank, a bankowi jako Ty.
Jako że autoryzacja w SSL opiera się na kluczach asymetrycznych, u
Ciebie, o ile masz włączone odpowiednie ustawienia, pokaże się okno,
że klucz banku się zmienił lub że nie jest certyfikowany -- napastnik
nie dysponuje kluczem prywatnym banku (chyba, że łączysz się z bankiem
po raz pierwszy, wtedy - sorry, Winnetou). Ogromna większość ludzi w
takiej sytuacji klika ,,OK'' i łączy się dalej... Wniosek: trzeba
przy sprawdzać fingerprint klucza banku (widać go gdzieś w ,,opcjach
zabezpieczeń'', o ile pamiętam) i nie klikać ,,OK'' na wszystkich
okienkach. Prawidłowy fingerprint klucza powinien być udostępniony na
stronie banku... tylko, z drugiej strony, jeżeli ktoś może przedstawić
Ci się jako bank, nie stanowi dla niego problemu podstawienie nieco
zmienionej strony (ze swoim fingerprintem). Problem prędzej czy
później sprowadza się do bezpiecznego przekazania klucza. Z
fingerprintem klucza SSL-owego jest o tyle łatwiej, że (teoretycznie)
powinieneś móc zapytać pracownika banku, albo bank mógłby go drukować
na ulotkach, reklamach itp... jak to u nas wygląda w praktyce -
wiadomo... :(
> trojany , sniffery . . .
> czy dobry antywiral , i bezwzględny brak dostępu osób trzecich
> są w stanie zabezpieczyc skutecznie komp
> No . . . prawie
Dobry antywir, dobry (i dobrze skonfigurowany) firewall, dobra
przeglądarka i klient maila (czytaj: jak chcesz mieć bezpiecznie,
zapomnij o Explorerze i Outlooku). Plus, w ramach dodatkowej paranoi,
szyfrowanie we własnym zakresie co wrażliwszych plików. A najlepiej
to nie korzystać z windowsów, tylko postawić (dobrze skonfigurowanego)
Linuksa/BSD/dowolnego innego Uniksa.
Pozdrawiam,
--japhy
--
__ Maciek Pasternacki <m...@j...fnord.org> [ http://japhy.fnord.org/ ]
`| _ |_\ / { ...so I talked about conscience, and I talked about pain,
,|{-}|}| }\/ and he looked out of window, and it started to rain, and
\/ |____/ I thought, maybe - I've already gone crazy... } ( Fish ) -><-
Następne wpisy z tego wątku
- 12.07.02 10:10 Maciek Pasternacki
- 15.07.02 08:15 Vizvary II Istvan
- 15.07.02 12:51 Piotr W
- 16.07.02 16:52 Krzysztof Halasa
- 16.07.02 17:09 Krzysztof Halasa
- 16.07.02 17:13 Krzysztof Halasa
- 17.07.02 19:13 Vizvary II Istvan
- 18.07.02 12:04 Krzysztof Halasa
- 17.07.02 10:52 Maciek Pasternacki
- 17.07.02 11:28 Maciek Pasternacki
- 17.07.02 11:09 Maciek Pasternacki
- 23.07.02 18:43 Vizvary II Istvan
- 23.07.02 21:37 Vizvary II Istvan
- 23.07.02 16:09 Krzysztof Halasa
- 23.07.02 20:15 Maciek Pasternacki
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...