-
Path: news-archive.icm.edu.pl!pingwin.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!n
ews.man.poznan.pl!news.task.gda.pl!newsfeed.tpinternet.pl!news.logonet.pl!lizar
d!not-for-mail
From: Maciek Pasternacki <j...@h...org.pl>
Newsgroups: pl.biznes.banki
Subject: Re: zabezpieczenia w bankowosci elektronicznej
Date: Wed, 17 Jul 2002 13:09:28 +0200
Organization: Logonet
Lines: 115
Message-ID: <8...@l...localdomain>
References: <agb629$c96$1@news.tpi.pl> <p...@4...com>
<agbg6q$2n6$1@news.tpi.pl> <agbhal$jtd$1@news.polbox.pl>
<3...@i...pl> <agc23t$8ka$1@news.polbox.pl>
<agc33b$n5$1@news.tpi.pl> <8...@l...localdomain>
<agjflp$nb5$1@news.tpi.pl> <8...@l...localdomain>
<agu2b5$bdi$1@news.onet.pl>
NNTP-Posting-Host: moo.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: pola.logonet.pl 1027428482 5200 213.76.184.18 (23 Jul 2002 12:48:02 GMT)
X-Complaints-To: a...@l...pl
NNTP-Posting-Date: Tue, 23 Jul 2002 12:48:02 +0000 (UTC)
X-Favourite-Drink: Cherry-Coke
User-Agent: Gnus/5.090005 (Oort Gnus v0.05) Emacs/21.2 (i386-redhat-linux-gnu)
Xref: news-archive.icm.edu.pl pl.biznes.banki:195179
[ ukryj nagłówki ]"Vizvary II Istvan" <v...@p...onet.pl> writes:
> "Maciek Pasternacki" <j...@h...org.pl> wrote in message
> news:877kk1th7f.fsf@lizard.localdomain...
>> w której Ty
>> wysyłasz klucz publiczny do banku, ktoś może go po drodze podmienić.
>
> I co z nim robi ? A tak na prawde klucz publiczny wysyla sie w postaci
> standardowego zadania certyfikatu w postaci podpisanej kluczem prywatnym.
> Mozna jeszcze szyfrowac kluczem publicznym serwera certyfikatow.
Zachowa dla siebie. A bankowi przedstawi swój klucz publiczny
(podpisany swoim kluczem prywatnym) jako Twój.
>> SSL jest podatny na ataki typu MITM (Man In The Middle).
> [...]
>>Polega to, [...] jak to u nas wygląda w praktyce - wiadomo... :(
>
> SSL przyjelo sie traktowac jako narzedzie zapewniajace bezpieczenstwo. Dla
> mnie jest ono kiepskim narzedziem nadającym sie w ograniczonym zakreesie do
> zapewnienia prywatności (szyfrowanie).
SSL jest całkiem niezłym narzędziem zapewniejącym bezpieczeństwo
informacji podczas przesyłania (zabezpieczenie zarówno przed atakami
aktywnymi, jak i pasywnymi). O ile tylko używa się tego świadomie,
wiedząc co się robi i nie klikając ,,Tak'' w każdym oknie, które się
pokaże. Problem tkwi w tym, że większość ludzi wychodzi z założenia,
że jak przy tym ,,http'' w okienku jest jeszcze ,,s'', to znaczy, że
jest bezpiecznie -- taki magiczny warunek wystarczający
,,bezpieczeństwa'' dla kogoś, kto nie potrafiłby zdefiniować, na czym
to bezpieczeństwo powinno polegać.
>> Dobry antywir, dobry (i dobrze skonfigurowany) firewall, dobra
>> przeglądarka i klient maila (czytaj: jak chcesz mieć bezpiecznie,
>> zapomnij o Explorerze i Outlooku). Plus, w ramach dodatkowej paranoi,
>> szyfrowanie we własnym zakresie co wrażliwszych plików. A najlepiej
>> to nie korzystać z windowsów, tylko postawić (dobrze skonfigurowanego)
>> Linuksa/BSD/dowolnego innego Uniksa.
>
> Musze Cie rozczarowac. Zupelnie co innego jest stabilny serwer internetowy,
> a co innego jest stacja robocza.
Ja mam stację roboczą na Linuksie. Wiem, co jest w przeglądarce
internetowej, czytniku maila itd. W razie potrzeby mogę zmienić, co
mi się żywnie podoba. Wiem, że wysypanie się jednego programu nie
położy mi całego systemu -- ani jednorazowo (zwis), ani permanentnie
(uszkodzenie ważnych plików). Temu systemowi mogę zaufać, bo *widzę*,
co ma w środku i mogę go dostosować do swoich potrzeb, nawet
najbardziej paranoicznych.
> Prosty przyklad - ochrona przed administratorem. Czy glowny ksiegowy
> korporacji moze byc pewny, ze rano zastaje TEN SAM system operacyjny, ktory
> wczoraj wylaczyl ? A moze ktos mu w nocy "przekompilowal jadro"? To samo
> dotyczy wiekszosc oprogramowania OpenSource. Sprawa bynajmniej nie jest
> jednoznaczna.
A czy mając Windowsa w jakiejkolwiek sieci ma pewność, że mu się nie
przypałętał robak-trojan, wpięty w przeglądarkę i wysyłający zawartość
wszystkich formularzy z polem ,,Hasło'' do Mossadu / CIA / Al Kaidy /
/ konkurencji?
> Podobnie wyglada sprawa bezpieczenstwa komunikacji.
Wybacz, ale najbliższym routerem brzegowym też ktoś musi
administrować. A sniffera dużo łatwiej ukryć w Windowsie niż w
U*ksie.
> Wez pod uwage nastepujaca rzecz.
> W 1997 wspolne przedsiewziecie MS Sun i IBM (PCSC Workgroup) opracowalo
> zasady wlaczenia kryptografii asymetrycznej (i obsluge kart
> kryptograficznych) w systemy operacyjne.
> MS konsekentnie realizuje, tak, że dzis szyfrowanie i podpis cyfrowy
> dokumentow elektronicznych to dwie linii kodu w IE. Dotyczy to rowniez
Jakiego kodu? W źródłach IE? Kodu JavaScript / VBScript / cokolwiek
w dokumencie HTML?
> szyfrowanie i podpis przez karty kryptograficzne. Jest to zawarte w cenie
> systemu operacyjnego i przegladarki.
Wysyłanie do Microsoftu informacji o tym, jakie strony oglądam, też.
Bez możliwości zablokowania, jaką miałbym w OpenSource, nawet jakby
komuś przyszło do głowy zbierać takie statystyki bez możliwości
wyłączenia tego w konfiguracji. W co nie wierzę.
> Efekt jest taki, że wspomniane problemy z SSL dotycza wspomniany przez
> Ciebie Linux/BSD/Unix.
Co ma SSL do podpisów cyfrowych kartą kryptograficzną? Poza tym:
podatność na ataki MITM są cechą *protokołu*, a nie którejś jego
konkretnej implementacji.
> Jesli zas dotyczy Windows, to TYLKO dlatego, że ze wzgledu na wrazliwosc
> uzytkownikow innych przegladarek i systemow operacyjnych niz od MS- nikomu
> do glowy nie przyjdzie wykorzystac to, co juz jest gotowe w IE. Zreszta
Mam rozumieć, że wszyscy programiści według Ciebie albo mają płacić
haracz Microsoftowi za ich rozwiązania i zamykać kod źródłowy (bo to
przecież zastrzeżone algorytmy), albo dać sobie spokój z
programowaniem kryptografii? Wybacz, ale o ile rozumiem, sugerujesz
oddanie kontroli nad podpisami cyfrowymi jednej firmie prywatnej. Nie
bałbyś się?
> zauwaz ile firm na tym zarobi (od TP S.A poczawszy)!
Na tym -- czyli czym i w jaki sposób?
--japh
--
__ Maciek Pasternacki <m...@j...fnord.org> [ http://japhy.fnord.org/ ]
`| _ |_\ / { ...człowiek myślący jest solą w oku.
,|{-}|}| }\/ Kretyn to kretyn. Dajcie mu spokój... }
\/ |____/ ( J. Kofta ) -><-
Następne wpisy z tego wątku
- 23.07.02 18:43 Vizvary II Istvan
- 23.07.02 21:37 Vizvary II Istvan
- 23.07.02 16:09 Krzysztof Halasa
- 23.07.02 20:15 Maciek Pasternacki
- 30.07.02 17:27 Maciek Pasternacki
- 30.07.02 17:36 Maciek Pasternacki
- 31.07.02 18:44 Vizvary II Istvan
- 31.07.02 18:49 Vizvary II Istvan
Najnowsze wątki z tej grupy
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
Najnowsze wątki
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...