eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiSSL - ktoś będzie tak miły i przełoży na chłopski rozum?SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!news.chmurka.net!.POSTED.213.192.88.238!not-for-mail
    From: Piotr Gałka <p...@c...pl>
    Newsgroups: pl.biznes.banki
    Subject: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
    Date: Tue, 29 Mar 2016 17:46:53 +0200
    Organization: news.chmurka.net
    Lines: 35
    Message-ID: <nde816$2kk$1$PiotrGalka@news.chmurka.net>
    NNTP-Posting-Host: 213.192.88.238
    Mime-Version: 1.0
    Content-Type: text/plain; format=flowed; charset="windows-1250"; reply-type=original
    Content-Transfer-Encoding: 8bit
    Injection-Date: Tue, 29 Mar 2016 15:46:46 +0000 (UTC)
    Injection-Info: news.chmurka.net; posting-account="PiotrGalka";
    posting-host="213.192.88.238"; logging-data="2708";
    mail-complaints-to="abuse-news.(at).chmurka.net"
    X-Newsreader: Microsoft Outlook Express 6.00.2900.5931
    X-MSMail-Priority: Normal
    X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.6157
    X-Priority: 3
    Xref: news-archive.icm.edu.pl pl.biznes.banki:621663
    [ ukryj nagłówki ]

    Zażarta dyskusja pod tematem "Ciekawe orzeczenie - bank ma oddać kasę" o
    bezpieczeństwie transakcji skłoniła mnie do zapytania o prawdopodobnie coś
    podstawowego.
    Przyznam, że liczę na odpowiedź od Sebastiana.

    Chciałbym ogarnąć ogólnie SSL. Jak szukam to są opisy albo za proste - nie
    dające mi odpowiedzi na moje wątpliwości, albo tak zawikłane, że odstraszają
    od próby przebrnięcia (przy notorycznym braku czasu na to).

    Ja to rozumiem tak. Chcę (mój komputer chce) ustanowić sesję z bankiem.
    Bank przysyła certyfikat który zawiera: Dane banku i jego klucz publiczny,
    wszystko podpisane kluczem prywatnym przez jakąś organizację. Zawiera
    jeszcze coś istotnego?
    Chcę zweryfikować podpis - potrzebuję klucza publicznego tej organizacji.
    Dostaje od niej certyfikat, który zawiera jej dane i jej klucz publiczny,
    wszystko podpisane przez kogoś innego jego kluczem prywatnym.
    Aby to zweryfikować potrzebuję klucza publicznego tego kogoś innego. itd.

    Kiedy i jak ten proces się kończy?

    Opis na Wiki "Zasada działania SSL" jest tak napisany, jakby problem
    weryfikacji dostarczonego klucza publicznego nie istniał.
    Czego nie wiem?

    Jak już załóżmy mam klucz publiczny banku i wiem, że nie jest to jakaś
    podróba to dalej z opisu na Wiki wynika, że do ustalenia klucza sesji brane
    są dwie liczby losowe przesłane wcześniej przez mój komputer i serwer banku
    oraz jakiś ustalony przez mój komputer klucz, który jest podpisywany kluczem
    publicznym banku i wysyłany do banku.
    Wcześniej przesłane liczby losowe - a więc jawne (bo przed ustaleniem
    sesji). Czyli jedyną tajną rzeczą na tym etapie jest ten wylosowany przez
    komputer klucz.
    Wiadomo, że generator jest wystarczająco dobry?
    P.G.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1