eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiCertyfikaty Elektroniczne › Re: Certyfikaty Elektroniczne<przydługie)
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!opal.futuro.pl!newsfeed.tpinternet.p
    l!atlantis.news.tpi.pl!news.tpi.pl!bozon.softax.com.pl!not-for-mail
    From: Marcin Kasperski <M...@s...com.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Certyfikaty Elektroniczne<przydługie)
    Date: Thu, 10 Feb 2005 11:18:17 +0100
    Organization: Softax news server
    Lines: 77
    Message-ID: <8...@c...softax.local>
    References: <cudh0r$gfg$1@shodan.interia.pl> <8...@c...softax.local>
    <cudluk$l6q$1@shodan.interia.pl> <8...@c...softax.local>
    <cudpdi$15j$1@shodan.interia.pl>
    NNTP-Posting-Host: bozon2.softax.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: atlantis.news.tpi.pl 1108031086 23516 62.89.75.144 (10 Feb 2005 10:24:46
    GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Thu, 10 Feb 2005 10:24:46 +0000 (UTC)
    User-Agent: Gnus/5.1006 (Gnus v5.10.6) XEmacs/21.4 (Corporate Culture, linux)
    Cancel-Lock: sha1:dXgM2h6E9Z27/nZvgt5wlrZSjp8=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:336632
    [ ukryj nagłówki ]

    > Napisał(a):
    >> Na początek wytłumacz - w języku Kowalskiego - co to właściwie są te
    >> certyfikaty, co z nich trzeba chronić a co nie i jak właściwie z nich
    >> korzystać.

    Ech, miało być w języku Kowalskiego! Wybiorę tylko parę cytatów.

    > Certyfikat elektroniczny to pewien unikalny ciąg znaków.

    Terminologia znana tylko informatykom.

    > Do certyfikatu masz przyporządkowany klucz: publiczny i prywatny.

    Terminologia znana tylko informatykom.

    > Została tam wgrana specjalna struktura,
    > która umożliwia dostęp do certyfikatu tylko po podaniu PINu.

    Tak na boku, to ... jak właściwie Kowalski ma uzyskać jakąkolwiek
    pewność, że:
    a) jego certyfikatu ktoś sobie przed 'wgraniem' nie skopiował
    b) naprawdę jest niezbędny ten PIN?

    > Podpisujemy dokument:
    > Mamy jakiś dokument w formie elektronicznej.

    Mhm.

    > Na podstawie skomplikowanych funkcji matematycznych tworzony jest
    > skrót tego dokumentu.

    Słowo 'skrót' w tym sensie to terminologia znana nawet nie wszystkim
    informatykom.

    > Skrót następnie "trafia" na kartę chipową, gdzie są dokonywane
    > obliczenia, którego efektem jest znowóż unikatowy ciąg znaków, tyle
    > że jest on już powiązany z naszym certyfikatem i dokumentem.

    Co to właściwie znaczy 'powiązany'. Co to jest jakiś 'unikatowy ciąg
    znaków'. O co tu w ogóle chodzi?

    > Otwieramy dokument i widzimy że jest podpisany.

    Jak to widzimy? Musimy jakoś specjalnie ten dokument otworzyć,
    nieprawdaż?

    > Automatycznie następuje
    > weryfikacja CRLi (sprawdzenie czy certyfikat nie uległ wygaśnięciu),

    Hi, hi, język Kowalskiego. Tak na boku, to wytłumacz ludziom pojęcie
    wygasania. I przeanalizuj jego konsekwencje. Czy to ma znaczyć, że
    ktoś podpisze jakąś umowę, ja mu za to zapłacę a potem się okaże że
    ten podpis wygasł i nie jest już ważny???

    Itd.

    Tak na boku, to mamy też problem praktyczny. W aktualnej sytuacji -
    trojany i wirusy na co drugim pececie - jakikolwiek podpis realizowany
    softwarem jest ... podejrzany. Możesz mieć super-hiper chipy,
    czytniki, whatever - ale nie masz jak zagwarantować że ten chip
    dostanie te dane, które człowiekowi wydaje się, że dostaje...


    A dochodzi jeszcze sprawa praktyczna. Powyżej próbowałeś tak naprawdę
    tłumaczyć właściwie kryptografię asymetryczną. W ogóle nie doszliśmy
    do konkretnego tłumaczenia jak używać - co instalować i jak, jakie
    pliki gdzie kopiować, itd itp. Tam też się robi wesoło.

    PS Któryś z ekspertów kryptograficznych (bodajże Peter Gutmann) się
    'chwalił', że - dzięki byciu traktowanym jako ekspert/pomocnik -
    zgromadził całkiem pokaźną kolekcję różnych absolutnie poufnych
    prywatnych certyfikatów różnych fajnych organizacji, włącznie z
    certyfikatami mającymi uprawnienie do podpisywania
    certyfikatów. Traktował to jako miły dowód jak znakomicie ludzie
    rozumieją tą technologię. A chodziło przecież nie o Kowalskich, tylko
    o wykwalifikowany personel organizacji używających kryptografii do
    poważnych celów...

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1