eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiSSL - ktoś będzie tak miły i przełoży na chłopski rozum? › Re: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!.POSTED!not-for-mail
    From: Sebastian Biały <h...@p...onet.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
    Date: Thu, 31 Mar 2016 21:48:39 +0200
    Organization: ATMAN - ATM S.A.
    Lines: 41
    Message-ID: <ndjv1o$ug0$1@node2.news.atman.pl>
    References: <nde816$2kk$1$PiotrGalka@news.chmurka.net>
    NNTP-Posting-Host: 176-115-85-233.via.zamek.net.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=windows-1250; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: node2.news.atman.pl 1459453816 31232 176.115.85.233 (31 Mar 2016 19:50:16
    GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Thu, 31 Mar 2016 19:50:16 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows NT 6.0; rv:38.0) Gecko/20100101 Thunderbird/38.6.0
    In-Reply-To: <nde816$2kk$1$PiotrGalka@news.chmurka.net>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:621740
    [ ukryj nagłówki ]

    On 2016-03-29 17:46, Piotr Gałka wrote:
    > Przyznam, że liczę na odpowiedź od Sebastiana.

    Trole nie udzielają odpowiedzi, tylko generują dyskusję.

    > Kiedy i jak ten proces się kończy?

    Czasem tutaj:

    http://www.computerworld.com/article/3007981/securit
    y/what-you-need-to-know-about-dells-root-certificate
    -security-debacle.html

    http://www.computerworld.com/article/3008521/securit
    y/a-second-dangerous-dell-root-certificate-discovere
    d.html

    Ibecyli nie brakuje bez względu na wielkość korpo w których pracują.

    > Opis na Wiki "Zasada działania SSL" jest tak napisany, jakby problem
    > weryfikacji dostarczonego klucza publicznego nie istniał.
    > Czego nie wiem?

    Jesli dostarczą Ci zły klucz publiczny, to dane nim zaszyfrowane nie
    zostaną poprawnie odtworzone przez klucz prywatny. Czyli nie ma nic
    groźniego w podmianie klucza - najwyżej nie zadziała.

    > Wiadomo, że generator jest wystarczająco dobry?

    Ptaszki ćwierkają że dobre exploity NSA będą bazować (bazują?) na
    popsutych generatorach. Warto też wiedzieć że problem jest na tyle
    istotny, że można znaleźć kawalki hardware generujące liczby losowe w
    sposób bazujący na szumie termicznym, radiowym, inpucie usera itd,
    gdzieś widziałem dongla w USB poprawiającego /dev/random.

    Ogólnie mieszasz dwa problemy: klucze prywatny/publiczny pozwalają na
    bezpieczną komunikację w sytuacji gdy ktoś podsłuchuje. Certyfikaty
    natomiast pozwalają usunąc ataki Man in the Middle które bez nich były
    by trywialne. Problem w tym że jest to na tyle magiczne że doprowadziło
    do debilizmów jak na przykład mój bank twierdzi że wystarczy mieć kłódkę
    w przeglądarce i będziemy bezpieczni. Nie tak dawno widziałem lewą
    stronę która miała favicon.ico w wiesz-jakim-kształcie...

    PS. W tej dyskusji padło chyba już wszystko, więc nie bedę się produkować.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1