eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiSSL - ktoś będzie tak miły i przełoży na chłopski rozum? › Re: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
    .pl!news.nask.org.pl!newsfeed.pionier.net.pl!newsfeed.fsmpi.rwth-aachen.de!news
    feed.straub-nv.de!eternal-september.org!feeder.eternal-september.org!mx02.etern
    al-september.org!.POSTED!not-for-mail
    From: witek <w...@g...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: SSL - ktoś będzie tak miły i przełoży na chłopski rozum?
    Date: Wed, 6 Apr 2016 10:02:52 -0500
    Organization: A noiseless patient Spider
    Lines: 57
    Message-ID: <ne38b1$de$1@dont-email.me>
    References: <nde816$2kk$1$PiotrGalka@news.chmurka.net>
    <X...@a...home>
    <56fadb54$0$650$65785112@news.neostrada.pl> <ndepvt$btu$1@dont-email.me>
    <a...@n...neostrada.pl>
    <56fb0b24$0$22842$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <1giaib13tl3ca.17lx6y6ncc5y3$.dlg@40tude.net>
    <ndrfcr$bj8$2@dont-email.me>
    <9...@g...com>
    <ndsr3k$cm$2@gioia.aioe.org>
    <1ns2ty3lgq8lh$.px29mtwbs2pf$.dlg@40tude.net>
    <b...@g...com>
    <57022416$0$642$65785112@news.neostrada.pl>
    <8...@g...com>
    <nduphf$5f4$1@dont-email.me> <ne1h6k$1t2e$1@gioia.aioe.org>
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8; format=flowed
    Content-Transfer-Encoding: 8bit
    Injection-Date: Wed, 6 Apr 2016 15:00:49 -0000 (UTC)
    Injection-Info: mx02.eternal-september.org;
    posting-host="6c334f2572e84478292d0f388a6a37a9"; logging-data="430";
    mail-complaints-to="a...@e...org";
    posting-account="U2FsdGVkX18rrpY5WOLM4Kv0bpKFvbg74ZPsYmZKfE4="
    User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64; rv:38.0) Gecko/20100101
    Thunderbird/38.7.1
    In-Reply-To: <ne1h6k$1t2e$1@gioia.aioe.org>
    Cancel-Lock: sha1:fqJ5YlRTvAcL6cBPXyCa5s5Msa0=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:621882
    [ ukryj nagłówki ]

    On 4/5/2016 6:19 PM, janek z pola wrote:
    > witek wrote:
    >
    >> On 4/4/2016 4:30 PM, n...@p...pl wrote:
    >>>> Zawsze mozna sie ograniczyc do "PKO (SA)". Czy "Pekao (SA)".
    >>>
    >>> zgadza się: literki "PKO BP" nie są jakoś zastrzeżone na całą planetę (i
    >>> w przeciwieństwie do HP czy innego VW nie każdy barbarzyńca skojarzy od
    >>> razu o co chodzi, a w przeglądarce prezentowałoby się przepięknie "PKO BP
    >>> (SA)" albo "BZWBK(SA)" i większość klientów nawet by się nie zdziwiła...
    >>>
    >>
    >> Jakbys tam wpisal pocałuj mnie w d... to też większość by się nie
    >> zdziwiła. Jest zielona kłodka? Jest.
    >> To znaczy, że jest dobrze bo banki każą sprawdzać czy jest zielona kłodka.
    >> Rownie dobrze mógłbyś tam wstawić ikonę i większość byłaby szczęśliwa.
    >
    > Dlatego są dodatkowe mechanizmy. Po pierwsze jest przyczepianie certyfikatów
    > w przeglądarkach https://kryptosfera.pl/post/public-key-pinning-w-fir
    efoxie/
    > Czyli to wyklucza ataki polegające na podmianie CA oraz niektóre MITM.
    > Dodatkowo zapewne jest tak, że jakieś oprogramowanie antywirusowe też
    > monitoruje jakie CA podpisuje i dodatkowo są listy domen niezaufanych, które
    > mają zarówno przeglądarki jak i programy antywirusowe. Czyli jak będzie np.
    > dla firmy Minus Bank, która ma domene swoja www.minusbank.tld, założona
    > domne www.mimusbank.tld, to po dosyć krótkim czasie zostanie ona zablokowana
    > na poziomie tych mechanizmów.
    >

    Ale nikt niczego nie podmienia.
    Wchodzisz na złą stronę bo albo źle wklepales adres albo kilknales w
    link porwadzący do tej strony i sie po prostu nie kapnąłęś gdzie jesteś.
    Wszystko jest ok. Jesteś tam gdzie wlazłeś.

    Jakims tam zabezpieczenien mogłoby być przyczepianie certyfikatów, ale
    troszeczkę inaczej zrobione.
    Tworzę listę certyfiaktów, które są w jakis ekstra sposób przeze mnie
    wyróżnione i wejście na te strony jest dodatkowo wyróżniane w
    przeglądarce. Powiedzmy pasek adresu jest na różowo.
    Wowczas w krótkim czasie wyrobi ci się podswiadoma reakcja, że chciałeś
    wejść na stronę banku, ale pasek nie jest na różowo czyli coś jest nie tak.
    Zdaje się, że coś takiego jest już gdzieś zrobione, ale nie pamiętam
    teraz w której przeglądarce o tym słyszałem.

    Tylko teraz ile ludzi w ogóle ma zielonoróżowe pojęcie o tym co to w
    ogóle jest certyfikat, do czego słuzy itp itd.

    To musi być organoleptyczne rozwiązanie. Jest rozowe jest dobrze, nie
    jest rózowe nie jest dobrze. I jeszcze na dodatek nie dające się oszukać
    błędnym działaniem uzytkownika.
    Może jakiś addin napisany wspolnie przez banki porównujący aktualny
    certyfikat z bazą certyfikatów bankowych online zarządzanych przez banki.

    To tez nie jest 100% bezpieczne, bo można użytkownikowi wcisnąć inny
    addin, który robi to samo.
    I tak w kółko.


Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1