eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.misc.elektronikaMają wszystko...Re: Mają wszystko...
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!3.eu.feeder.erj
    e.net!feeder.erje.net!newsreader4.netcologne.de!news.netcologne.de!peer01.ams1!
    peer.ams1.xlned.com!news.xlned.com!peer02.ams4!peer.am4.highwinds-media.com!new
    s.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-01.news.neostrada.pl!unt-sp
    o-b-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    From: Marek <f...@f...com>
    Newsgroups: pl.misc.elektronika
    Subject: Re: Mają wszystko...
    Date: Sat, 20 Aug 2022 18:28:37 +0200
    Mime-Version: 1.0
    Content-Type: text/plain; charset=UTF-8; format=flowed
    Content-Transfer-Encoding: 8bit
    In-Reply-To: <6300a8d5$0$6212$65785112@news.neostrada.pl>
    References: <62ff46d0$0$457$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <62ffe10d$0$6196$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <62ffeaf3$0$6207$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <63000281$0$6195$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <63000d00$0$6200$65785112@news.neostrada.pl>
    <a...@n...neostrada.pl>
    <6300a8d5$0$6212$65785112@news.neostrada.pl>
    Message-ID: <a...@n...neostrada.pl>
    User-Agent: Groundhog 2.08 Newsreader for Android
    http://83.220.108.211/bins/groundhog/
    Lines: 59
    Organization: Telekomunikacja Polska
    NNTP-Posting-Host: 31.0.42.19
    X-Trace: 1661012918 unt-rea-a-01.news.neostrada.pl 6194 31.0.42.19:11258
    X-Complaints-To: a...@n...neostrada.pl
    X-Received-Bytes: 4710
    Xref: news-archive.icm.edu.pl pl.misc.elektronika:773868
    [ ukryj nagłówki ]

    On Sat, 20 Aug 2022 11:26:45 +0200, Mirek <m...@n...dev> wrote:
    > Bzdury totalne.
    > Strony phishingowe mogły mieć prawidłowy certyfikat na swojej
    > domenie
    > _podobnej_ do atakowanej.
    > Że ofiara nie sprawdziła z czym się łączy to już nic nie poradzę.

    Serio? Dopiero teraz zauważyłeś o czym jest dyskusja? Nie
    dyskutujemy jak działa technicznie SSL/certyfikacja tylko jak to się
    *nie* sprawdza obecnie w praktyce. 100% oszukanych nie zwróciło uwagi
    na literówkę czy podobieństwo domeny, bo tego nie ogarniają, ergo
    dla nich całe certyfikacja i zaufanie o kant dupy potłuc bo to się
    rozpada na pierwszym takim użytkowniku. 100%! To jest skuteczność.
    Słyszałeś o tym, żeby chociaż 10% ofiar nie dało się oszukać bo
    zauważyli niezgodność nazwy z oczekiwaną?
    Jest nawet piękny film na yt pewnego użytkownika, który pokazuje z
    goryczą w głosie kłódkę, EVkę a mimo to "plugin" ściągnął całą kasę
    z kego konta. I co teraz? Może zaproponujesz paradygmat małpy z
    brzytwą i rzucisz postulatem: "Internet tylko dla ludzi ogrniętych,
    którzy umieją zweryfikować wiarygodność domeny i certyfikatu!"?

    Problem "podobnych" domen to nie wszystko.
    Istnieją ataki na DNS (zatruwanie) czy ataki na router usera, w
    efekcie którego można go "przekierować" na serwer z prawidłową nazwą
    i prawidłowym (zwykłym) certyfikacie, uważasz, że jak ktoś nie
    odróżnia mbank.pl od mbnk.pl to zwróci uwagę, że teraz mbank.pl nie
    ma EV?

    Idźmy dalej. Wątek rozpoczął się od oszustów tworzących *nowe*
    site'y, z których user korzysta pierwszy raz i nazwa domeny nie ma
    dla niego żadnego znaczenia. User widząc kłódkę i prawidłowy
    certyfikat uznaje (bo mu tak 20 lat temu wpojono), że to "bezpieczna"
    strona, bo ktoś ją "zweryfikował" i wystawił certyfikat (zwykły, nie
    EV). A to bzdura na resorach. Oczywiście zorientowano się, że ta cała
    certyfikacja to lipa i wprowadzono EV. Teraz wystarczy poczekać aż
    zdaży się jeden lub dwa przypadki, w których ktoś wyda EV z
    naruszeniem procedur ("bo co, nie da się? Potrzymaj mi piwo...") i
    zostanie wymyślony EV wersja druga, poprawiona. W której certyfikaty
    będą wydawane po oddaniu krwi i moczu.

    > Zapewnia integralność danych od wyjścia z mojego komputera do
    > serwera i
    > z powrotem. Nadal nie rozumiesz o czym mówimy?

    Serio czy sobie teraz żartujesz?
    To w szerokiej praktyce *nie* ma znaczenia. Piękne założenia
    integralności i poufności danych dzięki użyciu ssl rozsypują się w
    zderzeniu ze środowiskiem w jakim owa funkcjonalność zostaje użyta. W
    środowisku śmieciowego oprogramowania jakim jest większość
    smartfonów i PC (pomijam garstkę nerdów, którzy jeszcze jako tako
    panują nad swoimi urządzeniami). Jest miliony sposobów aby zakpić z
    owej "integralności i poufności" poprzez ataki na słabe punkty, które
    są w ogóle poza kontekstem SSL. Czy kompromitują SSL? Oczywiście nie,
    ale sprowadzają z powrotem problem do początku, w którym
    "bezpieczeństwo połączenia" (którym się tak fascynujesz) czy
    "prawidłowy certyfikat" przy fraduach nie odgrywa żadnego znaczenia.

    --
    Marek

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: