-
Data: 2022-08-20 22:45:01
Temat: Re: Mają wszystko...
Od: "Grzegorz Niemirowski" <g...@g...net> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Marek <f...@f...com> napisał(a):
> Jescze raz: jaka jest wartość tego, skoro zwykły certyfikat dziś nic nie
> znaczy?
Znaczy dużo. Już się o tym rozpisywałem, masz też ten temat objaśniony na
wielu stronach, nie mówiąc już o książkach.
> Mozna nawet używać selfsigned.
Nie można. Przeglądarki drą ryja jak widzą self-signed.
> W tym kontekście pisałem, że certyfikat (jako mechanizm zaufania) nie ma
> już znanego związku (wartościowego) z szyfrowaniem.
Powtórzę, masz zapewnione trzy rzeczy: poufność (szyfrowanie), integralność
(nikt nie modyfikował danych po drodze) i niezaprzeczalność (wiesz, z kim
wymieniasz dane).
> Jaki agresor? Nie trzeba się pod nic podszywać. Zwykły certyfikat można
> wygenerowac od ręki i za darmo.
Ale musisz kontrolować domenę. W ten sposób certyfikat potwierdza, że
łączysz się z daną domeną.
> Powtarzasz kryptograficzne mity (MiM), które realnie NIGDY (w znaczącej
> skali) nie musiały być wykorzystane do fraudow. Ludzie są bardziej głupi.
> Stawiam nawet tezę, że gdyby w ogóle SSL nie było to poziom fraudów
> opartych na "podejrzeniu" zawartości payloadu czy "podstawionych" witryn
> byłby na podobnym samym poziomie co mamy teraz. Szyfrowanie to tylko
> zbędna komplikacja, wnosząca tylko złudzenie bezpieczeństwa i dobrze
> sprzedający się buzzword.
Zostaw te fraudy. Rozpowszechniony został mit, że HTTPS chroni przed
fraudami. Ale nie chroni i nigdy nie chronił, nie ma co już więcej o tym
pisać. Chroni komunikację i robi to dobrze. Dodatkowo zapewnia
uwierzytelnianie i to nawet dwóch stron. Ale z ochroną przed fraudami
rozumianymi jako ludzka nieuczciwość nie ma nic wspólnego.
--
Grzegorz Niemirowski
https://www.grzegorz.net/
Następne wpisy z tego wątku
- 20.08.22 22:48 Grzegorz Niemirowski
- 20.08.22 23:04 Grzegorz Niemirowski
- 21.08.22 00:31 Michał Jankowski
- 21.08.22 01:25 Marek
- 21.08.22 01:33 Marek
- 21.08.22 01:45 Marek
- 21.08.22 02:29 Marek
- 21.08.22 09:31 Stachu Chebel
- 21.08.22 10:29 Marek
- 21.08.22 12:12 Mirek
- 22.08.22 13:10 Piotr Gałka
- 22.08.22 13:13 Piotr Gałka
- 22.08.22 13:28 J.F
- 22.08.22 18:15 SW3
- 23.08.22 18:09 Marek
Najnowsze wątki z tej grupy
- Czy cos fi przechodzi przez trafo separujące?
- śrubka masy
- Ciekawostka na dziś lock bity
- [OT] napisy w YT
- Było 83V
- Stare komputery
- Odbiornik ADS-B i wzmacniacze
- Thunderbird i dysk...
- opornosc falowa
- Bateria 9V 6F22, alkaliczna v cynkowa, samorozładowanie, bateria wysokiej trwałości do miernika
- Tani zakup z ali?
- w czasach LED komary mają ciężko
- walizka z kodami
- Rejestrator temperatur - termopara, siec
- Router LTE z możliwością zmian MTU
Najnowsze wątki
- 2025-08-06 Gdynia => Konsultant wdrożeniowy (systemy controlingowe) <=
- 2025-08-06 Białystok => Inżynier oprogramowania .Net <=
- 2025-08-06 "[...] sejmowe wystąpienie posłanki Klaudii Jachiry, która zakończyła je słowami ,,Sława Ukrainie"."
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Panuje się 181 159,42 zł./mies. na posła w 2026r.
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Czy cos fi przechodzi przez trafo separujące?
- 2025-08-05 kajaki i promile
- 2025-08-05 Re: Tesla jest bezpieczna, wczoraj spaliła się doszczętnie na Ursynowie i nikomu się nic nie stało
- 2025-08-05 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-08-05 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-05 B2B i książka przychodów i rozchodów
- 2025-08-04 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML