-
Data: 2022-08-21 00:31:20
Temat: Re: Mają wszystko...
Od: Michał Jankowski <m...@f...edu.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]W dniu 20.08.2022 o 18:28, Marek pisze:
> On Sat, 20 Aug 2022 11:26:45 +0200, Mirek <m...@n...dev> wrote:
>> Bzdury totalne.
>> Strony phishingowe mogły mieć prawidłowy certyfikat na swojej domenie
>> _podobnej_ do atakowanej.
>> Że ofiara nie sprawdziła z czym się łączy to już nic nie poradzę.
>
> Serio? Dopiero teraz zauważyłeś o czym jest dyskusja? Nie dyskutujemy
> jak działa technicznie SSL/certyfikacja tylko jak to się *nie* sprawdza
> obecnie w praktyce. 100% oszukanych nie zwróciło uwagi na literówkę czy
> podobieństwo domeny, bo tego nie ogarniają, ergo dla nich całe
> certyfikacja i zaufanie o kant dupy potłuc bo to się rozpada na
> pierwszym takim użytkowniku. 100%! To jest skuteczność. Słyszałeś o tym,
> żeby chociaż 10% ofiar nie dało się oszukać bo zauważyli niezgodność
> nazwy z oczekiwaną?
> Jest nawet piękny film na yt pewnego użytkownika, który pokazuje z
> goryczą w głosie kłódkę, EVkę a mimo to "plugin" ściągnął całą kasę z
> kego konta. I co teraz? Może zaproponujesz paradygmat małpy z brzytwą
> i rzucisz postulatem: "Internet tylko dla ludzi ogrniętych, którzy
> umieją zweryfikować wiarygodność domeny i certyfikatu!"?
> Problem "podobnych" domen to nie wszystko.
> Istnieją ataki na DNS (zatruwanie) czy ataki na router usera, w efekcie
> którego można go "przekierować" na serwer z prawidłową nazwą i
> prawidłowym (zwykłym) certyfikacie, uważasz, że jak ktoś nie odróżnia
> mbank.pl od mbnk.pl to zwróci uwagę, że teraz mbank.pl nie ma EV?
>
> Idźmy dalej. Wątek rozpoczął się od oszustów tworzących *nowe* site'y, z
> których user korzysta pierwszy raz i nazwa domeny nie ma dla niego
> żadnego znaczenia. User widząc kłódkę i prawidłowy certyfikat uznaje
> (bo mu tak 20 lat temu wpojono), że to "bezpieczna" strona, bo ktoś ją
> "zweryfikował" i wystawił certyfikat (zwykły, nie EV). A to bzdura na
> resorach. Oczywiście zorientowano się, że ta cała certyfikacja to lipa i
> wprowadzono EV. Teraz wystarczy poczekać aż zdaży się jeden lub dwa
> przypadki, w których ktoś wyda EV z naruszeniem procedur ("bo co, nie da
> się? Potrzymaj mi piwo...") i zostanie wymyślony EV wersja druga,
> poprawiona. W której certyfikaty będą wydawane po oddaniu krwi i moczu.
EV is dead.
MJ
Następne wpisy z tego wątku
- 21.08.22 01:25 Marek
- 21.08.22 01:33 Marek
- 21.08.22 01:45 Marek
- 21.08.22 02:29 Marek
- 21.08.22 09:31 Stachu Chebel
- 21.08.22 10:29 Marek
- 21.08.22 12:12 Mirek
- 22.08.22 13:10 Piotr Gałka
- 22.08.22 13:13 Piotr Gałka
- 22.08.22 13:28 J.F
- 22.08.22 18:15 SW3
- 23.08.22 18:09 Marek
- 23.08.22 18:11 Marek
- 23.08.22 18:26 J.F
Najnowsze wątki z tej grupy
- Zasilacz 7V na szynę DIN
- Waga z legalizacją
- Wietnam wykłada 500M$ i chce zbudować fabrykę za 50G$
- Pendrive zdycha, czy coś jeszcze innego? Problem z plikami.
- Odkurzacz Smapp Dynamic - dawny Zelmer
- Nagra IV i zewnętrzny pilot
- Fejk muzyczny czy nie fejk
- Raspberry Pi 3 Model B+
- Kuchenka elektryczna
- test
- Cewka elektrozaworu
- zapytanie o chip r5f21275nfp
- nie naprawiam więcej telewizorów
- Zrobił TV OLED z TV LCD
- Zasilacz USB na ścianę.
Najnowsze wątki
- 2025-03-27 PKW JUŻ odrzuciła 9/53 kandydatów na prezydenta ale może JESZCZE nie mamy Drugiej Rumuni z TEGO powodu :-)
- 2025-03-27 Warszawa => Generative AI Engineer <=
- 2025-03-27 Warszawa => Asystent Sprzedaży <=
- 2025-03-27 Warszawa => Customer Service with Spanish + translation <=
- 2025-03-27 Gdańsk => PHP Developer <=
- 2025-03-27 Warszawa => C Programmer <=
- 2025-03-27 Czy prawo mówi o prawie do udziału w przesłuchaniu pełnomocnika czy pełnomocników?
- 2025-03-27 Warszawa => Programista C <=
- 2025-03-27 Gerald B. zeznawał z DWOMA pełnomocnikami z najwyższej półki
- 2025-03-27 Yanosik
- 2025-03-26 Jaka wełna na poddasze?
- 2025-03-26 Ostrów Świętokrzy => Node.js / Fullstack Developer <=
- 2025-03-26 Kraków => DevOps Engineer (Junior or Regular level) <=
- 2025-03-26 Kraków => Spedytor Międzynarodowy <=
- 2025-03-26 Czujnik dławienia termicznego procesora - który?