-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
.pl!news.nask.org.pl!newsfeed2.atman.pl!newsfeed.atman.pl!.POSTED!not-for-mail
From: Edek <e...@g...com>
Newsgroups: pl.comp.programming
Subject: Re: Podpis elektroniczny dla ubogich
Date: Sat, 27 Aug 2011 14:21:12 +0200
Organization: ATMAN - ATM S.A.
Lines: 74
Message-ID: <j3ank6$ad4$1@node2.news.atman.pl>
References: <j329hh$elu$1@news.onet.pl> <j383ol$k4h$1@node2.news.atman.pl>
<2215696.4vKV3e30Mf@2011> <j3929d$kv0$1@node2.news.atman.pl>
<8289435.OOdH9bePhc@2011>
NNTP-Posting-Host: static-81-219-28-205.devs.futuro.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=UTF-8; format=flowed
Content-Transfer-Encoding: 8bit
X-Trace: node2.news.atman.pl 1314447815 10660 81.219.28.205 (27 Aug 2011 12:23:35
GMT)
X-Complaints-To: u...@a...pl
NNTP-Posting-Date: Sat, 27 Aug 2011 12:23:35 +0000 (UTC)
User-Agent: Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.2.17) Gecko/20110428
Linux/3.1.0-15 Thunderbird/3.1.0
In-Reply-To: <8289435.OOdH9bePhc@2011>
Xref: news-archive.icm.edu.pl pl.comp.programming:192042
[ ukryj nagłówki ][nie po kolei...]
> Ty wez przeczytaj o czym inni pisza dobrze?
>
Point. Nie próbuję być ekspertem, którym nie jestem, może być, że
nie wszystko od razu rozumiem.
Przy czym, staram się trzymać tematu "dla ubogich", co może naiwnie
rozumiem jako "bez sprzętowego sekretu" i bez jednorazowych haseł
na zdrapce czy czymś podobnym.
Sprzętowy sekret psuje zabawę o tyle, że z nim jest o niebo łatwiej.
Zdrapka czy inne jednorazowe hasła też.
Tak przy okazji sprzętu, był kiedyś szyfrowany USB z małą klawiaturką.
Działał tak, że przy wpisaniu złego hasła odcinał zasilanie któregoś z
chipów... . To wbrew pozorom było _jakieś_ zabezpieczenie, nie przed
zgubieniem.
>>>> Utrata klucza prywatnego powoduje, że trzeba zmienić klucz
>>>> publiczny też.
>>>
>>> Kazdy system ma revoke.
>>
>> Utrata != poznanie przez osobę niepowołaną. Poza tym, stare dokumenty
>> przy revoke trzeba by podpisać jeszcze raz, chyba że mają stempel
>> czasu i ktoś magicznie wie, że klucz prywatny nie upublicznił się
>> przed tą datą, wtedy można zrobić revoke od jakiejś daty. Można
>> też mieć inny mechanizm, ale sam podpis PGP nie wystarczy.
>>
>> Czasami myli się revoke kluczy SSL z revoke kluczy podpisu. To
>> drugie wpada w tą samą kategorię, co perfect forward secrecy.
>
> Jsli utraciles kontrole nad kluczem to znaczy ze jest publicznie znany.
>
Nie jestem ekspertem, ale chyba jednak nie.
Ok: na USB (typu pendrive z plikami) jest klucz owinięty
hasłem usera owinięty jednorazowym kluczem serwera podpisującego
(wszystko symetrycznym).
Samo zgubienie USB nie powoduje poznania klucza: bez hasła
jest totalnie bezużyteczny. Natomiast powoduje jego utratę.
Nie da się też łamać hasła bez znajomości klucza serwera.
Czyli: można czytając A podpisać B, albo zamiast NIE AKCEPTUJE
podpisać AKCEPTUJE.
Ale też:
jak ktoś skopiuje USB i ma hasło i podpisze C, to serwer nie podpisze
kolejnego dokumentu D przy użyciu USB. Ktoś musiałby podmienić na
oryginalnym USB ciasteczko na to "po podpisaniu C". Przy kontroli
nad jednym komputerem (czytaj: OS) jest to banalne, przy kilku OS,
np jednym Thin Client, sprawa szybko się rypnie.
Serwer może od usera wymagać, żeby raz na kiedyś z czystego systemu
przejrzał listę dokumentów. Wymaga chwili, żeby przejrzeć możliwości
"podrzucenia" podpisanego dokumentu.
To trochę tak jak nie wpisywanie całego hasła, ale kilku znaków
z hasła: daleko do ideału, ale przy sensownym wyborze kolejnych
znaków prawdopodobieństwo jest mniejsze. A inne o tyle, że
tutaj zmniejsza czas wykrycia przejęcia klucza [1] (nie utraty).
Czego nie zauważyłem?
Jedyne, co widzę, to to, że nawet czytający podpisany dokument
może czytać coś innego niż było podpisane. Pytanie jest o
niezbędny poziom paranoi. Trzymam się wersji "dla ubogich".
Edek
[1] A tak naprawdę nie klucza, tylko ciasteczka. Klucz jest bezpieczny
w środku.
Następne wpisy z tego wątku
- 27.08.11 12:26 Edek
- 27.08.11 12:31 Edek
- 27.08.11 15:30 A.L.
- 28.08.11 07:52 Michal Kleczek
- 28.08.11 13:31 m...@t...pl
- 29.08.11 06:53 Tomasz Kaczanowski
- 29.08.11 07:07 Michal Kleczek
- 29.08.11 07:48 Stachu 'Dozzie' K.
- 29.08.11 07:59 nightwatch77
- 29.08.11 08:02 Stachu 'Dozzie' K.
- 29.08.11 08:52 Edek
- 29.08.11 10:14 slawek
- 29.08.11 10:54 Michal Kleczek
- 29.08.11 13:33 nightwatch77
- 29.08.11 15:37 Edek
Najnowsze wątki z tej grupy
- Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- Błąd w Sofcie Powodem Wymiany 3 Duńskich Fregat Typu Iver Huitfeldt
- Grok zaczął nadużywać wulgaryzmów i wprost obrażać niektóre znane osoby
- Can you activate BMW 48V 10Ah Li-Ion battery, connecting to CAN-USB laptop interface ?
- We Wrocławiu ruszyła Odra 5, pierwszy w Polsce komputer kwantowy z nadprzewodzącymi kubitami
- Ada-Europe - AEiC 2025 early registration deadline imminent
- John Carmack twierdzi, że gdyby gry były optymalizowane, to wystarczyły by stare kompy
- Ada-Europe Int.Conf. Reliable Software Technologies, AEiC 2025
- Linuks od wer. 6.15 przestanie wspierać procesory 486 i będzie wymagać min. Pentium
- ,,Polski przemysł jest w stanie agonalnym" - podkreślił dobitnie, wskazując na brak zamówień.
- Rewolucja w debugowaniu!!! SI analizuje zrzuty pamięci systemu M$ Windows!!!
- Brednie w wiki - hasło Dehomag
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
Najnowsze wątki
- 2025-08-06 Gdynia => Konsultant wdrożeniowy (systemy controlingowe) <=
- 2025-08-06 Białystok => Inżynier oprogramowania .Net <=
- 2025-08-06 "[...] sejmowe wystąpienie posłanki Klaudii Jachiry, która zakończyła je słowami ,,Sława Ukrainie"."
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Panuje się 181 159,42 zł./mies. na posła w 2026r.
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Czy cos fi przechodzi przez trafo separujące?
- 2025-08-05 kajaki i promile
- 2025-08-05 Re: Tesla jest bezpieczna, wczoraj spaliła się doszczętnie na Ursynowie i nikomu się nic nie stało
- 2025-08-05 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-08-05 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-05 B2B i książka przychodów i rozchodów
- 2025-08-04 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML