-
Data: 2009-01-21 13:04:13
Temat: Re: podpis elektroniczny danych z okna przeglądarki
Od: "Stachu 'Dozzie' K." <d...@d...im.pwr.wroc.pl.nospam> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 21.01.2009, porneL <n...@p...net> wrote:
> On Wed, 21 Jan 2009 10:45:24 -0000, Wiktor Zychla <u...@n...com.eu> wrote:
>
>> chciałbym upewnić się, że nie ma innych możliwości niż te wskazane
>> przeze mnie poniżej (w sensie "tak to się właśnie robi").
>>
>> scenariusz: strona uruchomiona w przeglądarce, w której użytkownik
>> cośtam w formanty html sobie powpisywał. skądinąd użytkownik ma w
>> systemie (przeglądarce) zainstalowany certyfikat do podpisu
>> elektronicznego i nieistotne jest skąd ma ten certyfikat ani czy jest on
>> kwalifikowany.
>
> Po pierwsze *musisz* użyć SSL (https). Nie da się tego zastąpić żadnymi JSami,
Flashami, ani Javą/ActiveX o ile nie wyedukujesz użytkowników, że muszą koniecznie
weryfikować certyfikaty Javy/AX.
I mówi to nie-ekspert (<o...@a...local>).
> Bez https można przeprowadzić atak MITM i zanim strona dotrze do twoich
użytkowników, całkowicie usunąć z niej wszelką kryptografię albo dodać skrypty, które
wysyłają atakującemu niezaszyfrowaną kopię, podmieniają dane przed podpisaniem, etc.
I co to da, jeśli serwer oczekuje podpisanych danych albo wręcz samego
podpisu i weryfikuje czy dostał co trzeba? A jeśli dane nie są wrażliwe
na ujawnienie i mogą iść bez SSL (bo jeśli by były wrażliwe, to SSL tak
czy siak by był zaprzęgnięty dla szyfrowania transmisji), to jaką
wartość będzie miało niepotrzebne zabezpieczenie szyfrowaniem?
> Jeśli chesz uwierzytelnianie klientów za pomocą certyfikatów, to SSL w obecnych
przeglądarkach to obsługuje standardowo.
Skąd pomysł że Wiktor potrzebuje uwierzytelniać klienta? Jak Wiktora
znam, to przemyślał sprawę i jeśli potrzebny mu podpis cyfrowy, to
certyfikat kliencki dla SSL *nie wystarczy* i *musi być* podpis cyfrowy.
A tak na marginesie, łamałbyś wiersze przy jakiejś przyzwoitej długości,
na przykład 72 znaków.
--
Secunia non olet.
Stanislaw Klekot
Następne wpisy z tego wątku
- 21.01.09 13:35 Rafal\(sxat\)
- 21.01.09 13:35 porneL
- 21.01.09 14:26 Wiktor Zychla
- 22.01.09 08:40 Rafal\(sxat\)
Najnowsze wątki z tej grupy
- Alg. kompresji LZW
- Popr. 14. Nauka i Praca Programisty C++ w III Rzeczy (pospolitej)
- Arch. Prog. Nieuprzywilejowanych w pełnej wer. na nowej s. WWW energokod.pl
- 7. Raport Totaliztyczny: Sprawa Qt Group wer. 424
- TCL - problem z escape ostatniego \ w nawiasach {}
- Nauka i Praca Programisty C++ w III Rzeczy (pospolitej)
- testy-wyd-sort - Podsumowanie
- Tworzenie Programów Nieuprzywilejowanych Opartych Na Wtyczkach
- Do czego nadaje się QDockWidget z bibl. Qt?
- Bibl. Qt jest sztucznie ograniczona - jest nieprzydatna do celów komercyjnych
- Co sciaga kretynow
- AEiC 2024 - Ada-Europe conference - Deadlines Approaching
- Jakie są dobre zasady programowania programów opartych na wtyczkach?
- sprawdzanie słów kluczowych dot. zła
- Re: W czym sie teraz pisze programy??
Najnowsze wątki
- 2025-02-10 Spalił się spaliniak
- 2025-02-10 zarowka wifi - z sensowna apka lub lepiej albo lokalnie lub przez web. I zeby harmonogram miala
- 2025-02-10 Chrzanów => Programista NodeJS <=
- 2025-02-10 Kraków => DevOps Engineer (Junior or Regular level) <=
- 2025-02-10 Dlaczego takie preferencje banków?
- 2025-02-10 Białystok => iOS Developer (Swift) <=
- 2025-02-10 Mińsk Mazowiecki => Team Lead / Tribe Lead FrontEnd <=
- 2025-02-10 Białystok => System Architect (Java background) <=
- 2025-02-10 Współczesne mierniki zniekształceń nieliniowych THD audio, produkują jakieś?
- 2025-02-10 Szczecin => Senior Field Sales (system ERP) <=
- 2025-02-10 Gliwice => Business Development Manager - Dział Sieci i Bezpieczeńst
- 2025-02-10 Chrzanów => Specjalista ds. public relations <=
- 2025-02-10 Chrzanów => NodeJS Developer <=
- 2025-02-10 Warszawa => JavaScript / Node / Fullstack Developer <=
- 2025-02-10 Gliwice => Ekspert IT (obszar systemów sieciowych) <=