eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingpodpis elektroniczny danych z okna przeglądarkiRe: podpis elektroniczny danych z okna przeglądarki
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: porneL <n...@p...net>
    Newsgroups: pl.comp.programming
    Subject: Re: podpis elektroniczny danych z okna przeglądarki
    Date: Wed, 21 Jan 2009 13:35:42 -0000
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 29
    Message-ID: <o...@a...local>
    References: <gl6ufj$rt3$1@atlantis.news.neostrada.pl> <o...@a...local>
    <s...@e...zsh.bash.org.pl>
    NNTP-Posting-Host: cpc4-acto9-0-0-cust565.brnt.cable.ntl.com
    Mime-Version: 1.0
    Content-Type: text/plain; format=flowed; delsp=yes; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1232544944 11048 86.13.122.54 (21 Jan 2009 13:35:44 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Wed, 21 Jan 2009 13:35:44 +0000 (UTC)
    X-User: pornelspam
    User-Agent: Opera Mail/10.00 (MacIntel)
    Xref: news-archive.icm.edu.pl pl.comp.programming:180776
    [ ukryj nagłówki ]

    On Wed, 21 Jan 2009 13:04:13 -0000, Stachu 'Dozzie' K.
    <d...@d...im.pwr.wroc.pl.nospam> wrote:

    >> Bez https można przeprowadzić atak MITM i zanim strona dotrze do twoich
    >> użytkowników, całkowicie usunąć z niej wszelką kryptografię albo dodać
    >> skrypty, które wysyłają atakującemu niezaszyfrowaną kopię, podmieniają
    >> dane przed podpisaniem, etc.
    >
    > I co to da, jeśli serwer oczekuje podpisanych danych albo wręcz samego
    > podpisu i weryfikuje czy dostał co trzeba?
    > A jeśli dane nie są wrażliwe
    > na ujawnienie i mogą iść bez SSL (bo jeśli by były wrażliwe, to SSL tak
    > czy siak by był zaprzęgnięty dla szyfrowania transmisji), to jaką
    > wartość będzie miało niepotrzebne zabezpieczenie szyfrowaniem?

    Nie szyfrowaniem, a sprawdzeniem, że strona przyszła z oczekiwanego źródła bez
    modyfikacji.

    Inaczej da się do strony idącej po http-bez-s doczepić kawałek Javascript, który
    zmodyfikuje stronę tak, żeby applet/activex podpisujący dane nie widział prawdziwych
    danych z formularza, a ich przetworzoną wersję. Wtedy można wrobić ofiarę w
    podpisanie czegokolwiek.

    Oczywiście nie będzie problemu, jeżeli applet będzie sam się pytał o dane (bez
    polegania na stronie http), applet będzie podpisany i użytkownik sprawdzi kto go
    podpisał.

    > A tak na marginesie, łamałbyś wiersze przy jakiejś przyzwoitej długości,
    > na przykład 72 znaków.

    Faktycznie - sorry (bug czytnika).

    --
    this.author = new Geek("porneL");


Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: