<?xml version="1.0" encoding="UTF-8"?>
  <rss version="2.0">

  <channel>

  <title>Komentarze do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>

  <link>http://www.di.com.pl/</link>
		
	<skipHours>

	<hour>3</hour>

	<hour>4</hour>

	</skipHours>

    <description>Komentarze do wiadomości Dziennika Internautów</description>

	<docs>http://www.di.com.pl/rss/</docs>

	<language>pl</language>

	<copyright>Copyright 1998-2008 by Dziennik Internautów.</copyright>

	<pubDate>Tue, 19 Aug 2008 09:43:27 CET</pubDate>

	<lastBuildDate>Tue, 19 Aug 2008 09:43:27 CET</lastBuildDate>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Warto chyba też dodać, iż pliku z certyfikatem szukać ze świecą na stronie sigillum - tak jak by to była usługa jedynie dla klientów płatnych usług...</description>
<author></author>
<newsID>72160</newsID>
<pubDate>Tue, 19 Aug 2008 09:43:27 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;po prostu wczesniej instalujesz sobie certyfikat sigillum&lt;br /&gt;
&lt;br /&gt;
nie ma znaczenia czy cert dostarczyl nam microsoft w ramach aktualzacji systemu czy tez instalujemy certa sobie sami</description>
<author></author>
<newsID>69693</newsID>
<pubDate>Thu, 17 Jul 2008 15:40:50 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Polska Wytwórnia Papierów Wartościowych na swych stronach szyfrowanych nadal korzysta z certyfikatu wystawionego przez Polskie Centrum Certyfikacji Elektronicznej Sigillum, które nie poświadcza własnej tożsamości przez zewnętrznego dostawcę certyfikatów znajdujego się na liście zweryfikowanych i zaufanych dostawców certyfikatów.&lt;br /&gt;
&lt;br /&gt;
&quot;Nie udało się nawiązać bezpiecznego połączenia&lt;br /&gt;
cpdpub.pwpw.pl używa nieprawidłowego certyfikatu bezpieczeństwa. Certyfikat nie jest zaufany, ponieważ certyfikat wystawcy jest nieznany.&lt;br /&gt;
(Kod błędu: sec_error_unknown_issuer)&quot;</description>
<author></author>
<newsID>69463</newsID>
<pubDate>Mon, 14 Jul 2008 22:12:54 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: Tomasz Chiliński&lt;br/&gt;&lt;br/&gt;Bardzo słusznie. Dodatkowo warto pracować przy komputerze używając jak najniższych uprawień (najlepiej zwykłego użytkownika). Systemy operacyjne często przy instalacji wgrywają również klucz publiczny producenta systemu i przy instalacji oprogramowania (powinien to robić tylko administrator sstemu) otrzymuje komunikat czy pakiet oprogramowania nie jest fałszywy. Oczywiście i tak nie uchroni nas to w 100%, ale nie oznacza to, że nie powinniśmy dbać o nasze bezpieczeństwo. Zawsze im bardziej zabezpieczamy się tym bardziej wyrafinowanych metod włamania się używają przestępcy - jak to w życiu, ale włamywacze wykorzystują przede wszystkim proste niedociągnięcia. ;-)&lt;br /&gt;</description>
<author>Tomasz Chiliński</author>
<newsID>68102</newsID>
<pubDate>Sun, 29 Jun 2008 16:37:06 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Ale tak samo u ofiary można dopisać \'coś\' do zaufanych dostawców. Najbezpieczniejsze jest korzystanie z własnej listy bezpiecznych certyfikatów przyniesionych na bezpiecznym nośniku z urzędu certyfikacji. Jaką ma się pewność żę \'pośrednik\' nie spreparował instalalcji opery, firefoxa czy innego \'klienta https\'. Dlatego panie Tomku jeżeli strona nie nakrzyczy na mnie że ścieżka certyfikacji jest nie cacy ja i tak się zawsze 2 razy zastanawiam na co wchodze.</description>
<author></author>
<newsID>68098</newsID>
<pubDate>Sun, 29 Jun 2008 13:18:11 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: de0&lt;br/&gt;&lt;br/&gt;to może odpowiem na wszystko na raz : KTO CZYTA NIE BŁĄDZI.&lt;br /&gt;
nie umiesz czytać to nabiorą Cię na lizaka.</description>
<author>de0</author>
<newsID>68095</newsID>
<pubDate>Sun, 29 Jun 2008 11:44:08 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: Tomasz Chiliński&lt;br/&gt;&lt;br/&gt;Można posłużyć się chociażby ettercap-ng (elegancko działa preparowanie certyfikatów w locie z zachowaniem sygnatur tekstowych; naturalnie trzeba doprowadzić do przekierowania ruchu ofiary na maszynę strony atakującej tak, żeby ona pośredniczyła w wymianie informacji - jest parę prostych metod).&lt;br /&gt;
Widzę, że nie zrozumieliśmy się - szyfrowanie samo w sobie może być bezpieczne, ale jeśli wcześniej witryna www (https) nie zostanie poddana uwierzytelnieniu właśnie poprzez sprawdzenie jej certyfikatu to cała dalsza wymiana informacji jest ryzykowna, o ile nie przeniesiemy certyfikatu CA nieznanego przeglądarce www wystawcy certyfikatów, albo samego certyfikatu witryny na nasz komputer metodą bezpieczną.&lt;br /&gt;</description>
<author>Tomasz Chiliński</author>
<newsID>68092</newsID>
<pubDate>Sun, 29 Jun 2008 01:09:57 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;rewrite z http na https nie powoduje, ze certyfikat jest zbedny. Wyswietli sie dokladnie ten sam certyfikat i certyfikat ten moze byc tak samo bezpieczny w sensie szyfrowania polaczenia, jak zaufany certyfiakt od np. Verisign.</description>
<author></author>
<newsID>68091</newsID>
<pubDate>Sun, 29 Jun 2008 00:56:10 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Opisz prosze na czym ta trywialnosc polega, czyli jak trywialne jest podstawienie certyfikatu.&lt;br /&gt;
Jak wejdziesz na szyfrowana strone z adresu strona.com gdzie certyfikat wystawiony jest dla CN &lt;a href=&quot;http://www.strona.com&quot; target=&quot;_blank&quot;&gt;www.strona.com&lt;/a&gt; (certyfikat nie jest &quot;wildcard&quot;) to mozna taki atak przeprowadzic tak samo. Sek jest w komunikatach i ew. ich ignorowaniu. Samo szyfrowanie, jezeli certyfikat uzywa wlasciwego algorytmu jest nadal bezpieczne, rowniez w przypadku stron PWPW.</description>
<author></author>
<newsID>68090</newsID>
<pubDate>Sun, 29 Jun 2008 00:49:19 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: zur887&lt;br/&gt;&lt;br/&gt;SSL dla pwpw.pl jest wystawiony jeszcze lepiej ;)&lt;br /&gt;
&lt;br /&gt;
Ponieższe dane dla organu który wystawił i który posiada certyfikat.&lt;br /&gt;
domena: localhost.localdomain&lt;br /&gt;
organizacja: SomeOrganization&lt;br /&gt;
oddział: SomeOrganizationalUnit&lt;br /&gt;
miasto: SomeCity&lt;br /&gt;
województwo: SomeState&lt;br /&gt;
adres e-mail : &lt;a href=&quot;javascript:mailto:mail(\'root\',\'localhost.localdomain\');&quot;&gt;root_(at)_localhost.localdomain&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Jak już nie mają certyfikatu na tą domene niech zrobią przekierowanie z HTTP na HTTPS\'a. Prosty RewriteRule w .htaccess ;)</description>
<author>zur887</author>
<newsID>68087</newsID>
<pubDate>Sat, 28 Jun 2008 22:50:13 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Mości Tomaszu Chiliński, bardzo dobrze to ująłeś.</description>
<author></author>
<newsID>68085</newsID>
<pubDate>Sat, 28 Jun 2008 22:27:21 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: Tomasz Chiliński&lt;br/&gt;&lt;br/&gt;W trywialny sposób można przeprowadzić na użytkowników aplikacji www PWPW atak typu MITM, w przypadku, którego użytkownik aplikacji nie zauważy tego, że jest przesłuchiwany - sygnatury tekstowe będą identyczne z oryginalnymi, a cyfrowe i tak nie są weryfikowalne. Odpowiedź człowieka z PWPW nie jest żadnym częściowym rozwiązaniem problemu, lecz stwierdzeniem typu: &quot;tak jest, nasze zabezpieczenia są nic nie warte&quot;.&lt;br /&gt;
Nie jest zaskakujące, że rzecznik prasowy pisze całe wypracowanie, żeby oddać myśl, którą przytoczyłem, bo mądrze brzmiącym bełkotem można ludziom ściemniać. Jak to mawiał Adolf Hitler: &quot;Szerokie masy ludu łatwiej ulegają wielkiemu kłamstwu niż małemu.&quot;</description>
<author>Tomasz Chiliński</author>
<newsID>68082</newsID>
<pubDate>Sat, 28 Jun 2008 21:22:38 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;Skąd masz pewność w takim przypadku, że to co dostajesz, od nich rzeczywiście jest certyfikowane przez Sigillum, a nie od Crackera Hackerskiego, skoro ten piewrwszy nie został oficjalnie zweryfikowany??</description>
<author></author>
<newsID>68078</newsID>
<pubDate>Sat, 28 Jun 2008 20:28:36 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: de0&lt;br/&gt;&lt;br/&gt;zgadza się :) to że wystawca certyfikatu nie znajduje się na liście zaufanych to wcale nie oznacza, że nie jest bezpiecznie. nie potrzebna panika i nie potrzebne marnowanie czasu na pisanie postów a potem oczekiwanie na odpowiedzi...&lt;br /&gt;
ludki : google waszym przyjacielem :)&lt;br /&gt;
wystarczyło poczytać.</description>
<author>de0</author>
<newsID>68073</newsID>
<pubDate>Sat, 28 Jun 2008 18:24:34 CET</pubDate>
</item>
<item>
<title>do: Niezaufany certyfikat bezpieczeństwa w PWPW</title>
<link>http://di.com.pl/komentarze,21577,0.html</link>
<description>Autor: &lt;br/&gt;&lt;br/&gt;czytelnik najpierw powinien dowiedzieć się o co chodzi - niestety większość (albo wszystkie?) polskich CA wystawiających podpisy kwalifikowane nie jest wpisana na listy w przeglądarkach, trzeba sobie ręcznie dopisywać. &lt;br /&gt;
Cóż, liczyć, że z nowymi aktualizacjami przeglądarek, producenci, a przynajmniej ci główni (MS,Mozilla,Opera) zaktualizują listy. Banki np. kupują z tego względu certyfikaty w stanach.</description>
<author></author>
<newsID>68070</newsID>
<pubDate>Sat, 28 Jun 2008 17:28:49 CET</pubDate>
</item>
</channel>
</rss>