abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:44 | IT novinky

    Oznámeny byly nové Raspberry Pi Compute Module 4S. Vedle původní 1 GB varianty jsou nově k dispozici také varianty s 2 GB, 4 GB a 8 GB paměti. Compute Modules 4S mají na rozdíl od Compute Module 4 tvar a velikost Compute Module 3+ a předchozích. Lze tak provést snadný upgrade.

    Ladislav Hagara | Komentářů: 0
    dnes 04:44 | Nová verze

    Po roce vývoje od vydání verze 1.24.0 byla vydána nová stabilní verze 1.26.0 webového serveru a reverzní proxy nginx (Wikipedie). Nová verze přináší řadu novinek. Podrobný přehled v souboru CHANGES-1.26.

    Ladislav Hagara | Komentářů: 0
    dnes 04:33 | Nová verze

    Byla vydána nová verze 6.2 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Přehled změn v příslušném seznamu. Tor Browser byl povýšen na verzi 13.0.14.

    Ladislav Hagara | Komentářů: 0
    dnes 04:22 | Nová verze

    Byla vydána nová verze 30.0.0 frameworku pro vývoj multiplatformních desktopových aplikací pomocí JavaScriptu, HTML a CSS Electron (Wikipedie, GitHub). Chromium bylo aktualizováno na verzi 124.0.6367.49, V8 na verzi 12.4 a Node.js na verzi 20.11.1. Electron byl původně vyvíjen pro editor Atom pod názvem Atom Shell. Dnes je na Electronu postavena celá řada dalších aplikací.

    Ladislav Hagara | Komentářů: 0
    dnes 04:11 | Nová verze

    Byla vydána nová verze 9.0.0 otevřeného emulátoru procesorů a virtualizačního nástroje QEMU (Wikipedie). Přispělo 220 vývojářů. Provedeno bylo více než 2 700 commitů. Přehled úprav a nových vlastností v seznamu změn.

    Ladislav Hagara | Komentářů: 0
    včera 23:22 | IT novinky

    Evropský parlament dnes přijal směrnici týkající se tzv. práva spotřebitele na opravu. Poslanci ji podpořili 584 hlasy (3 bylo proti a 14 se zdrželo hlasování). Směrnice ujasňuje povinnosti výrobců opravovat zboží a motivovat spotřebitele k tomu, aby si výrobky nechávali opravit a prodloužili tak jejich životnost.

    Ladislav Hagara | Komentářů: 2
    včera 16:11 | Nová verze

    Bylo oznámeno (cs) vydání Fedora Linuxu 40. Přehled novinek ve Fedora Workstation 40 a Fedora KDE 40 na stránkách Fedora Magazinu. Současně byl oznámen notebook Slimbook Fedora 2.

    Ladislav Hagara | Komentářů: 16
    včera 13:44 | Upozornění

    ČTK (Česká tisková kancelář) upozorňuje (X), že na jejím zpravodajském webu České noviny byly dnes dopoledne neznámým útočníkem umístěny dva smyšlené texty, které nepocházejí z její produkce. Jde o text s titulkem „BIS zabránila pokusu o atentát na nově zvoleného slovenského prezidenta Petra Pelligriniho“ a o údajné mimořádné prohlášení ministra Lipavského k témuž. Tyto dezinformace byly útočníky zveřejněny i s příslušnými notifikacemi v mobilní aplikaci Českých novin. ČTK ve svém zpravodajském servisu žádnou informaci v tomto znění nevydala.

    Ladislav Hagara | Komentářů: 25
    včera 13:33 | Komunita

    Byla založena nadace Open Home Foundation zastřešující více než 240 projektů, standardů, ovladačů a knihoven (Home Assistant, ESPHome, Zigpy, Piper, Improv Wi-Fi, Wyoming, …) pro otevřenou chytrou domácnost s důrazem na soukromí, možnost výběru a udržitelnost.

    Ladislav Hagara | Komentářů: 0
    včera 13:00 | Nová verze

    Společnost Meta otevírá svůj operační systém Meta Horizon OS pro headsety pro virtuální a rozšířenou realitu. Vedle Meta Quest se bude používat i v připravovaných headsetech od Asusu a Lenova.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (72%)
     (9%)
     (2%)
     (17%)
    Celkem 710 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Blogová vlna: Man-in-the-middle útok na datové schránky

    29.11.2009 11:40 | Bezpečnost | poslední úprava: 2.12.2009 15:13

    Zápisek byl pro nezájem smazán.

           

    Hodnocení: 90 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    29.11.2009 11:54 12345 | skóre: 41 | blog:
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Dovolím si jedno rejpnutí:
    Za dostatečně bezpečné je možné považovat certifikáty dodané spolu s operačním systémem nebo některým z velkých webových prohlížečů (IE, Firefox, Opera, Safari, Chrome).
    I ty webové prohlížeče (mimo IE ve Windows) je potřeba stáhnout z webu. Pokud nestahuješ přes SSL, kdo ti zaručí, že se instalátor cestou nezmění? Namátkou: Firefox, Opera, ani Safari jsou nabízeny přes plain HTTP nebo FTP.
    29.11.2009 11:57 12345 | skóre: 41 | blog:
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    …Firefox, Opera i Safari jsou nabízeny…
    29.11.2009 12:04 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To je sice pravda, ale obvykle jsou jejich instalátory (nebo balíčkovací systémy OS) samy o sobě chráněné digitálním podpisem.
    29.11.2009 12:31 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    V případě instalátorů je IMHO MITM stále možný, protože předpokládám, že nemám certifikát CA, která ověřila certifikát, kterým je stahovaný soubor podepsaný.

    Pokud tomu tak není, jak to tedy funguje?
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    29.11.2009 12:36 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Pro podepisování instalátorů by se měl používat certifikát od CA, jejíž kořenový certifikát se dodává už s OS. A když si seženeš OS z nějakého originální DVD (na originálním DVD se vydávají i některé distribuce Linuxu), tak tam ten kořenový certifikát bude a bude důvěryhodný.
    Acci avatar 29.11.2009 13:15 Acci | skóre: 3 | blog: Jen na chvíli…
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    A jak si můžete být jist, že ten certifikát na originálním DVD je důvěryhodný?
    29.11.2009 14:01 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Nemůžeš. Ale kdyby nebyl, tak se to celkem brzy provalí. Jenže při stahování certifikátu z Internetu může být útok veden jen proti jednomu konkrétnímu počítači, kde to uživatel nemá šanci poznat.
    29.11.2009 15:01 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Mimochodem, dovedeno ad absurdum si nemůžeš být jistý ani tím, že ti pravý certifikát vydá zaměstnanec certifikační autority na přepážce v některé pobočce.
    Jendа avatar 29.11.2009 15:23 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Proto bys měl chtít fingerprint na papyru s kolkem, abys s tím mohl mávat u sódu. Ale v situaci, kdy zavoláte na technickou podporu DS, nadiktujete smyšlený fingerprint a oni vám ho potvrdí toto jaksi postrádá smyslu…

    Až budu mít čas, plánuji vydat shrnutí, co se v DS událo od mého posledního zápisku (anticaptcha, opisování adresy…).
    29.11.2009 15:30 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Pokud si chcete ověřovat otisk, nemůžete ho diktovat a nechat si druhou stranou jenom odkývat, že je správně – naopak vám jej druhá strana musí přečíst, a porovnání musíte udělat vy.
    30.11.2009 12:11 Tomáš Heger (geckon) | skóre: 62 | Praha/Valašsko
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To je sice dobrá poznámka, ale odkazované chování člověka na telefonu je přinejmenším silně neseriózní.
    30.11.2009 12:37 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To sice ano, ale ten člověk na telefonu je tam od toho, aby volajícího uklidnil, všechno mu odkýval a v případě jednoduchých problémů poskytl standardní odpověď podle manuálu. Takže když mu někdo chtěl diktovat nějaká čísla a potvrdit, že jsou správně, udělal pouze to, co dělá jindy – odkýval mu to. Je to neseriózní a z pohledu koncového uživatele je to špatně, ale je to myslím přesně to, co po dotyčném telefonistovi požaduje ten, kdo jej platí.
    30.11.2009 15:55 Tomáš Heger (geckon) | skóre: 62 | Praha/Valašsko
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Pokud po něm tohle chce jeho chlebodárce, tak je to špatně. Na telefonu určitě mohou být lidé, kteří technické stránce nerozumí, ale pak by měli být schopni takové dotazy delegovat někam, kde budou správně zodpovězeny.
    29.11.2009 19:22 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To ale znamená, že ten, kdo je zodpovědný za OS mi podepisuje instalátor, což nevypadá moc pravděpodobně. Pokud se budem mluvit o MS, pak by MS musel podepsat v podstatě každou verzi všech softwarů, co vznikají.

    U některých distribucí Linuxu to sice zhruba takto funguje - podepíše se balíček, ale toho softwaru není tolik a není třeba podepisovat každou novou verzi, stačí jen ty, které jsou podporovány. Bavíme se ale o instalátorech, ne o balíčkovačích.

    BTW, co se vůbec myslí tím instalátorem? To, co mívá příponu .exe a/nebo .msi?
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    29.11.2009 20:09 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Ne. To znamená, že ten, kdo je zodpovědný za OS, ti zároveň ručí za pravost kořenového certifikátu například VeriSignu, který je přiložený na instalačce. Pak si každý dodavatel software může u VeriSignu udělat certifikát a tím podepisovat svoje instalátory.
    29.11.2009 21:04 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Jenže já si pořád můžu takový instalátor chtít stáhnout, jenže si stáhnu instalátor od MITM, který kontrolu vůbec neprovádí, tedy pokud podpis kontroluje instalátor sám, je to k ničemu. Podpis musí kontrolovat člověk, nebo důvěryhodný OS.
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    29.11.2009 22:48 Let_Me_Be | skóre: 20 | blog: cat /proc/idea/current | Brno
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To bys musel mit hacknutej system. Kdyz si stahnes instalator Firefoxu od MITM a system ti rekne, ze je podepsany sice validnim podpisem ale nejakou firmou z ciny, tak si za to fakt muzes sam ze si to neprectes.
    Linked in profil - Můj web - Nemůžete vyhrát hádku s blbcem. Nejdřív vás stáhne na svoji úroveň a pak ubije zkušenostmi.
    30.11.2009 08:12 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Ano, tohle je případ toho, kdy OS kontroluje validitu podpisu. Na tom nevidím problém. Systém věří CA, CA podepíše certifikát vydavatele softwaru, kterým se podepíše instalátor. Systém před spuštěním zkontroluje web of trust podpisů a certů. To zní bezpečně a celkem rozumně.
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    29.11.2009 12:36 Let_Me_Be | skóre: 20 | blog: cat /proc/idea/current | Brno
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Kdybys ho nemel, tak to cele jaksi ztraci smysl. Dostanes system se zakladni sadou duveryhodnych certifikatu. Pomoci nich muzou byt podepsane instalace, ktere zase obsahuji svoje sady duveryhodnych certifikatu.
    Linked in profil - Můj web - Nemůžete vyhrát hádku s blbcem. Nejdřív vás stáhne na svoji úroveň a pak ubije zkušenostmi.
    29.11.2009 19:28 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    se zakladni sadou duveryhodnych certifikatu. Pomoci nich muzou byt podepsane instalace
    Viz výše.
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    29.11.2009 20:15 Vaclav Bilek | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Souhlasim.

    Tipuji si vsak, ze modifikovat instalaci prohlizece kvuli DS je pomerne drahe.

    Domnivam se take, ze vetsina lidi pouzivajici linux si stahuje distribuce (ISO obrazy, ci instaluje pres sit). Firefox&others se pak instaluji z distribucnich repozitaru, ktere nabizeji podepsane balicky.

    Pro rejpaly: Jasne i takove servery lze kompromitovat (z posledni doby si pamatuji problem u Fedory), kazdopadne lide napr. kolem Fedory (soukromeho subjektu) si na to daji pozor a nemohou si takovou situaci dovolit prehlizet. Nebo se mylim?

    Firmy Ceska posta & Ceska republika si bezpecnostni rizika mohou dovolit, protoze maji absolutni moc.
    vencour avatar 29.11.2009 12:27 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky

    Tak mne napadá, že jsem si v celé té záležitosti nevšim, co se stane, až někdo přijde o nějaká data/peníze/cokoliv pro MITM a když se to prokáže?

    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    29.11.2009 12:34 Jary | skóre: 30 | blog: Jary má blog | Dům
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Jelikož se to prokáže leda těžce. Opravdu nevím, jak prokázat, že jsem byl podveden MITM. Tak nevím, proč se vlastně zabývat tím, co by se stalo po prokázání.
    .sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky. GitHub
    Luk avatar 29.11.2009 14:35 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To je jednoduché. Až se pár takových vážných útoků objeví, navrhne někdo zákon o povinnosti zaznamenávat veškerý datový provoz. Problém to sice nevyřeší, ale lidem se nabulíkuje, že ano. V takové atmosféře to hladce projde, podobně jako procházejí jiné zákony, podstrčí-li se ve vhodnou chvíli.
    Šifrování je absolutní nutnost a pomáhá chránit před nekalými živly
    29.11.2009 13:03 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Z článku na serveru novinky.cz vyplývá, že v takovém případě se problém hodí na uživatele, neboť nedodržel správný postup při přihlašování.
    29.11.2009 13:04 dad
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    si tak predstavuji bezneho zivnostnika, ktery musi ten cely kram take pouzivat. Je to sice hezke, ze se zde nekdo zasazuje o bezpecnou komunikaci, ale mam ten pocit, ze kvuli tem mnoha stromum neni videt ten les.

    Rekl bych, ze prednejsi by bylo se zamyslet nad tim, jestli ta informacni technika jeste lidem slouzi a na kolik je to jiz samoucel. Prakticke mi to nepripada, at uz bude vln kolik chce.
    multi avatar 29.11.2009 14:25 multi | skóre: 38 | blog: JaNejsemOdsut
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    vedsina IT sektoru slouzi a to k "vydelavani" penez
    29.11.2009 16:25 cadic | blog: cadic
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Datová schránka je pro podnikající fyzické osoby nepovinná. (zatim)
    Jendа avatar 29.11.2009 15:19 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    se o tom už od ostrého spuštění DS (1.7.2009), první ukázka jsem… ehm byla provedena 3.7.
    29.11.2009 15:26 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Nejrači bych nalinkoval online chat se Stieglerem z webu podnikatel.cz (proběhl 2. července), ale jeho záznam už bohužel na webu podnikatel.cz není...
    29.11.2009 15:54 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Tento rozhovor to nebude?
    Luk avatar 29.11.2009 16:38 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Je to on, už jsem na něj několikrát linkoval. Bohužel je na serveru docela dovedně ukrytý. Navíc je to v té chatovací aplikaci, takže není hned vidět text, musí se to spustit.
    Šifrování je absolutní nutnost a pomáhá chránit před nekalými živly
    29.11.2009 18:54 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Je to on, akorát se mi kvůli NoScriptu zobrazovalo jen modré pozadí appletu. Překvapivě nestačí povolit jen podnikatel.cz a coveritlive.com, musí se povolit ještě mosso.com, což jsem předtím neudělal...
    29.11.2009 19:27 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky

    Zpravodajskému serveru denik.cz se podařilo sehnat vyjádření Petra Stieglera k tomuto problému. Opět odpovědel vyhýbavě, bude se muset informovat u odborníků. Jestli ti odborníci na bezpečnost jsou ti samí, co vymysleli ten geniální Turingův test k posílení ochrany dat*, tak potěš koště.

    *Ochranou dat v jejich pojetí se myslí buzerace řádně přihlášených uživatelů tak, aby byli donuceni si zakoupit produkt Bezpečný klíč.

    Jendа avatar 29.11.2009 19:40 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky

    Z historie IM:
    Další novinky ze světa DS: 1) na datoveschranky.info už to není hyperlink (proboha proč?!?!) a musí se to opsat
    2) http://www.datoveschranky.info/clanek/299/
    Oboje je „z důvodu zvýšení bezpečnosti“
    Asi nemám dostatečnou fantazii, ale jak může ruční opsání místo prokliknutí zvýšit bezpečnost?
    Proč je tam CAPTCHA?!?!
    Proč musím pro přihlášení do DS proboha vyřešit CAPTCHU?
    F: abys neuhodl heslo nějakého úřadu pomocí slovníku
    F: když si tam dají něco jako nbusr123
    F: :-)
    EE, tu CAPTCHU to chce až *po* zadání hesla :-O
    F: omg
    F: tak to se asi někdo překliknul při vytváření procesního modelu
    Když se zadá rovnou špatné heslo, tak to hodí chybu přihlášení (alespoň v testovacím systému na czebox.cz)
    Když se zadá správné, tak to zobrazí „Systém vygeneroval řadu dvanácti čísel. Do vstupního pole vyplňte první, šestou, osmou, devátou a jedenáctou číslici.“ a dál tě to pustí, až je opíšeš
    F: uff
    A ta čísla jsou normálně text (žádný obrázek) a to první, osmou a desátou je taky plaintext normálně ve zdrojáku.
    <p>Přihlašovací údaje jste vyplnili správně. Z&nbsp;bezpečnostních důvodů je nyní potřeba, abyste na této stránce zadali bezpečnostní kód. Po té se přihlásíte do datové schránky.</p>
    <p>Systém vygeneroval řadu dvanácti čísel. Do vstupního pole vyplňte <b>první, šestou, osmou, devátou a jedenáctou</b> číslici.</p>
    <p>z řady čísel:
    <span class="cpt_numb" title="Číslo na první pozici:">6</span><span class="cpt_numb" title="Číslo na druhé pozici:">1</span><span class="cpt_numb" title="Číslo na třetí pozici:">8</span> <span class="cpt_numb" title="Číslo na čtvrté pozici:">6</span><span class="cpt_numb" title="Číslo na páté pozici:">8</span><span class="cpt_numb" title="Číslo na šesté pozici:">5</span> <span class="cpt_numb" title="Číslo na sedmé pozici:">7</span><span class="cpt_numb" title="Číslo na osmé pozici:">7</span><span class="cpt_numb" title="Číslo na deváté pozici:">6</span> <span class="cpt_numb" title="Číslo na desáté pozici:">7</span><span class="cpt_numb" title="Číslo na jedenácté pozici:">5</span><span class="cpt_numb" title="Číslo na dvanácté pozici:">7</span></pre>
    Cvičení z awk na 5 minut :-)
    F: :-)
    A řešení „člověkem“ mi dá docela zabrat ;-). Jak takový ten test, jak je zeleně napsáno „žlutá“ a modře „červená“ a ty máš říkat barvy těch nápisů a ono to nejde :-D
    F: :-D
    http://en.wikipedia.org/wiki/Stroop_effect

    29.11.2009 19:54 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky

    s/CAPTCHA/antiCAPTCHA/g :-)

    Heslo nbusr123 by díkybohu neprošlo, ale Nbusr123 ano, heslo totiž musí obsahovat alespoň jedné velké písmeno. Heslo se musí měnit každých 90 dní, přes webové služby změnit nejde. Někoho to bude lákat k verzování hesel, takže na konci hesla bude číslo verze a při změně hesla se jen bude inkrementovat, někdo si ho prostě místo nošení v hlavě bude dávat na monitor či pod klávesnici.

    Luk avatar 29.11.2009 20:14 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    někdo si ho prostě místo nošení v hlavě bude dávat na monitor či pod klávesnici.
    Častá bude zejména tato možnost. Mimochodem tolik sprostých slov jako teď od uživatelů bojujících s captchou v ISDS jsem už dlouho neslyšel (smajlíka sem ani nedávám, není to k smíchu, ledaže bychom tu měli toho zvracecího).
    Šifrování je absolutní nutnost a pomáhá chránit před nekalými živly
    kotyz avatar 29.11.2009 20:59 kotyz | skóre: 25 | blog: kotyzblog | Radnice
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    a nekdo si ho napise propiskou na ten dopis s heslem pro prvni prihlaseni ;-) vim jaky heslo do DS ma jeden podnikatel v zemedelstvi (ale uz si nepamatuju to ID, myslim ze tam bylo 2x A) ...
    Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
    kotyz avatar 29.11.2009 21:07 kotyz | skóre: 25 | blog: kotyzblog | Radnice
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    prvni prihlaseni nezvlad, protoze nevedel jak ma napsat na klavesnici # a porad neco rikal o buzeraci obycejnejch lidi. ale to je jen jeden z mnoha problemu, treba na soudu si vymysleli ze do sbirky listin od 1.1. 2007 budou brat dokumenty jen v el. podobe v pdf. a dostat vystupy z dosovyho ucta do pdf je trochu porod, navic to vyplivne kazdou stranku zvlast a oni to chteji v jednom dokumentu. a jako tresinka na dortu se to ma posilat mailem, ale nejde to odeslat (chyba typu cilovy server odmitl pozadavek bla, bla, bla). zaplatpambu ze nikoho u nas doma se DS ani elektronicky podani netyka.

    kvuli ty schrance do ktery se neda prihlasit se holt budou muset tahnout az do plzne na czechpoint a ty dokumenty se holt naskenujou a hodi se do pdf jako obrazek (aby to bylo i s podpisem) pak se vypali na cd a poslou se postou. cely to bude pracny a na dlouho ale pozadavkum ouradu bude vyhoveno :-/

    Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
    Luk avatar 29.11.2009 23:09 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    dostat vystupy z dosovyho ucta do pdf je trochu porod, navic to vyplivne kazdou stranku zvlast a oni to chteji v jednom dokumentu
    To znám. DOSové účetnictví má leckdo, takže to končí standardně tím, že se to v podobě obrázků naskládá do textu výroční zprávy apod., takže soubor původně velký 100 KB naroste přidáním všeho potřebného třeba na 5 MB. Šlo by to vyřešit elegantněji, ale tohle je quick and dirty řešení, které nakrmí úředního šimla a nestojí příliš úsilí.
    a jako tresinka na dortu se to ma posilat mailem, ale nejde to odeslat (chyba typu cilovy server odmitl pozadavek bla, bla, bla)
    Není třeba. Lze to poslat i vypálené na CD ;-)
    Šifrování je absolutní nutnost a pomáhá chránit před nekalými živly
    kotyz avatar 29.11.2009 23:53 kotyz | skóre: 25 | blog: kotyzblog | Radnice
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    nejdriv se to musi poslat do pc fand print manageru a z nej pak tisknout do pdf creatoru, to neni zase tak velkej problem, jenom to dlouho trva nez z toho neco vypadne. ze to de poslat na cd to sem tam nekde niz taky psal. ted jeste budem muset nejak pospojovat ty pdf, ono uz v tom uctu se tiskne kazda stranka zvlast, treba rozvaha je tam na 4 stranky takze mame 4 pdf a ourad by chtel jedno. vim ze existuje nejakej pdfedit kde by meli jit vkladat stranky pripadne slucovat dokumenty. ale mozna bude precijenom lepsi to naskenovat do pdf jako obrazek, bude tam i podpis sefa. ono by asi slo naskenovat jen tu cast z podpisem a vlozit to do toho dokumentu prevedenyho z ucta, ale kdo by se s tim delal, navic nevim jestli to nejakej neplacenej editor vubec umi (navic pokud by se to melo delat na miste tak by ten soft musel bezet na devadesatosmickach, xp ma jenom sef). sice pisou ze davaji prednost prekonvertovanymu dokumentu nez naskenovanymu, ale berou to taky.
    Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
    Luk avatar 30.11.2009 06:49 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    ted jeste budem muset nejak pospojovat ty pdf, ono uz v tom uctu se tiskne kazda stranka zvlast
    PDF Creator umí i výstup do jiných formátů, než je PDF. Takže se dá vytvořit obrázek (třeba PNG), ten vložit třeba do ODF (takhle to udělat s každou stránkou) a pak z toho nakonec udělat PDF. S tím efektem, že to může být dost velké (podle použitého rozlišení a datového formátu obrázku).
    Šifrování je absolutní nutnost a pomáhá chránit před nekalými živly
    Jendа avatar 30.11.2009 10:39 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Nejdou PDFka pospojovat nějakým řádkovým programem pdf*? Minimálně pomocí pdf2ps, spojit ps* a ps2pdf by to jít mohlo.
    otula avatar 30.11.2009 15:14 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Zbytečně složité. ImageMagick convert to umí přímo.
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    30.11.2009 19:51 12345 | skóre: 41 | blog:
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    pdftk *.pdf cat output joint.pdf

    Kromě spojování tahle utilitka umí spoustu dalších užitečných věcí :-)
    29.11.2009 21:44 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Můžete někdo uložit a zpřístupnit zdrojový kód té stránky s opisováním kódu? Asi by bylo dobré k tomu napsat skript pro Greasemonkey, který ta čísla doplní, ať to nemusí pracně opisovat člověk, když to může dělat líp cvičená opice.
    Jendа avatar 29.11.2009 21:55 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Právě jsem se zkusil přihlásit do testovací DS (czebox.cz) a už to tam není! Zkoušel jsem si i vymazat cookies a přihlásit se znova a už to odstranili.

    Tím se ale sníží bezpečnost!
    30.11.2009 08:29 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    V testovacích schránkách to ani nikdy nebylo (nebo jen krátce asi na otestování). Jinak bych si tu stránku uložil sám…
    Jendа avatar 30.11.2009 10:38 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Aha. Uloženou z testovacích ji nemám a ostrou naštěstí žádnou nespravuju.
    30.11.2009 09:19 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Příloha:
    Zdroj stránky s captchou je v příloze, jeden čas to bylo nasazeno i v testovacím prostředí. Napsat skript pro tohle nebude žádný problém.
    30.11.2009 10:31 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Příloha:
    Zkuste přiložený skript v GreaseMonkey. Asi by bylo lepší dát tam nějakou přesnější adresu (teď by se to mělo spouštět na každé stránce datových schránek), aby to případně nekolidovalo s něčím dalším. Pokud zjistíte přesnější adresu té stránky s antiCAPTCHou, ve skriptu ji prosím upravte.
    30.11.2009 17:12 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Příloha:
    Otestováné, funguje perfektně, ušetří to spoustu času a nervy při přihlašování do DS. :-) V příloze je skript s přesnější adresou té antiCAPTCHy.
    30.11.2009 21:18 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Díky, nahrál jsem to na UserScripts.org: Datové schránky - CAPTCHA.
    30.11.2009 15:55 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Hmmmm, přes ten Greasemonkey by se dala odstranit závislost na XML FormFiller pluginu, stačilo by přepsat ty odkazy na stránce se seznamem odeslaných/přijatých zpráv skriptem tak, aby po kliknutí na ně vyskočilo okno se stažením podepsané zprávy a asociovat ten MIMEtype s naší aplikací, která by ho otevřela. O tom, jak odkaz na stáhnutí podepsané zprávy vypadá, jsem psal tady.
    30.11.2009 17:45 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky

    Tak testovací prostředí je momentálně mimo provoz, takže skript na přepisování URL nemám odladěný, ale už mám napsané GUI v Javě na práci s podepsanými zprávami, je v příloze. Je to ke stažení zde, archiv má 5 MB kvůli použitým knihovnám. Zdrojáky hodím na github. Použití:

    java -jar MessageViewer-1.0-SNAPSHOT.jar [podepsana_zprava]
    

    Umí to otevřít podepsanou zprávu, uložit ji a ukládat přílohy. Až rozchodím ten skript na přepisování URL, tak by tím měl jít nahradit XML Form Filler. Prohlížeč stáhne zprávu a otevře ji v této aplikaci.

    30.11.2009 17:53 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Příloha:
    V příloze je podepsaná zpráva z testovacího prostředí, kdyby to někdo chtěl otestovat.
    Grunt avatar 29.11.2009 16:10 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Tady? To mi přijde jako nošení dříví do lesa.
    Paket s přihlašovacími údaji musí po cestě projít hned několika dalšími počítači (tzv. routery)
    To konkrétně odkdy? Nebylo by lepší to formulovat tak, že paket musí projít po cestě hned přes několik dalších zařízení (tzv.router)?
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 16:43 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    A co jiného než počítač je takový router?
    Grunt avatar 29.11.2009 16:59 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Protokol IP byl původně navrhován tak, aby ho zvládnul sebedebilnější čip a jediná věc, na které by záleželo je frekvence. Proto také vrstvení celého protokolu TCP/IP. Router samotný se nijak moc nemusel zajímat o víc, než pár bajtů z té tabulky a routovací algoritmus je také dělán tak aby byl pokud možno co nejjednodušší. A je dost možné, že v minulosti ty routery nic víc než nějaký debilní čip dedikovaný jen právě k tomuto účelu také nebyly. To že se do všech krabiček v dnešní době strkají mikroprocesory všelijakých architektur je prostě dáno tím, že to vyjde nejlevněji (sám si vedu teorii, že za tím stojí i systémy BSD a GNU/Linux, protože dřív něco takového nebývalo, takže pokud už nutno cosi psát bylo, tak si to každý musel napsat sám a prostě to nemohl ukradnout) a je to nejdostupnější artikl. Ten počítač jako router dost nabádá ke zkratce PC, což se ovšem dá říct o většině krabiček jen stěží. A ještě to nabádá k tomu, že router může být server + router all in one, což ovšem já dalece za router nepovažuju.
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 18:26 cadic | blog: cadic
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    takže když tebe něco nabádá ke zkratce PC, tak router není počítač. brilantní logika!
    Grunt avatar 29.11.2009 18:27 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Prosím?
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    Jendа avatar 29.11.2009 19:01 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Počítač je v informatice elektronické zařízení, které zpracovává data pomocí předem vytvořeného programu. [zdroj]
    Odpovídá routující čip této definici?
    Grunt avatar 29.11.2009 19:10 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Určitě. Teda záleží kdo si co představí pod pojmem program.
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    Jendа avatar 29.11.2009 19:27 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Myslím si, že i podmínka „když je v hlavičce XYZ, pošli to na interface A, jinak na interface B“ je program.
    Grunt avatar 29.11.2009 19:31 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Jo, vždyť o tom se přít ani nebudu. Jen vypálený do kusu nějakého křemíku jako logické spoje asi bude tento program těžko běžet na počítači tak jak si ho tu všichni představujeme.
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 18:59 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Ta formulace je zdůraznění pro počítačové laiky, že router může s paketem dělat to samé co "plnohodnotný" počítač. Tedy že to nemusí být jen blbá krabička, kde na jedné straně paket vleze a na druhé v nezměněné podobě vypadne. Jak moc může být router hloupý, aby ještě zvládal routovat, samozřejmě vím.
    Grunt avatar 29.11.2009 19:14 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    No, to bude asi tím co si laik a já představíme pod pojmem počítač, protože já vím , že naopak ten router s tím paketem může dělat věci ještě stokrát horší. A úplně nejzákeřnější jsou tři RJ-45 konektory spojené do sebe, protože k tomu stačí libovolný kus drátu a zvládne to jakýkoliv nápor paketů. I tak bych byl spíš pro označení zařízení (Dedikované čipy pro určitou činnost jsou mnohem zákeřnější než jen prostý procesor určený pro činnost zcela obecnou).
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 19:53 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Ehm, pleteš si router s hubem.
    Grunt avatar 29.11.2009 19:55 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Proč bych to dělal?
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 20:06 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Protože RJ-45 rozbočovač není router, ale prasácky vyrobený hub.
    Grunt avatar 29.11.2009 20:24 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    1. To není ani hub, protože tři spojené RJ-45 můžou duplikovat jen jeden směr, takže ani ten repeater to není
    2. Uvedl jsem to čistě jako příklad zákeřnosti. Souvislost s routováním vůbec žádná.
    Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
    29.11.2009 19:52 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    vsechny clanky o problemech certifikatu a datovych schranek maji jeden zasadni problem... resi hromadu technickych detailu, ale nejaka koncepce _realneho_ utoku mi chybi. chybi mi nejaky scenar od zacatku az do konce jakym zpusobem se da tento problem zneuzit. napadlo nekoho, ze papirova korespondence ma taky podobne nedostatky?

    to, ze jde neco potencialne zneuzit, neznamena, ze to opravdu bude nekdo masove zneuzivat. mimochodem, krasny scenar... v zahranici pokud jdete do restaurace, tak vam casto donesou ucet v deskach, do kterych vlozite kreditku, obsluha si desticky pekne odnese, vyridi transakci a donese vam opet desticky se stvrzenkou a kartou. mezi tim si muze s klidem okopirovat cislo karty, ,,bezpecnostni kod'' i podpis a vybrakovat ucet treba nakupem na amazonu. je zajimave, ze i kdyz existuje takova brutalni bezpecnostni dira, tak tento system vesele funguje. i kdyz mistnim bezpecnostnim expertum by se z takoveho pocinani asi rozkocila hlava. :-]]
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    29.11.2009 20:04 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Tenhle návod, jak bezpečnostní problém zneužít, ti nestačí?

    A zajímalo by mě, jak takové restaurace řeší kreditky, co se se čtečkou odmítnou bavit, dokud nedostanou správný PIN.
    29.11.2009 21:17 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Tenhle návod, jak bezpečnostní problém zneužít, ti nestačí?
    ne, nestaci. zase jenom hromada technickych detailu o tom, jak ovladnout komunikaci. coz je samoosobe zajimave, ale k nicemu. me by zajimal utok s detaily, co musi udelat obet (jake jsou podmiky, aby mohl byt napadeny), kdo je utocnik (jake jsou pro nej podminky, aby mohl utocit) a co utocnik bude delat potom, kdyz se dostane ke komunikaci obeti.
    A zajímalo by mě, jak takové restaurace řeší kreditky, co se se čtečkou odmítnou bavit, dokud nedostanou správný PIN.
    tak proste takovou kreditku odmitnou.
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    29.11.2009 21:47 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    ne, nestaci. zase jenom hromada technickych detailu o tom, jak ovladnout komunikaci. coz je samoosobe zajimave, ale k nicemu. me by zajimal utok s detaily, co musi udelat obet (jake jsou podmiky, aby mohl byt napadeny), kdo je utocnik (jake jsou pro nej podminky, aby mohl utocit) a co utocnik bude delat potom, kdyz se dostane ke komunikaci obeti.
    Co musí udělat oběť: Postupovat při přihlašování podle oficiálního návodu a spokojit se se stažením certifikátu z webu.

    Kdo může útočit: Kdokoliv, kdo má administrátorský přistup k libovolnému vrcholovému řezu sítě oddělujícímu oběť od serveru datových schránek (tedy typicky technický zaměstnanec ISP nebo hostingu datových schránek, ten řez stačí L-omezený), případně DNS serveru používanému obětí.

    Co může dělat útočník po úspěšném útoku: Mazat doručené zprávy a odesílat svoje vlastní jménem majitele schránky. Ono je docela vtipné jednoho krásného dne zjistit, že tvoje firma je v konkurzu, protože ti někdo před půl rokem z datových schránek smazal platební rozkaz ještě než jsi se o něm dozvěděl.
    tak proste takovou kreditku odmitnou.
    To těžko. To by museli odmítat dost velkou část svých zákazníků, protože starší, méně zabezpečené karty postupně mizí.
    Jendа avatar 29.11.2009 21:56 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Zprávy z DS tuším nejdou smazat. Ale to odesílání vlastním jménem k průšvihu bohatě stačí.
    30.11.2009 09:25 vrosecky | skóre: 5
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Přesně tak, datové zprávy nemůže uživatel mazat, platí to i pro webové služby.
    29.11.2009 22:24 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Co může dělat útočník po úspěšném útoku: Mazat doručené zprávy a odesílat svoje vlastní jménem majitele schránky.
    odesilat postu cizim jmenem jde bez problemu, viz nize. navic, pokud chcete udelat nekomu problem, bohate staci zvednout telefon a vydavat se jeho jmenem, pripadne jmenem jeho firmy. spousta firem identitu moc neoveruje.
    To těžko. To by museli odmítat dost velkou část svých zákazníků, protože starší, méně zabezpečené karty postupně mizí.
    mam kreditku vydanou zacatkem roku 2008 a vsechny platby tohoto typu s ni prochazi, takze ta premisa, ze mene ,,zabezpecene'' karty postupne mizi je evidentne chybna. navic karty se stejnymi vlastnostmi vydava vetsina velkych bankovnich domu typu HSBC, atd.
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    29.11.2009 23:58 mikky | skóre: 25 | blog: Ghlog | M. L. - Praha
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    v Anglii snadno :) Donesou Ti mobilní terminál až ke stolu.

    -m.
    Je vám méně než 30 ? (jsme vrstevnící => budeme si tykat) : (jsem pro vás bažant => můžete mi tykat);
    29.11.2009 20:11 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Koncepce reálného útoku je taková, že pomocí routeru nebo DNS přesměrujete uživatele na svůj server, kde získáte jeho přístupové údaje k datovým schránkám. Papírová korespondence má taky různé nedostatky, to ale ještě neznamená, že se to má elektronicky dělat blbě, když to se stejnou námahou jde udělat také dobře.

    Kreditky jsou na tomhle principu založené, úplně první verze měly jen vyražené číslo a účtovalo se na základě znalosti tohohle čísla. Takže ani nebylo nutné nic nikam odnášet, prostě stačilo přejet kreditku „žehličkou“ jednou před zákazníkem (čímž se kód přes kopírák přenesl na „účtenku“), a pak si udělat ještě několik dalších kopií. Zabezpečení podpisem nebo PINem se přidávalo až později. Taky si ale musíte uvědomit, že u inkasa z platební karty vždy víte, kdo platbu strhnul – no a pokud by nějaký prodejce začal tohle dělat častěji, bude mít pěkný průšvih. A i kdyby to udělal jenom jednou, dost riskuje, že se to provalí. To u MitM útoku nehrozí, tam vůbec nebudete vědět, kdo byl tím útočníkem, a pokud vás útočník nebude potřebovat odstavit od přístupu k datovým schránkám, nemusíte se o útoku ani dozvědět.
    29.11.2009 21:29 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Koncepce reálného útoku je taková, že pomocí routeru nebo DNS přesměrujete uživatele na svůj server, kde získáte jeho přístupové údaje k datovým schránkám.
    to je mi znamo. ale zajimaji me detaily typu, co nekdo muze s tou datovou schrankou delat a nemohl to predtim udelat klasickym zpusobem.
    Zabezpečení podpisem nebo PINem se přidávalo až později. Taky si ale musíte uvědomit, že u inkasa z platební karty vždy víte, kdo platbu strhnul – no a pokud by nějaký prodejce začal tohle dělat častěji, bude mít pěkný průšvih. A i kdyby to udělal jenom jednou, dost riskuje, že se to provalí. To u MitM útoku nehrozí, tam vůbec nebudete vědět, kdo byl tím útočníkem, a pokud vás útočník nebude potřebovat odstavit od přístupu k datovým schránkám, nemusíte se o útoku ani dozvědět.
    nepochopil jste problem toho ,,utoku z restaurace''. problem neni ten, ze by si restaurace strhla platbu nekolikrat. problem je ten, ze clovek, ktery se dostane k cislu a bezpecnostnimu kodu, muze s naprostym klidem objednavat veci pres internet (amazon, ebay, etc.), po telefonu, atd. a nechavat si je dorucit treba na falesnou adresu. v takovem pripade je nemozne zjistit, kdo za utokem stoji.
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    29.11.2009 21:40 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    to je mi znamo. ale zajimaji me detaily typu, co nekdo muze s tou datovou schrankou delat a nemohl to predtim udelat klasickym zpusobem.
    Třeba správce firemní síťové infrastruktury může snadno získat neomezený přístup k datové schránce firmy, a může si tak číst korespondenci firmy a posílat jejím jménem dokumenty úřadům, a to aniž by o tom někdo věděl. Udělat to samé s papírovou poštou by tak snadné nebylo – nezjistitelně rozlepit a zase zalepit obálku asi nebude tak snadné, zfalšovat podpis ředitele tak, aby to nepoznal ani expert, bude ještě daleko těžší. Což neznamená, že papír je lepší – při správném použití elektronického podpisu a časových razítek je elektronická varianta daleko bezpečnější, než papírová. To ale není případ datových schránek.
    nepochopil jste problem toho ,,utoku z restaurace''. problem neni ten, ze by si restaurace strhla platbu nekolikrat. problem je ten, ze clovek, ktery se dostane k cislu a bezpecnostnimu kodu, muze s naprostym klidem objednavat veci pres internet (amazon, ebay, etc.), po telefonu, atd. a nechavat si je dorucit treba na falesnou adresu. v takovem pripade je nemozne zjistit, kdo za utokem stoji.
    Neuvědomil jsem si, že některé karty mají bezpečnostní kód pro platby přes internet napsaný rovnou na sobě – naštěstí jsem nikdy nic tak málo bezpečného nevlastnil.
    otula avatar 29.11.2009 21:52 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Neuvědomil jsem si, že některé karty mají bezpečnostní kód pro platby přes internet napsaný rovnou na sobě – naštěstí jsem nikdy nic tak málo bezpečného nevlastnil.
    Já takovou kartu - zcela úmyslně - vlastním. Mám kvůli tomu samostatný účet u mBank, kde mám trvale zablokované jakékoliv platby. Mám tam momentálně pár tisíc korun, pokud potřebuji něco ze zahraničí zaplatit kartou, odblokuji potřebnou částku a po realizaci platby ji opět zablokuji. Rozhodně je to bezpečnější, než DS ;)
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    29.11.2009 22:11 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Třeba správce firemní síťové infrastruktury může snadno získat neomezený přístup k datové schránce firmy, a může si tak číst korespondenci firmy a posílat jejím jménem dokumenty úřadům, a to aniž by o tom někdo věděl. Udělat to samé s papírovou poštou by tak snadné nebylo – nezjistitelně rozlepit a zase zalepit obálku asi nebude tak snadné, zfalšovat podpis ředitele tak, aby to nepoznal ani expert, bude ještě daleko těžší.
    tak treba nejaka pani sekretarka sebere oficialni dopis z kastliku odchozi posta a misto toho podstrci novy dopis. hlavickovy papir ma k dispozici, razitko neni problem udelat a co si budem nalhavat, spousta sekretarek umi podepsat korespondenci misto sveho sefa a casto se to tak deje. ergo podobne utoky jsou mozne uz ted. mimochodem, rozesilat postu jmenem firmy je mozne i bez datovych schranek.

    navic to neni porad konkretni priklad toho, co nekaleho muze udelat clovek, kdyz se dostane k te komunikaci.
    Neuvědomil jsem si, že některé karty mají bezpečnostní kód pro platby přes internet napsaný rovnou na sobě – naštěstí jsem nikdy nic tak málo bezpečného nevlastnil.
    mam dve visa karty, ktere to tak maji. jedna vydana ceskou bankou a druha vydana US bankou... a asi nejsem jediny a svete div se... ono to funguje. navic pri spouste online plateb ani ten kod nevyzaduji. napr. vcera jsem online objednaval tricka za cca $100 a stacilo cislo karty a expirace.
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    29.11.2009 22:44 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    tak treba nejaka pani sekretarka sebere oficialni dopis z kastliku odchozi posta a misto toho podstrci novy dopis. hlavickovy papir ma k dispozici, razitko neni problem udelat a co si budem nalhavat, spousta sekretarek umi podepsat korespondenci misto sveho sefa a casto se to tak deje. ergo podobne utoky jsou mozne uz ted. mimochodem, rozesilat postu jmenem firmy je mozne i bez datovych schranek.
    Jenže "nějaká sekretářka" je osoba, která má volný přístup ke korespondenci a důvěru od majitele firmy, že něco takového neudělá. Přístup k datovým schránkám ale může podvodem získat i člověk, který pracuje pro úplně jinou firmu na druhém konci republiky a k papírové korespondenci by neměl šanci se dostat. Navíc v případě podvržené papírové korespondence se dá dokázat, že je podvržená (například pomocí grafologického rozboru podpisu, otisků prstů, testů DNA...). V případě útoku na datové schránky ale prokazatelně přišel podvržený dokument z místa, kam by měla mít přístup jen povolaná osoba.

    Polopaticky: Podvrhnout papírovou korespondenci se vším všudy může udělat jen několik málo osob "zevnitř". Podvrh "z venku" se dá snadno odhalit a dokázat. V případě datových schránek může korespondenci podvrhnout kdokoliv "z venku" i "zevnitř" stejně dobře, a že je podvržená se dokazuje těžko.
    navic to neni porad konkretni priklad toho, co nekaleho muze udelat clovek, kdyz se dostane k te komunikaci.
    Občas se v oficiální korespondenci objeví věci, za které by byl Blesk ochotný tučně zaplatit a které by dost těžce poškodily majitele schránky. Už jen to, že obsah datové schránky může číst někdo, kdo k ní nemá mít přístup, je dost závažné zneužití.
    29.11.2009 23:15 deda.jabko | skóre: 23 | blog: blog co se jmenuje "každý den jinak" | za new york city dvakrát doleva a pak už se doptáte
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Jenže "nějaká sekretářka" je osoba, která má volný přístup ke korespondenci a důvěru od majitele firmy, že něco takového neudělá. Přístup k datovým schránkám ale může podvodem získat i člověk, který pracuje pro úplně jinou firmu na druhém konci republiky a k papírové korespondenci by neměl šanci se dostat.
    tak to muze udelat clovek, co pracuje na poste, dorucovatel, atp. posledni dobou jsem mel vesele zazitky s UPS a FedExem. jednou si mne dovolili otevrit balik, preskladat obsah do jineho obalu a dorucit. nebo nedavno si ridic vymyslel totalni nesmysly o prubehu doruceni zasilky a jeho nadrizenym to bylo uplne jedno a vlastne ani nemeli tuseni, kde moje baliky skoncily.
    Navíc v případě podvržené papírové korespondence se dá dokázat, že je podvržená (například pomocí grafologického rozboru podpisu, otisků prstů, testů DNA...). V případě útoku na datové schránky ale prokazatelně přišel podvržený dokument z místa, kam by měla mít přístup jen povolaná osoba.
    na takove pripady dochazi jenom v extremnich pripadech. vicemene podpisy jsou casto jenom takova formalni drobnost na ozdobu, aby se nereklo.
    navic to neni porad konkretni priklad toho, co nekaleho muze udelat clovek, kdyz se dostane k te komunikaci.
    Občas se v oficiální korespondenci objeví věci, za které by byl Blesk ochotný tučně zaplatit a které by dost těžce poškodily majitele schránky. Už jen to, že obsah datové schránky může číst někdo, kdo k ní nemá mít přístup, je dost závažné zneužití.
    to porad neni konkretni scenar od zacatku dokonce. ano, cteni cizi korespondence je neprijemne a nerad bych byl, aby se mi to stalo, ale k poste uz tak se muze dostat treba spravce servru, kde je posta ulozena. navic pochybuju, ze by nekdo byl takovy idiot, ze by si treba psal o kartelovych smlouvach pres DS.
    Asi před rokem se dostali hackeři na servry Debianu a ukradli jim zdrojové kódy.
    30.11.2009 08:34 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    spousta sekretarek umi podepsat korespondenci misto sveho sefa
    Podepsat korespondenci místo nějakého šéfa umí každý, stačí vědět, jak se přibližně jmenuje. Já jsem ale psal o takovém podepsání, že ani soudní znalec, který má k dispozici vzor podpisu, nepozná, že to podepsal někdo jiný.
    navic to neni porad konkretni priklad toho, co nekaleho muze udelat clovek, kdyz se dostane k te komunikaci.
    Třeba pošle daňové přiznání s výrazně vyšším ziskem, než jaký firma měla ve skutečnosti. Nebo někam odešle nějaké podání, kde jsou chybné informace sankcionovány pokutou.
    23.12.2009 01:25 Mirek
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    To neni zcela pravda, 24.11.2009 jsme kompletni utok prevedli. Muzete se na nej kouknout do archivu CT. Pridavam i reakci p. Smolika, ktery DS obhajuje jmenem spolecnosti e-trends a tvari se nezavisle. Zaroven je vedoucim celeho projektu pro O2 services, ktery je generalnim dodavatelem. A aby toho nebylo malo, tak si jej MVCR (zadavatel) vzali jako externiho konzultanta. Tim ten clovek ma tri role 1) "nezavisle" obhajuje tento projekt 2) vede tento projekt u dodavatele 3) dela externiho konzultanta u objednatele cim sam kontroluje svou praci.

    http://www.ceskatelevize.cz/ivysilani/209411000101124-udalosti/

    http://www.ceskatelevize.cz/ivysilani/209411058021124-ekonomika-ct24/

    http://www.ceskatelevize.cz/ivysilani/209411000371124-udalosti-komentare/nazorne

    me to pripada dost nazorne :)

    Mirek
    29.11.2009 20:25 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Připomínám, že smyslem tohoto zápisku není po 101. shrnout bezpečnostní problémy datových schránek, ale nastartovat vlnu dalších zápisků o stejném problému, aby se k němu vrátili novináři. A aby si něčeho novináři všimli, bude se muset v krátké době objevit takových zápisků aspoň několik desítek na různých serverech. Takže neváhejte a vlňte.
    30.11.2009 18:06 Martin Doucha | skóre: 23 | blog: Yet another blog
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    Jak vidím, tak se tenhle zápisek úplně minul účinkem. Nechám tedy čas do 1.12. 23:59, a když do té doby nikdo další nezačne vlnit, zápisek smažu.
    Jendа avatar 30.11.2009 20:25 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    kotyz avatar 29.11.2009 20:54 kotyz | skóre: 25 | blog: kotyzblog | Radnice
    Rozbalit Rozbalit vše Re: Blogová vlna: Man-in-the-middle útok na datové schránky
    ja mam s jednou datovou schrankou takovej zazitek, ze se do ni neslo pripojit, meno i heslo se paclive opisovalo z toho dopisu se zlutym pruhem co prisel a porad to jenom tvrdilo ze je spatny meno nebo heslo. bylo to prvni prihlaseni, takze heslo jeste nemelo/nemohlo bejt zmeneny. ze by v tom dopise byla chyba nebo se tam uz stacil prihlasit nekdo jinej nez opravnena osoba a heslo zmenit? s druhou schrankou zadnej problem nebyl. v cem sakra muze bejt problem?
    Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.