Binarly REsearch před týdnem informoval o kritických zranitelnostech UEFI souhrnně pojmenovaných LogoFAIL. Tento týden doplnil podrobnosti. Útočník může nahradit logo zobrazováno při bootování vlastním speciálně upraveným obrázkem, jehož "zobrazení" při bootování spustí připravený kód. Pětiminutové povídání o LogoFAIL a ukázka útoku na YouTube.
Byla vydána listopadová aktualizace aneb nová verze 1.85 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání. Ve verzi 1.85 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.
git.kernel.org je nově oficiálně také v tmavém vzhledu.
Richard Hughes na svém blogu oznámil, že počet aktualizací firmwarů pomocí služby LVFS (Linux Vendor Firmware Service) přesáhl 100 milionů. Přehled podporovaných zařízení, nejnovějších firmwarů nebo zapojených výrobců na stránkách LVFS.
Byla vydána nová stabilní verze 3.19.0, tj. první z nové řady 3.19, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Z novinek lze vypíchnou podporu Raspberry Pi 5.
Altap Salamander (Wikipedie), dvoupanelový správce souborů pro Windows, byl uvolněn jako open source pod názvem Open Salamander. Zdrojové kódy jsou k dispozici na GitHubu pod licencí GPLv2.
Společnost JetBrains představila (YouTube) svou umělou inteligenci JetBrains AI a nástroj AI Assistant v IDE.
Byla vydána nová verze 255 správce systému a služeb systemd (GitHub, NEWS). Z novinek lze vypíchnout například novou službu systemd-bsod.service.
Google představil Gemini, svůj největší a nejschopnější model umělé inteligence.
openSUSE komunita vybírá nová loga. Jedním z cílů je odlišit se od SUSE. Aktuálně probíhá hlasování o logu openSUSE a čtyř distribucí Tumbleweed, Leap, Slowroll a Kalpa.
Nějak nechápu naco potřebujete příručku na telefonováníkde píšu co o příručce?
PS. Co toto má už společného s linuxem já myslím že už nic, a pokud vám nevyhovuje nějaká banka tak to řešte s bankou my to nevyřešíme a nic vám nebrání si založit účet jinde - i v zahraničí.já právě řeším, kde jinde si mám účet založit, abych jej mohl bez problémů ovládat z linuxu, ok?
zdá se, že i pouhé dvě podmínky jsou na naše banky přílišTak se odstěhuj do německa nebo do rakouska, kde dostaneš papírek s 30 TAN, které postupně zadávaš pro potvrzení transakcí
Já bych to naopak nebral. Pomocí TAN nepotvrzujete konkrétní transakci. Když vám přijde sms s kódem, kde je jasně uvedeno, že jde o platbu částky foobar,- K4 na účet foofoofoo/bar, či si vygenerujete na autentifikačním kalkulátoru kód platný pouze plo platbu na konkrétní účet, to je neporovnatelně spolehlivější metoda. Bohužel není kalkulačka jako kalkulačka, třeba ta od HVB je jen takový elektronický TAN generátor, neboť nezadáváte žádné údaje o transakci.
U internetového bankovnictví je třeba brát v potaz, že váš systém může být právě teď pod kontrolou záškodníka, osedlán rootkity, neutralizován patchlým jádrem a že to potvrzení o správnosti certifikátu je fake, protože máte opatchovaný i prohlížeč. Stejně tak podle mě je nevhodná i identifikace pomocí čipových karet, které jsou nabízeny jako periferie k PC. Pak vám někdo změní cílový účet vaší platby a kde jste byli. Druhý kanál sloužící k verifikaci správnosti platby je podle mě nutností, bohužel se na něj banky stále dívají jako nadstandard.
Pro autora blogpostu: neberte si to osobně, ale doufám, že lenochodi jako vy vymřou. I díky nim se banky bojí zavádět bezpečná autentifikační opatření - paradoxně se klientům zdá, že se kvalita služby razantně snížila, protože najednou musí zadávat nějaká číslíčka navíc.
Banka chce zákazníkům ukázat, že bezpečnost je u ní prioritou a nechce dopadnout jako KB, která opatření s mobilem zavedla až po bezpečnostím incidentu a radši si volí tu nejlevnější, nejjednodušší a nejschůdnější cestu.MUHEHEHÉ
KB to podělala ...Nechci se nejak KB zastavat, ale pokud dobre vim, tak zneuziti problehlo diky neznalosti uzivatele, ktery odpovedel na prijaty e-mail a odeslal certifikat a heslo.
Nechci se nejak KB zastavat, ale pokud dobre vim, tak zneuziti problehlo diky neznalosti uzivatele, ktery odpovedel na prijaty e-mail a odeslal certifikat a heslo.byl by prosím odkaz? já o té kauze nicmoc nevím, než jsem psal předchozí, zkusil jsem si rychle něco "vyjyxovat" a žádné konkrétní informace jsem nenašel, takže jsem se spoléhal na svou (bohužel děravou) paměť, která říkala, že snad mělo jít o podstrčení falešného certifikátu ... pokud šlo o vylákání hesla etc. z uživatele, pak samozřejmě nemůžu házet vinu na banku, na druhou stranu to ovšem potom neříká vůbec nic o bezpečnosti dané metody a nelze to použít jako argument pro posílení bezpečnosti, jak činí kolega - bylo by to jako argumentovat, že bezpečnostní zámek je na nic, protože jej lze bez problémů otevřít klíčem, který mi dal majitel
U nav v Australii v pohode. Staci klienske cislo (cislo karty) a pak sve heslo (min 8 znaku). Prave jsem si rikal, jak to tam mate pekne nahouby s tim internet banking.
tak jsem si dneska přečetl, že od 1. října nebudu moct používat Servis24 InternetbankingMohu se zeptat na zdroj informací?
Přesně, je potřeba pro bezpečnost více kanálů. Takže ať si autor dotazu vybere mezi pohodlím a bezpečností. Ta certifikační "kalkulačka" u eBanky je snesitelná - vlastní zkušenost.
Takže ať si autor dotazu vybere mezi pohodlím a bezpečností.však já jsem si již vybral, a proto hledám jinou banku, když mi ta moje po třech letech či jak dlouho servis24 používám začne to pohodlí odpírat jinak kecy[*] o bezpečnosti jsou fakt úsměvné, viz příklad v původním příspěvku - přičemž zneužitím karty můžu momentálně přijít o stejné peníze jako zneužitím loginu do servisu24 [*] nebrat osobně, to je spíš na banku
jinak kecy[*] o bezpečnosti jsou fakt úsměvné, viz příklad v původním příspěvku - přičemž zneužitím karty můžu momentálně přijít o stejné peníze jako zneužitím loginu do servisu24 [*] nebrat osobně, to je spíš na bankuNevím jak u servisu24 ale pokud mě ukradnou kartu tak se dá okamžitě blokovat a bez pinu z ní nic nevyrazí (nechápu jak někdo může mít kartu bez pinu podpis si natrenuju podle podpisu na kartě) a i kdyby náhodou ze mě ten pin vymlátil tak vybere pouze do limitu, kdešto když my vleze na účet tak ho může vybílit komplet. Prostě chce to různé kanály - internet + něco na ověření a né jenom login co je ještě uložen v PC ke kterému může každý.
prosím, přečti si nač reaguješ ... 1) kartu mi nikdo nemusí ukrást, stačí si z ní opsat údaje, což zjistit nemusím a tudíž mě nenapadne ji blokovatNestačí aspoň u mé karty. Případně si můžu vytvořit kartu jenom na internet s malým limitem kde ten pin potom není třeba. (Virtuální karta pro internet)
2) PIN se při internetové platbě nezadáváTam kde se nezadává bych s normální kartou neplatil. Jinak jsou karty kde se PIN zadává, akorát to není pin ale jakesi číslo, nevím nezjištoval jsem to pouze vím že to existuje.
3) limit pro platbu kartou je (alespoň u mě) stejný jako limit pro servis24 internetbanking, tedy tvrzení ve stylu "kartou vybílit nemůže a když vleze na účet tak může" je zcela zcestnéAsi právě že je to snadno napadnutelné tak je tam limit i pro operace, což mě by dost omezovalo kdybych měl malý limit na operace a zase mět ho zbytečně velký na platební kartě, nevím.
4) nemám nic proti tomu, aby někdo používal vyšší zabezpečení, když po tom touží, ale já ho prostě nepotřebuji, protože neplatí tvůj předsudek "login co je ještě uložen v PC ke kterému může každý"Prostě jenom na login a pořád stejné heslo bych se moc nespoléhal, obzvláště pod windows a IE. No časem to poznáš až ti vybílí účet, samozřejmě pokud tam mám 10000,-Kč tak mě to zase tak nebolí. PS. I v televizi kritizovaly zabespečení internet bankingu kdysy že se nepoužívají dva kanály a je to tím pádem snadno zneužitelné. (V tu dobu pár účtů se stratilo
Jinak jsou karty kde se PIN zadává, akorát to není pin ale jakesi číslo, nevím nezjištoval jsem to pouze vím že to existuje.To jakési číslo je napsané zezadu karty.
tady to stačilo1) kartu mi nikdo nemusí ukrást, stačí si z ní opsat údaje, což zjistit nemusím a tudíž mě nenapadne ji blokovatNestačí aspoň u mé karty.
viz výše, a jakým způsobem by sis tedy chtěl koupit VueScan?2) PIN se při internetové platbě nezadáváTam kde se nezadává bych s normální kartou neplatil.
Prostě jenom na login a pořád stejné heslo bych se moc nespoléhal, obzvláště pod windows a IE.hm, ovšem dotaz na tomto portálu jsem položil proto, že Windows a IE prostě a jednoduše nepoužívám ... tak naokraj
PS. I v televizi kritizovaly zabespečení internet bankingu kdysyOT: co říkají v televizi je mi celkem ukradené, jsou schopni vysílat donebevolající nesmysly příklad za všechny: Krampolova slavná show "Nikdo není dokonalý", otázka "Kolik drážek má obyčejná gramofonová deska?", Krampolova vytoužená odpověď "jednu", realita dvě (jednu na každé straně) (to říkám jako jednoduchý příklad, kterému musí rozumět snad každý, rozebírat nesmysly padající v "odborných" reportážích by bylo na dlouho)
že se nepoužívají dva kanály a je to tím pádem snadno zneužitelné.já bych samozřejmě raději používal dva kanály - ale to by to muselo být reálně použitelné bez příliš velkých obstrukcí, což bohužel nabídka ČS není
Já používám k plné spokojenosti NetBanku. A jsem s Živnostenskou bankou i jinak spokojen.dík, i tohle vypadá zajímavě té javovské zvrhlosti se poněkud obávám, ale nabízí i TAN ...
Jinak o internetovém bankovnictví v Linuxu vyšel pěkný seriál na Linuxsoftu.... který je bohužel poněkud neaktuální (jo, koukal jsem do něj, viz výše)
A ta kalkulacka zas takovej opruz neni.a) chtějí za ní nekřešťanský prachy (resp. chtěli, když jsem se naposledy ptal) b) musím ji furt tahat s sebou c) nesmím ji ztratit jinak viz a) d) nesmím jí při tom tahání zničit jinak viz a) (a to je pro mě největší problém, poněvadž se to jaksi nedělá vodotěsné a lámánívzdorné, AFAIK) v případě c) a d) je další vopruz to, že nemůžu platit, dokud nedostanu novou takže ..?
a) Není to tak strašné b) Mobil, certifikát, platební kartu taky musíte tahat záleží co si vyberete. c) To je se vším jak něco stratíš i u karty, certifikátu, mobilu atd..... d) to stejné jako c) (kolik mých známých utopilo mobil a pod...) V případě c) a d) pokud máte jiný kanál platit můžete, jinak stejně musíte do banky. Prostě jsou to výmluvy, tak si vyberte banku bez zabespečení (lichvářů určitě najdete dost) a pak se nedivte že budete věčně splácet dluhy bance jak vám to budou tunelovat a peníze budou v /dev/null.A ta kalkulacka zas takovej opruz neni.a) chtějí za ní nekřešťanský prachy (resp. chtěli, když jsem se naposledy ptal) b) musím ji furt tahat s sebou c) nesmím ji ztratit jinak viz a) d) nesmím jí při tom tahání zničit jinak viz a) (a to je pro mě největší problém, poněvadž se to jaksi nedělá vodotěsné a lámánívzdorné, AFAIK) v případě c) a d) je další vopruz to, že nemůžu platit, dokud nedostanu novou takže ..?
b) Mobil, certifikát, platební kartu taky musíte tahat záleží co si vyberete.ehm, celý tento thread je o tom, že mobil nechci, takže srovnání je jaksi, poněkud, hm, jak to říct slušně ... na <|> u certifikátu záleží na realizaci (mohu ho mít někde na netu, takže při využívání internetbankingu ho budu mít po ruce, a tedy vlk se nažere a koza zůstane celá) co se karty týče, tahat placku o rozměrech asi 4,5*8,5 cm, která má celkem slušnou odolnost vůči poškození, není takový problém (krom toho k zabezpečení se používá karta s TAN a nikoliv platební, tj. ani nemusí vadit, když se mechanicky poškodí)
c) To je se vším jak něco stratíš i u karty, certifikátu, mobilu atd..... d) to stejné jako c) (kolik mých známých utopilo mobil a pod...)ano, a proto nechci další věc, kterou mohu utopit/ztratit ...
Prostě jsou to výmluvy, tak si vyberte banku bez zabespečení (lichvářů určitě najdete dost) a pak se nedivte že budete věčně splácet dluhy bance jak vám to budou tunelovat a peníze budou v /dev/null.jdi do háje s FUDem ...
Obávám se, že nevíš, proč se to vůbec dělá.ó děkuji za upozornění ... já se prozměnu obávám, že ty stále nechápeš, oč mi jde btw, i když se ke mě certifikát dostane bezpečnou cestou, v okamžiku kdy jej nainstaluju na počítači připojeném k Internetu (jak jinak používat internetbanking, že
Jinak ty TANy taky nejsou takové terno - když je ztratíš, tak je budeš chtít zablokovat - takže potřebuješ mobil* no a když už máš mobil, tak v něm můžeš mít elektronický klíčehm, stále se bavím o situaci "nemám mobil" jinak TAN bez přístupových údajů jest k ničemu, takže ztratím-li patřičný lístek, prakticky nic se neděje ... krom toho co jsem se koukal na konkrétní podmínky bank co to používají, mohu to blokovat i přes InetA je to!
Moje rada:fuck off (omlouvám se zdejším mravokárcům, ale co chcete odpovědět na věc, která vůbec neřeší původní dotaz a u které jsem již několikrát vysvětloval, že o ni nestojím?)a jseš v suchu
- Založ si účet v eBance - dostatečná** bezpečnost, za přijatelné peníze
Jasně, že to jsou opruzy, ale zvyšují bezpečnost na úroveň přijatelnou pro bankovnictví.a co se tak strašně změnilo, jestliže asi 5 let (či jak dlouho to provozovali?) bylo to zabezpečení číslem a heslem "na úrovni přijatelné pro bankovnictví" a teď už najednou není?
Vývoj elektroniky - rychlosti výpočetní techniky kdy se dají ... lámat jednoduchá hesla a pod.....ehm, mohu se zeptat, jakým konkrétním způsobem se dá lámat heslo do zmiňovaného servisu24? ... já jen totiž, že při principu "třikrát a dost" se bruteforce dost dobře použít nedá, a jiný způsob využití rychlosti výpočetní techniky mě nenapadá (tak rychlá, aby mohla simulovat věštírnu delfskou, zatím opravdu není :-p)
U auta taky kdysy stačil zámek na dveřích co tam byl a dnes se do aut dávají různé zabespečení a co se změnilo zde ?ten obyčejný zámek nestačil, auta se kradla i dříve, a současná zabezpečení též nestačí, auta se kradou i dnes akorát výrobci zabezpečovacích systémů víc vydělají jestliže otevření dveří je na 5 sekund a odjištění zpátečky na dalších 5, krádeži to nezabrání ... ale člověk si to zamykání zpátečky pořídí, protože doufá, že zloděj si raději vybere auto vedle bez něj obdobně to vidím u těch účtů - kdo bude stát o to vykrást jeden konkrétní, tomu se to povede (když spíše místo rychlosti strojů použije starý dobrý social engineering), ale zamykat kvůli tomu mobil do trezoru nemá smysl
... já jen totiž, že při principu "třikrát a dost" se bruteforce dost dobře použít nedá
fajn, a s tím zmiňovaným zvýšením rychlosti výpočetní techniky tato metoda souvisí jak?... já jen totiž, že při principu "třikrát a dost" se bruteforce dost dobře použít nedáHeslo se nemusí lámat, stačí ho odposlechnout.
Pokud platí "třikrát a dost" pak jde tu službu bohužel jednoduše vyřadit z provozu - třikrát se přihlásím tvým jménem a špatným heslem a máš problém - dokud to neodblokují, nemůžeš udělat transakci (což může být podobný problém, jako by ti ty peníze zmizely - když je nemáš pravou chvíli k dispozici)to je pravda; nicméně nezdá se mi, že by se ČS chystala toto opatření po zavedení povinných autorizačních sms zrušit ... p.s. sorry za ostřejší reakci včera, ale díky jejich zkurveným autorizačním smskám se mi v neděli nepovedlo zaplatit zálohu na hory, což pro mě může bejt docela průser, jelikož to organizuju pro 12 lidí ... takže jsem byl celkem napruzenej
Ono totiž pokud mám na účtu méně než 50 000 czk ...technická - Servis24 má (momentálně, afaik) denní limit transakcí chráněných jen heslem 20 kKč, takže 50 a více kKč na účtě není problém
Mnohem reálnější hrozbu ale vidím v tom, že jsem někde v cizině na dovolené, okradou mě, nezbyde mi ani mobil, ani certifikát ani kalkulátor, ale zůstane mi heslo k účtu v mojí hlavě!Tohle je jednak dost extrémní situace (ale může se stát). A jednak bych tě rád viděl, k čemu ti to internetové bankovnictví v takové situaci bude:
zákazník by měl mít možnost si to ponechat takhleBanky potřebují vydělávat, proto dělají bankovnictví jako záležitost pro široké masy (BFU) a ne pro vzdělané IT profesionály, kteří jsou si vědomi všech rizik. Proto se k zákazníkům chovají trochu "paternalisticky" a raději předcházejí rizikům (a sníží pohodlí některých uživatelů), než aby diskreditovaly internetové bankovnictví jako takové.
Takových míst totiž (alespoň v ČR) moc není, aby tam byl internet a nebyl signál.tak naokraj ... např. údolí Jihlavy pod Mohelnem, CDMA pokrytí výtečné, s Vodafonem si ovšem zavolám (přijmu sms) jen na pár místech krom toho měl jsem na mysli hlavně zahraničí - on signál v roamingu může být třeba plný, ale takové dvouhodinové zpoždění příchozích sms pro potvrzování transakcí příliš použitelné není (a to se mojí milé stává na Slovensku zcela běžně, občas radši nějaká sms nedojde vůbec)
S tou cizinou: když jedu na dovolenou, tak nepotřebuju dělat žádnej byznys a nevadí mi, že ten tejden nemůžu zadávat platbyhm, to je sice pěkné, že TY jezdíš do ciziny jenom na dovolenou a obejdeš se přitom bez "dělání byznysu", ale MŮJ problém to nijak neřeší, takže mi prosímtě neustále necpi svý názory jako jediný správný samozřejmě ti neberu právo se tu vyjádřit, jak to řešíš ty, ale laskavě to nestav do pozice, že píšu z cesty (viznapř. níže o roamingu) mě třeba taky občas pošlou na nějakou služebku apod., a mnohem raději zahodím zásadu "v cizině se byznys nedělá", než abych pak řešil nějaké faktury po splatnosti atp.
(i když myslím, že to tvoje dvouhodinové zpoždění je dost nadsazené - normální smsky chodí při roamingu mnohem rychleji, takže i ty bankovní by měly)víš co se říká? - myslet znamená hovno vědět to co jsem napsal je naprosto reálná zkušenost a nic na tom nemění fakt, že třeba ve Vídni mi vše chodilo obratem (resp. skoro vše, jednou po zapnutí to tomu trvalo asi 10 minut, než se to vzpamatovalo) ... to, že to většinou funguje neznamená, že se na to můžu spolehnout
A pokud budu potřebovat ovládat účet v cizině, tak si na ten měcíc půjčím od banky kalkulačku.hm, banka ji jistě ochotně zadarmo půjčí, a tím, že je jenom půjčená, jistě zázračně zmizí starost o to, abych ji nerozbil a neztratil, atd. :-/
Možná jsem divnej, ale moje priority jsou:já ti to neberu, jenom prosímtě nechtěj po ostatních, aby se chovali stejně jako ty, ok?
Vadí ti bezpečnost? Tak tohle asi nepochopím...
Lépe či hůře splnit bod 1 není velký problém, ale trvat na bodu 2 je IMHO s prominutím hovadina. Leda snad ten příkaz zadat telefonicky...
trvat na bodu 2 je IMHO s prominutím hovadinaproč? až do září 2006 to tak bez problémů fungovalo ... btw, zatím jsem vhodný ústav nenašel, nicméně konto u ČS zřejmě fakt už zruším, neboť nehodlám podporovat idioty, kteří tvrdí, že je v zájmu mojí bezpečnosti zadávat na veřejnosti PIN, a současně snížení zodpovědnosti banky za zneužití
Tiskni
Sdílej: