-
Data: 2007-03-01 22:45:26
Temat: Re: ALLEGRo - po raz drugi...
Od: "kravietz" <p...@n...hush.com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 21 Lut, 20:31, gerlach <g...@l...com> wrote:
> Twój przypadek udowadnia, że mechanizmy autoryzacji użytkowników i
> zapewnienia bezpieczeństwa w Allegro są niewystarczające do
> przeprowadzania transakcji finansowych na duże kwoty.
Zgadza się, bo analiza ryzyka podpowiada że przy takich transakcjach
koszt ataku może być zrekompensowany wysokim zyskiem dla złodzieja, co
czyni całe przedsięwzięcie opłacalnym.
> Żeby to udowodnić proponowałbym się oprzeć na porównaniu do:
> 1. Warunków jakie musi spełniać kwalifikowanypodpiselektroniczny
> (którego podstawowym celem jest właśnie w celu zawierania umów przez
> internet)
Tylko że kwalifikowanego podpisu elektronicznego nikt nie używa
(http://ipsec.pl/) właśnie ze względu na jego bezpieczeństwo - z
wysokim bezpieczęństwem wiąże się zwykle wysoka nieużywalność :)
> Np. w systemach bankowości elektronicznej:
> 1. Całość transmisji jest szyfrowana i jest prowadzona po bezpiecznym
> protokole SSL lub TLS. W Allegro większość transmisji jest przesyłana w
> sposób umożliwiający podsłuch i przejęcie sesji przez kogoś innego.
> Istnieje nawet opcja nieszyfrowanego logowania!
Bo pewnie oszczędzają na akceleratorach SSL :) Nawiasem mówiąc ataki
na sesje opisywane przez hacking.pl były mocno przesadzone, bo Allegro
na każdym kroku się przed tym broni (nawet pomimo braku SSL) - zauważ,
że wymaga ponownego zalogowania przed krytycznymi operacjami i ma
bardzo krótki czas ważności sesji (kilka minut). Nie zdziwiłbym się
gdyby robili także regenerację PHPSESSID.
> 2. Banki do autoryzacji wykorzystują:
> - (najczęściej tajny) login,
> - tajne hasło, w większości przypadków o wymuszanej sile (długości,
> rodzaju występujących znaków).
> - hasła jednorazowe ze zdrapek lub tokena - tzn. dla każdej istotnej
> operacji hasło jest różne
Nawiasem mówiąc, polskie zdrapki pozytywnie wyróżniają się na tle
banków w innych krajach - zwłaszcza anglosaskich, gdzie tego typu
rozwiązań nie wprowadzano by nie utrudniać życia użytkownikom aż do
zeszłego roku (a w Polsce miał tak Citibank, który ma serwery w
Singapurze nawiasem mówiąc).
--
Wojciech Gustowski "E-społeczność" (e-book)
http://e-spolecznosc.zlotemysli.pl/pdfebook.php
"Dane i bezpieczeństwo" (free e-book)
http://ipsec.pl/contrib/Dane%20i%20bezpieczenstwo.pd
f
Bartosz Danowski i Łukasz Kozicki "Spam. Profilaktyka i obrona" (e-
book)
http://zwalcz-spam.zlotemysli.pl/pdfebook.php
Najnowsze wątki z tej grupy
- dron na granicy polsko niemieckiej
- chroń PESEL dziecka
- Teoretyczny przypadek
- Totaliztyczne Prawa i Obowiązki Człowieka: dodałem p. 11 zabraniający efektywnych, podatków przekraczających 49% zysków
- Jest odp. UE na mój 17. Rap. Tot. Patroni Kontra Bankierzy
- Re: Wystawa w Ratuszu Gdańska "NASI chłopcy w Wermachcie (i Waffen SS)" v. KK-256
- Re: Wystawa w Ratuszu Gdańska "NASI chłopcy w Wermachcie (i Waffen SS)" v. KK-256
- granice
- Re: PO chroniło i chroni policyjnych bandziorów [zawiasy za katowanie obywatela (Poznań czerwiec 2012)]
- Unia Europejska przygotowuje nowy podatek
- Czy wypowiedź Kaczyńskiego o Braunie jest skarżalna? ["działa z OBCEJ inspiracji"]
- MObywatel - fantazja poniosła
- Bundespolizei kontrole
- Re: Kłamstwo Oświęcimskie w WP: 1.1 miliona ofiar zamiast 4 milionów
- Taka ciekawostka Izraelsko-Arabska
Najnowsze wątki
- 2025-07-16 dron na granicy polsko niemieckiej
- 2025-07-16 chroń PESEL dziecka
- 2025-07-15 Teoretyczny przypadek
- 2025-07-15 Totaliztyczne Prawa i Obowiązki Człowieka: dodałem p. 11 zabraniający efektywnych, podatków przekraczających 49% zysków
- 2025-07-14 Jest odp. UE na mój 17. Rap. Tot. Patroni Kontra Bankierzy
- 2025-07-14 Re: Wystawa w Ratuszu Gdańska "NASI chłopcy w Wermachcie (i Waffen SS)" v. KK-256
- 2025-07-14 Re: Wystawa w Ratuszu Gdańska "NASI chłopcy w Wermachcie (i Waffen SS)" v. KK-256
- 2025-07-14 granice
- 2025-07-14 Re: PO chroniło i chroni policyjnych bandziorów [zawiasy za katowanie obywatela (Poznań czerwiec 2012)]
- 2025-07-13 Unia Europejska przygotowuje nowy podatek
- 2025-07-12 Czy wypowiedź Kaczyńskiego o Braunie jest skarżalna? ["działa z OBCEJ inspiracji"]
- 2025-07-11 MObywatel - fantazja poniosła
- 2025-07-10 Bundespolizei kontrole
- 2025-07-10 Re: Kłamstwo Oświęcimskie w WP: 1.1 miliona ofiar zamiast 4 milionów
- 2025-07-09 Taka ciekawostka Izraelsko-Arabska