Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Panga krüpteering\sertifikaat märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Vael
HV Guru

liitunud: 17.03.2013




sõnum 10.03.2015 15:14:10 Panga krüpteering\sertifikaat vasta tsitaadiga

Küsimus tekkis siis viimased paar nädalat SEB panka külastades, üritan (paranoiast?) kontrollida ka ühenduse sertifikaati. Mäletamist mööda kasutas SEB Versign sertifikaati, nüüd vaatas vastu Symanteci oma. Kas ja kui palju selline pilgu pealeheit aitab ning kuidas saaks üle kontrollida? Hea oleks loomulikult kui sellistest muutustest teatataks ka kasutajaid...
Sisse logimiseks kastuan ID kaarti eraldi bootivas Ubuntu Mozillas.
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
gynterk
HV kasutaja

liitunud: 17.01.2004




sõnum 11.03.2015 23:55:04 vasta tsitaadiga

Vana cert ilmselt aegus ja ilmselt uus tuli Symantecilt (Symantec ostis Verisigni autentimise osakonna ära 2010 aastal). Aga kui soovid viia paranoilisuse uuele tasemele, siis selleks kasutan mina Firefoxil sellist lisa nagu Certificate Patrol. Kui midagi väga kahtlane tundub olevat, siis see karjub lausa punaselt.

Edit:
Ja pilku tasub muidugi peal hoida, kunagi ei tea, kui proovitakse MITMi teha.
Kommentaarid: 5 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 5
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 12.03.2015 02:11:05 vasta tsitaadiga

gynterk kirjutas:

Ja pilku tasub muidugi peal hoida, kunagi ei tea, kui proovitakse MITMi teha.

MITM suhtes immuunne on ID-kaardiga autentimine - MITM ründe puhul ühendus lihtsalt kukub ära autentimise üritamise käigus. Kahepoolne krüptograafiline autentimine ei tööta, kui ründajal puudub kliendi privaatvõti ja see on ID-kaardi kiibi sees peidus, loetamatu.

Silma tasub sertidel peal hoida ikkagi (ei saa küll öelda, et ma ise seda teeksin kuigi hoolsalt).

Certificate Patrol on mul kasutusel Thunderbirdi peal, kuna seal ei ole kusagilt mujalt üldse näha, kui sertides mingi muutus toimub.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Vael
HV Guru

liitunud: 17.03.2013




sõnum 12.03.2015 04:39:15 vasta tsitaadiga

Ega tegelikult pankadel, SEB-l internetipanka sisenedes üleval menüüribal "postkast", poleks keeruline juhendeid ja meeldetuletusi\uuendusi saata ju. N: seesama Symantecile üleminek, väidetav;) Samas enne puhkuseperioodi võiks tulla meeldetuletus, et pangakaartidel välismaal kasutamine lubada ja rahulikumal ajal jälle välja lülitada(magnetriba vargus). Juhendeid turvalisemaks kasutuseks saata samasse kohta. Töötav süsteem tegelikult olemas ja oleks väga lihtne teadlikkust natukenegi tõsta... Kasulik oleks mõlemale poolele.

Symanteci kodukalt leidsin järgmise SSL\TLS haavatavuse: http://www.symantec.com/connect/blogs/freak-vulnerability-can-leave-encrypted-communications-open-attack FREAK märksõnaks.

SEB panka sisenedes targem ka klõpsata "Sisene Internetipanka", siis on kohe https-s, tavaliselt pealehelt sisse logides on http:\ lihtsalt.
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 12.03.2015 10:27:52 vasta tsitaadiga

Vael kirjutas:
Ega tegelikult pankadel, SEB-l internetipanka sisenedes üleval menüüribal "postkast", poleks keeruline juhendeid ja meeldetuletusi\uuendusi saata ju. N: seesama Symantecile üleminek, väidetav;)

Mitut klienti selline info täpsemalt huvitaks? Pigem tuleks kaebuseid a la mida spämmite, nagu igasugustest laenude-liisingute pakkumistest vähe veel!?! icon_lol.gif
Kommentaarid: 691 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 533
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 16.03.2015 11:33:45 vasta tsitaadiga

Kui nüüd päris paranoiliseks minna, siis võtad selle sertifikaadi ja kontrollid väljaandjalt, kellele sert välja antud on ja kas see ikka veel kehtib. Väiksema paranoia puhul kontrollid CRL-ist, suurema korral teed OCSP päringu.
Kommentaarid: 20 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 18
tagasi üles
vaata kasutaja infot saada privaatsõnum
Vael
HV Guru

liitunud: 17.03.2013




sõnum 16.03.2015 17:21:17 vasta tsitaadiga

http://blogs.technet.com/b/pki/archive/2006/11/30/basic-crl-checking-with-certutil.aspx selle põhjal kui cmd.exe löön "certutil -URL seb.ee" sisse ja "retrieve" annab vastuseks 0 siis peaks ok olema?
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Panga krüpteering\sertifikaat
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.