Avaleht
uus teema   vasta Uudised »  Arvuti ja internet »  Välismaa krüptoloogid: Eesti ID-kaardid pole turvalised märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele 1, 2  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 08:12:18 Välismaa krüptoloogid: Eesti ID-kaardid pole turvalised vasta tsitaadiga


Eesti asjatundjad kinnitavad, et paanikaks pole põhjust ja ID-kaarti pole lahti murtud.

Loe edasi Eesti Päevalehest.

_________________
Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine
Kommentaarid: 463 loe/lisa Kasutajad arvavad:  :: 5 :: 7 :: 360
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
neros
HV Guru
neros

liitunud: 26.11.2003




sõnum 08.06.2012 09:09:46 vasta tsitaadiga

Oot... kas kellelgi on äkki link artiklile selle vana ründe kohta? Puhtalt huvi pärast isegi loeks. Hetkel igatahes ei näe mille pärast kisa tõstetakse. Pangarööv toimuks spetsialistide poolt 15-30ne reaalse minutiga, ehk paneme juba profülaktika mõttes pangad ka kinni?
_________________
GitHub
.NET Core & Azure baasil lahendused ja arhitektuur - kontakt.
Kommentaarid: 48 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 40
tagasi üles
vaata kasutaja infot saada privaatsõnum
mihkelv
HV kasutaja

liitunud: 25.02.2004




sõnum 08.06.2012 09:50:20 vasta tsitaadiga

http://hal.inria.fr/docs/00/69/19/58/PDF/RR-7944.pdf seda on vist mõeldud.
Kommentaarid: 6 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 5
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
soomer
HV vaatleja

liitunud: 07.05.2006




sõnum 08.06.2012 11:05:47 vasta tsitaadiga

Vastused Eesti spetsialistidelt:
(Peeter Laud ja Helger Lippmaa)


Hi,

the paper presents a speed-up to Bleichenbacher's attack from CRYPTO 1998.
The attack shows that given access to an oracle O that:
*. Receives as input an RSA ciphertext
*. Answers whether the corresponding plaintext is formatted according to
PKCS #1 v1.5 padding rules;
one can build an oracle O' that decrypts / signs with the same RSA secret
key that O is using (note that O' will not output the secret key itself).
However, one invocation of O' requires a rather large (but in certain
contexts, realistic) number of invocations of O. In the current paper, the
required number of invocations is lowered, but it is still somewhat more
than "a couple of".

The attack can be used in situations where the circumstances hand you
(the attacker) the oracle O, but not the much stronger oracle O'. In these
situations, there are demonstrations that the attack works in practice and
constructs the oracle O'.

For the Estonian ID-card, we cannot imagine such situations where the
attacker has access to O, but not to O'. Hence I think that CERT.EE's
reaction has been fully adequate. To get access to oracle O, to make the
ID-card tell you whether a message has been correctly padded, you have to
tell it to decrypt that message. If some malware in the computer to which
the ID-card is attached to wants to make the decryption query, it must
submit PIN1 to the card, too. If the malware running in that computer
knows PIN1, then it already has access to O'.

Can an outside attacker obtain access to the oracle O, where the secret
key is in you ID-card? If you are using the ID-card to authenticate
yourself to the internet banking server and the likes, then it can't
because in this case, your ID-card does not decrypt anything. Rather, it
signs a message, but this is not what oracle O is about. The attacker may
get access to oracle O if you receive an encrypted document that you have
to decrypt with your ID-card. As far as I know, ID-cards are not
significantly used like this. Also, this would give the attacker a much
lower query rate to O than a malware would have.

Still, I think that the ideas to have the following functionality in
ID-card has been a bad idea:
*. both signing and decrypting with the authentication key;
*. support of PKCS #1 v1.5.
However, for now, nothing has changed. As before, when you're not using
your ID-card, do not keep it connected to your computer.

Cheers,
Peeter

On Wed, 6 Jun 2012, Helger Lipmaa wrote:

> Such a paper:
>
> Title: Efficient Padding Oracle Attacks on Cryptographic Hardware
> Authors: Romain Bardou, Riccardo Focard, Yusuke Kawamoto, Lorenzo
> Simionato, Graham Steel, Joe-Kai Tsay
> URL: http://hal.inria.fr/docs/00/69/19/58/PDF/RR-7944.pdf
>
> was accepted to CRYPTO 2012. In particular, it also attacks the
> Estonian ID card. Details are given in Section 3.3: it takes about 27
> hours to decrypt an arbitrary valid ciphertext, and 103 hours to forge
> a signature. This in the case your card has been given out in 2011 or
> later (uses a 2048-bit key), if it has been given out earlier and uses
> a 1024-bit key, decrypting and forging will take less time.
>
> What is interesting is Appendix 3 of the pdf file given above, that
> states the manifacturers' responses. While everybody else promised to
> correct mistakes in their products, the Estonian Certification
> Authority (Sertifitseerimiskeskus) will not. I will copy that
> paragraph here:
>
> We have recently led a vulnerability report of our attack on the Estonian
> eID card to the Estonian Certi cation Center. They showed concern
> about the vulnerability of the card we reported and informed CERT
> Estonia about the flaw. However, according to the Estonian Certi cation
> Center the authentication certi cate is mainly used for authentication with
> SSL (in 95% of the cases), and our attack would be too slow to forge an
> SSL client response before a server timeout. At the time of our
> communication they had not decided on any countermeasures.
>
> Estonia, is like always, singled out in such issues. Until the flaw is
> fixed, I do recommend to either revoke signing certificates (like I
> did as soon as I got my card!), or at least check that you know where
> your ID card is at least once per 27 hours. If it's lost, somebody may
> be breaking it at the very moment. icon_smile.gif
>
> Helger



Mina loen sellest välja, et ära mingil juhul jätta ID kaarti lugejasse pärast kui oled PIN1 sisestanud, ning ära jäta seda ka lugejasse muudel juhtudel. Isegi kui oled jätnud võtab see 27 tundi, ning rohkem, kui su arvuti on aeglane.

Aga seda on alati soovitatud.
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 11:24:01 vasta tsitaadiga

Kas ma saan õigesti aru, et rünnak on võimalik ainult siis, kui ründaja teab PIN1/PIN2 koodi?
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 11:29:32 vasta tsitaadiga

Endal selline tähelepanek, et vahest pole sisenemisel ja maksmisel PINi vajagi panna icon_eek.gif
Siis kui ühekorra pandud. Seega arvutit ei tohi kunagi jätta üksi ID kaart sees.
Varsti tulevad müügile sellised lugejad kus sisestad PINi lugeja küljes olevalt numbriklaviatuurilt ja ongi keyloggeril vesi peal thumbs_up.gif
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 11:33:37 vasta tsitaadiga

See tähendabki, et sessioon pole lõpetatud, enne kui brauseri kinni paned või kaardi välja võtad. Seepärast netipangast või ostukeskkonnast väljalogimisel hoiatatakse-soovitatakse, et nüüd pange brauser kinni või paneme ise brauseri kinni.
_________________
M: Intel i5 4590 protsessorid
M: HP Elitedesk 800 G3 SFF
M: HP Elitedesk 800 G2 Mini 35W
Kommentaarid: 750 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 563
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 11:53:46 vasta tsitaadiga

Betamax kirjutas:
See tähendabki, et sessioon pole lõpetatud, enne kui brauseri kinni paned või kaardi välja võtad. Seepärast netipangast või ostukeskkonnast väljalogimisel hoiatatakse-soovitatakse, et nüüd pange brauser kinni või paneme ise brauseri kinni.

Täpselt nii ja see on esimene turvalisus mida saab kasutaja ise mõjutada, kuid selle vastu eksivad või vilistavad 10-st 8 kasutajat icon_neutral.gif
Kommentaarid: 374 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 300
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 11:55:25 vasta tsitaadiga

WäntWõll kirjutas:
Betamax kirjutas:
See tähendabki, et sessioon pole lõpetatud, enne kui brauseri kinni paned või kaardi välja võtad. Seepärast netipangast või ostukeskkonnast väljalogimisel hoiatatakse-soovitatakse, et nüüd pange brauser kinni või paneme ise brauseri kinni.

Täpselt nii ja see on esimene turvalisus mida saab kasutaja ise mõjutada, kuid selle vastu eksivad või vilistavad 10-st 8 kasutajat icon_neutral.gif


Eriti head näited on teatud kontingent riigiametnikest kes peavad erinevates registrites kolama ja tööl olles ennast id kaardiga autentima... pmst kaart pannakse hommikul lugejasse ning õhtul või lõunapausi ajal võetakse esimest korda välja thumbs_up.gif

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:03:10 vasta tsitaadiga

Kas on tõesti nii, et kui sisenen id-kaaridga x-lehele, siis on võimalik ID kaardi abil ka y-lehele siseneda ilma et PINi küsitakse? icon_eek.gif
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:03:54 vasta tsitaadiga

Tean inimest kes oma ID kaardi läpakasse pani ja väljaulatuva osa ära murdis, et siis ei peaks seda igakord uuesti panema icon_razz1.gif
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:04:03 vasta tsitaadiga

iFlop kirjutas:
Kas on tõesti nii, et kui sisenen id-kaaridga x-lehele, siis on võimalik ID kaardi abil ka y-lehele siseneda ilma et PINi küsitakse? icon_eek.gif


Ei, aga samas keskkonnas korduvalt autentides ei ole vaja PIN'i sisestada.

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:13:47 vasta tsitaadiga

carlking, aga mingi timeout on ju ikka olemas? Sama sessiooni näiteks nädalateks vast püsti ei jäeta?
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:17:54 vasta tsitaadiga

No netipangas on selleks vist 10-15 minutit. Tõenäoliselt mingite turvastandardite järgi.
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
strohher
HV veteran
strohher

liitunud: 15.02.2004




sõnum 08.06.2012 12:25:56 vasta tsitaadiga

DVDRW kirjutas:
Tean inimest kes oma ID kaardi läpakasse pani ja väljaulatuva osa ära murdis, et siis ei peaks seda igakord uuesti panema icon_razz1.gif


See inimene kunagi välismaal ei käi? ID kaarti mujal ju ka vaja.

_________________
Tunguusia tundraahv
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 30
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:27:58 vasta tsitaadiga

strohher kirjutas:
DVDRW kirjutas:
Tean inimest kes oma ID kaardi läpakasse pani ja väljaulatuva osa ära murdis, et siis ei peaks seda igakord uuesti panema icon_razz1.gif


See inimene kunagi välismaal ei käi? ID kaarti mujal ju ka vaja.


Selle jaoks on õigel inimesel Eesti Vabariigi pass

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
strohher
HV veteran
strohher

liitunud: 15.02.2004




sõnum 08.06.2012 12:35:39 vasta tsitaadiga

carlking, mugavam on passi kaasas tassida kui ID kaarti rahakoti vahel?
_________________
Tunguusia tundraahv
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 30
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:38:16 vasta tsitaadiga

iFlop kirjutas:
carlking, aga mingi timeout on ju ikka olemas? Sama sessiooni näiteks nädalateks vast püsti ei jäeta?

See kõik on kinni brauserist ja ka OS-ist endast (erinevad käituvad erinevalt) ja portaali konfiguratsioonist.
Need kes on investeerinud või omavad üldse vahendeid on lisanud timeout-i enda veebikeskkonda, et tagada kasutaja turvalisus.
Millistel on ja millistel mitte, seda saab iga kasutaja ise kontrollida.
Kommentaarid: 374 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 300
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dirty Harry
HV Guru
Dirty Harry

liitunud: 05.09.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:49:34 vasta tsitaadiga

iFlop kirjutas:
Kas on tõesti nii, et kui sisenen id-kaaridga x-lehele, siis on võimalik ID kaardi abil ka y-lehele siseneda ilma et PINi küsitakse? :o
Jah. Esimese lehe puhul küsitakse PINi, teise puhul ainult, kellena sisened.
Kommentaarid: 186 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 147
tagasi üles
vaata kasutaja infot saada privaatsõnum
PitBull
HV kasutaja

liitunud: 31.10.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 12:49:39 vasta tsitaadiga

tsitaat:
Leht märgib, et üht olulisemat aspekti - ründe puhul tuleb teada kaardi PIN-koodi - pole uurimistöös mainitud.

Politsei- ja piirivalveameti isikutuvastamise ja dokumendibüroo juhi Helen Renneli sõnul on tegemist "teoreetilist laadi leiuga", kuna testid eeldasid lisaks ID-kaardile ja selle PIN-koodi teadmist. "Sisuliselt käsitleti olukorda, kus ukseluku muukimiseks on tarvis selle võtit," sõnas ta.
Kommentaarid: 16 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 08.06.2012 13:04:28 vasta tsitaadiga

Viimase aja üsna levinud moevärk on igatahes see, et ID-kaart vedeleb päevade-kuude viisi ID-lugejas ning isiku-dokumendina on kaasas autojuhiluba.
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 13:52:02 vasta tsitaadiga

Betamax kirjutas:
See tähendabki, et sessioon pole lõpetatud, enne kui brauseri kinni paned või kaardi välja võtad. Seepärast netipangast või ostukeskkonnast väljalogimisel hoiatatakse-soovitatakse, et nüüd pange brauser kinni või paneme ise brauseri kinni.
Aga seda saaks ju browseriarendajatele ette sööta, et mingi käsu peale (mida pang kasutajale edastab) kustutatakse ID-kaardi sessioon ilma akent/lehitsejat sulgemata. Peaks ju olema võimalik.

Aga jah - kui kurjategija teab juba PIN1 ja PIN2, siis kaardi "emuleerimine" ei tohiks olla ülimalt raske.

EDIT:
tahanteada kirjutas:
Viimase aja üsna levinud moevärk on igatahes see, et ID-kaart vedeleb päevade-kuude viisi ID-lugejas ning isiku-dokumendina on kaasas autojuhiluba.

Ei ole viimase aja moevärk. Pea iga päev puutun kokku, kus kliendid ütlevad, et nende ID-kaart on kodus lugejas - seda juba siis 3 aasta jooksul.

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 13:54:27 vasta tsitaadiga

tsitaat:

Aga jah - kui kurjategija teab juba PIN1 ja PIN2, siis kaardi "emuleerimine" ei tohiks olla ülimalt raske.


Say what?

Oled sa kursis sellega mis toimub id kaardi "sees" kui allkirjastad või autendid?
Krüptograafia ja andmeturve ei ole viimase kümnendi leiutis, selle alustalad ja põhimeetodid on paika pandud juba aastakümned tagasi.

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 13:59:50 vasta tsitaadiga

Ka ID-kaardi kiibi/andmekandja sees toimub pidev andmete muutumine?
Kas ID-kaardi toorel (RAW data) kujul kloonida polegi siis võimalik?

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:05:28 vasta tsitaadiga

tsitaat:

Kas ID-kaardi toorel (RAW data) kujul kloonida polegi siis võimalik?

Targad onud ütlevad, et mitte. Reverse engineeringut tahad teha? icon_biggrin.gif
Ilma PIN koodideta ja kehtivate sertideta pole ka originaal ID-kaardiga midagi teha.
Oluliselt lihtsam on ID-kaart pihta panna a PIN koodid kuidagi sebida.
(eeldusel, et jõuad midagi nendega teha, enne kui ID-kaart lukku pannakse).

_________________
Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine


viimati muutis Tanel 08.06.2012 14:07:38, muudetud 1 kord
Kommentaarid: 463 loe/lisa Kasutajad arvavad:  :: 5 :: 7 :: 360
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:07:36 vasta tsitaadiga

LKits, http://enos.itcollege.ee/~valdo/turve_ohtune/

uuri id kaardi teemad läbi, päris huvitav kursus oli kevadel icon_smile.gif

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:17:29 vasta tsitaadiga

Kuna takistus on ainult andmete lugemises, siis olen suhteliselt veendunud, et on olemas ID-kaardi lugeja, mis suudab lugeda absoluutselt kõiki andmeid toorel kujul ning siis tekitada nende andmete põhjal "virtuaalne ID-kaart", mis emuleerib, et too näiks justkui oleks kasutajal füüsiline ID-kaart lugejas.

Tegemist on 100% fiktiivse oletusega, aga reaalsus on see, et sellised seadmed eksisteerivad ning on avalikkuse eest saladuses.

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:20:20 vasta tsitaadiga

LKits, kui see oleks olemas, oleks üle 10a. vana Eesti ID-kaardi infrastruktuur ammu kompromiteeritud.
Pole mõtet spekuleerida selle üle, mida pole olemas.

_________________
Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine
Kommentaarid: 463 loe/lisa Kasutajad arvavad:  :: 5 :: 7 :: 360
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:25:07 vasta tsitaadiga

LKits kirjutas:
Kuna takistus on ainult andmete lugemises, siis olen suhteliselt veendunud, et on olemas ID-kaardi lugeja, mis suudab lugeda absoluutselt kõiki andmeid toorel kujul ning siis tekitada nende andmete põhjal "virtuaalne ID-kaart", mis emuleerib, et too näiks justkui oleks kasutajal füüsiline ID-kaart lugejas.

Tegemist on 100% fiktiivse oletusega, aga reaalsus on see, et sellised seadmed eksisteerivad ning on avalikkuse eest saladuses.


See asi ei ole isegi unes võimalik, vaata vähem CSI seriaale

ID Kaart on pöördkonstrueeritamatu seade!

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 08.06.2012 14:36:52 vasta tsitaadiga

LKits kirjutas:
Ka ID-kaardi kiibi/andmekandja sees toimub pidev andmete muutumine?
Kas ID-kaardi toorel (RAW data) kujul kloonida polegi siis võimalik?


Ei, kindlasti ei toimu kaardilugejast eraldatud kaardil mingisugust andmete muutumist. Kiipkaart pole ju miskit muud, kui väike väga spetsiifiliste funktstioonidega arvuti, millel on oma operatsioonisüsteem ja millel on väga täpselt fikseeritud keskkonnas töötav(ad) rakendusprogramm(id).

Kaarti kloonimiseks pole vaja teha muud, kui kaardilt välja lugeda andmed, mis on muidu mõeldud kasutamiseks kaardi API (e käsustiku) vahendusel. Ehk välispidiselt öeldakse kaardile 'siin on minu PIN, palun tekita neile andmetele digiallkiri', mille peale kaart kontrollib, et PIN on õige, tekitab sobiva digiallkirja genereerimise keskkonna ja kasutades kunagi kaardile tekitatud privaatvõtit tekitab RSA allkirja ning tagastab selle küsijale. Vahetult privaatvõtit kasutaja kunagi ei näe ja lugeda ei saa. Kaardi klooni tekitamiseks (et kloonitud kaart käituks samade sisendandmete puhul identselt originaaliga) on vaja originaalilt lugeda ka tavaliselt varjatud andmed.
See on aga tänapäevaste krüptokaartide puhul üldjuhul _väga_ keeruline ülesanne. Võitlus ja võidurelvastumine kiipkaarditootjate ja spioonide/varaste vahel on kestnud kiipkaartide laialdasemast kasutuselevõtust kaheksakümnendate alguses ja nagu ikka, vahelduva eduga. Kasutatavaid meetmeid ja vastumeetmeid on kümneid.
Millised meetmed on realiseeritud konkreetselt Eesti ID-kaardi (või tegelikult kaartide) aluseks olevate krüptokaartide kaitseks, ma paraku öelda ei oska. Kindlasti on riigi pädevates organites kodanikke, kes teavad, aga ei ütle. Ja õige kah, milleks kurikaelte jaoks asju lihtsamaks teha.

_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:46:14 vasta tsitaadiga

carlking kirjutas:
WäntWõll kirjutas:
Betamax kirjutas:
See tähendabki, et sessioon pole lõpetatud, enne kui brauseri kinni paned või kaardi välja võtad. Seepärast netipangast või ostukeskkonnast väljalogimisel hoiatatakse-soovitatakse, et nüüd pange brauser kinni või paneme ise brauseri kinni.

Täpselt nii ja see on esimene turvalisus mida saab kasutaja ise mõjutada, kuid selle vastu eksivad või vilistavad 10-st 8 kasutajat icon_neutral.gif


Eriti head näited on teatud kontingent riigiametnikest kes peavad erinevates registrites kolama ja tööl olles ennast id kaardiga autentima... pmst kaart pannakse hommikul lugejasse ning õhtul või lõunapausi ajal võetakse esimest korda välja thumbs_up.gif

Äh. Sa oled optimistlik icon_cool.gif

Mul on tuttavast riigiametnik kes räägib, et ta ei viitsi id kaarti välja kakkuda ja hoiab koguaeg arvutis.....
Veel kommenteeris et kas kuidagi pin koodi küsimist ei saa ära koristada icon_rolleyes.gif
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:48:20 vasta tsitaadiga

tsitaat:

Veel kommenteeris et kas kuidagi pin koodi küsimist ei saa ära koristada

jajah, nagu mobiili SIM kaardil saab PIN koodi küsimist välja lülitada... soovita talle, et las lõikab ID kaardilt kiibi välja ja paneb mobiili ning seal seadetest võtab PIN1 küsimise maha icon_biggrin.gif

_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 14:53:02 vasta tsitaadiga

carlking kirjutas:
tsitaat:

Veel kommenteeris et kas kuidagi pin koodi küsimist ei saa ära koristada

jajah, nagu mobiili SIM kaardil saab PIN koodi küsimist välja lülitada... soovita talle, et las lõikab ID kaardilt kiibi välja ja paneb mobiili ning seal seadetest võtab PIN1 küsimise maha icon_biggrin.gif

shocking.gif annan nõu edasi. Ostan sulle 4paki kui ta nii teeb beer_yum.gif
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
salatoimik
HV Guru
salatoimik

liitunud: 08.08.2006



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 15:03:27 vasta tsitaadiga

LKits kirjutas:

tahanteada kirjutas:
Viimase aja üsna levinud moevärk on igatahes see, et ID-kaart vedeleb päevade-kuude viisi ID-lugejas ning isiku-dokumendina on kaasas autojuhiluba.

Ei ole viimase aja moevärk. Pea iga päev puutun kokku, kus kliendid ütlevad, et nende ID-kaart on kodus lugejas - seda juba siis 3 aasta jooksul.
Viimase aja moevärk on hoopis, et ID kaart on naise/mehe käes icon_eek.gif
_________________
LehesFoto - Täis suvaklõpse ja muud
Kommentaarid: 39 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 35
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 15:08:11 vasta tsitaadiga

ThedEviL kirjutas:
Mul on tuttavast riigiametnik kes räägib, et ta ei viitsi id kaarti välja kakkuda ja hoiab koguaeg arvutis

Isegi Tanel oli üks nendest, kes hoidis 24/7 ID-kaarti sülearvuti lugejas. Aga tal oli vist mingi kiipkaardiga turvasüsteem sellel arvutil.

_________________
M: Intel i5 4590 protsessorid
M: HP Elitedesk 800 G3 SFF
M: HP Elitedesk 800 G2 Mini 35W
Kommentaarid: 750 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 563
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 08.06.2012 15:08:36 vasta tsitaadiga

Kiipkaartide turvaküsimustest ülevaate saamiseks on täiesti loetav sihuke ülevaade. Plussiks veel see, et kajastab olukorda ajal, kui esimese versiooni Eesti ID-kaart välja tuli.

profs.info.uaic.ro/~fltiplea/IS/Witt2002.pdf

_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 15:45:58 vasta tsitaadiga

Aga kui selle Padding Oracle Attack abil saab ID kaardi sees olevad võtmed kätte, siis ei tohiks ju ID kaardi "emuleerimine" enam nii võimatu olla?
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 15:50:48 vasta tsitaadiga

See seaks siis senise avaliku võtme infrastruktuuri meetodid üldise kahtluse alla. Seega väga vähe usutav, et sellise asjaga ligilähedalegi saadakse.
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:09:12 vasta tsitaadiga

tsitaat:

Mul on tuttavast riigiametnik kes räägib, et ta ei viitsi id kaarti välja kakkuda ja hoiab koguaeg arvutis.....
Veel kommenteeris et kas kuidagi pin koodi küsimist ei saa ära koristada

Asutustele koos digitaalkinnitusega on minuteada SK-l lahendus olemas, eraiskul ei näe pointi.
Kommentaarid: 374 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 300
tagasi üles
vaata kasutaja infot saada privaatsõnum
pois11
HV Guru

liitunud: 11.10.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:18:18 vasta tsitaadiga

Ma kasutan tihti kahte panka korraga.. nordea ja swedbank... kui olen nordeasse sisse loginud ja välja loginud siis swedbanka sisenemiseks piisab ainult kasutajanimest. Natukene tundub küll ebaturvaline aga samas hea kiire/lihtne.
Kommentaarid: 112 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 109
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:34:26 vasta tsitaadiga

pois11, WTF??? Mis brauserit sa kasutad? Ning kas see toimib ka siis kui lehed on avatud eraldi tab'idel? Kas on olemas ka mingi ajapiirang, mille jooksul enam ilma PINita sisse logida ei saa?
M-ID puhul õnneks sellist "mugavust" ei ole.
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 08.06.2012 16:37:47 vasta tsitaadiga

iFlop kirjutas:
Aga kui selle Padding Oracle Attack abil saab ID kaardi sees olevad võtmed kätte, siis ei tohiks ju ID kaardi "emuleerimine" enam nii võimatu olla?


Nii ja naa. Ütleme nii, et see 'emuleerimine' on väga aeglane ja nõuab originaalse kaardi ja selle PIN1 pidevat olemasolu.
Ei saa võtmeid kätte. Niipaljukest, kui mina sealt kokkuvõtvast jutust välja loen, siis väidavad nad, et siis saad 48-110 tunniga autentimisvõtmega (PIN1) suvalise sõnumi rsa mõttes signeerida, kui lubad kaardil ca 120000-200000 korda toimetada. Ehk siis saad oma internetipanka sisse, kui selle veebiserver nii kaua su allkirja oodata viitsib.

Teadjad parandagu mind, kui valesti aru sain.

_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
JHPnr165
HV vaatleja

liitunud: 04.01.2007




sõnum 08.06.2012 16:41:25 vasta tsitaadiga

"peksa on suitsu tahad" ja "lahtihäkkimine" on 5 sekundiga tehtud...ja kui siit veel edasi minna siis õiges kohas olles toimib ka "hääljuhtimine" rahaülekandel ja muudel teenustel paremini kui Siri iföönil ja muudel analoogsetel rakendustel info otsimine netist (neil ei saa isegi pangaülekandeid teha hääljuhtimisega erinevalt "hääljuhtimisest" peale "peksa on suitsu tahad" "häkkimist") icon_biggrin.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:43:18 vasta tsitaadiga

No täielikku turvalisust ei ole nagunii kunagi võimalik saavutada. Alati on võimalik koheselt ka sertifitseerimiskeskuse teenusnumbrile helistada ja oma sertifikaadid peatada... las mässavad siis selle pin koodi ja kaardiga kui väga tahavad
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
Kommentaarid: 94 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
iFlop
Kreisi kasutaja
iFlop

liitunud: 03.05.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:46:11 vasta tsitaadiga

priitr kirjutas:
iFlop kirjutas:
Aga kui selle Padding Oracle Attack abil saab ID kaardi sees olevad võtmed kätte, siis ei tohiks ju ID kaardi "emuleerimine" enam nii võimatu olla?


Nii ja naa. Ütleme nii, et see 'emuleerimine' on väga aeglane ja nõuab originaalse kaardi ja selle PIN1 pidevat olemasolu.
Ei saa võtmeid kätte. Niipaljukest, kui mina sealt kokkuvõtvast jutust välja loen, siis väidavad nad, et siis saad 48-110 tunniga autentimisvõtmega (PIN1) suvalise sõnumi rsa mõttes signeerida, kui lubad kaardil ca 120000-200000 korda toimetada. Ehk siis saad oma internetipanka sisse, kui selle veebiserver nii kaua su allkirja oodata viitsib.

Teadjad parandagu mind, kui valesti aru sain.

ok tänud! Siis ei tohiks esialgu veel mitte midagi hullu olla.
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
salatoimik
HV Guru
salatoimik

liitunud: 08.08.2006



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 16:55:43 vasta tsitaadiga

Betamax kirjutas:
ThedEviL kirjutas:
Mul on tuttavast riigiametnik kes räägib, et ta ei viitsi id kaarti välja kakkuda ja hoiab koguaeg arvutis

Isegi Tanel oli üks nendest, kes hoidis 24/7 ID-kaarti sülearvuti lugejas. Aga tal oli vist mingi kiipkaardiga turvasüsteem sellel arvutil.
Hoidmine on üks asi, aga kas ka arvuti terve see aeg sisselülitatud olekus on, on juba teine asi...
_________________
LehesFoto - Täis suvaklõpse ja muud
Kommentaarid: 39 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 35
tagasi üles
vaata kasutaja infot saada privaatsõnum
pois11
HV Guru

liitunud: 11.10.2003



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 17:09:12 vasta tsitaadiga

iFlop kirjutas:
pois11, WTF??? Mis brauserit sa kasutad? Ning kas see toimib ka siis kui lehed on avatud eraldi tab'idel? Kas on olemas ka mingi ajapiirang, mille jooksul enam ilma PINita sisse logida ei saa?
M-ID puhul õnneks sellist "mugavust" ei ole.


Brauserks on internet explorer 9, eraldi tab`e ei ole vist proovinud ja aega pole ka mõõtnu.
Kommentaarid: 112 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 109
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
ufo56
HV Guru
ufo56

liitunud: 18.11.2004



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 17:22:37 vasta tsitaadiga

Endal id kaart vedeleb ma ei tea kus laua taga maas, pole digitaalse isikutunnistuse saamisest saadik seda välja võtnud.
_________________
 Lae pildid -> pilt.io
Kommentaarid: 79 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 67
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 17:31:54 vasta tsitaadiga

ufo56 kirjutas:
Endal id kaart vedeleb ma ei tea kus laua taga maas, pole digitaalse isikutunnistuse saamisest saadik seda välja võtnud.

Mis seal vahet on, elektrooniline kasutus on 1:1 oma headuses ja riskidega ID-kaardiga icon_rolleyes.gif
Kommentaarid: 374 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 300
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007



Autoriseeritud ID-kaardiga
sõnum 08.06.2012 17:34:07 vasta tsitaadiga

Ega jah - ID-kaardi lahtimurdmine tundub nüüd küll mõttetu tegevus olevat.
Lihtsam on kasutajat nii kaua peksta, kuni paroolikaardi annab ja parooli ütleb.
Samas on äge - 4-5 kohaline numbrikombinatsioon ja inimestel on elu säästud läinud.

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Arvuti ja internet »  Välismaa krüptoloogid: Eesti ID-kaardid pole turvalised mine lehele 1, 2  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.