Avaleht
uus teema   vasta Uudised »  Pressiteated »  ID-kaardi kiibis avastati turvarisk märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele eelmine  1, 2, 3, 4 ... 53, 54, 55  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 16:59:02 vasta tsitaadiga

sooty, meh?
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 17:00:00 vasta tsitaadiga

http://www.err.ee/616735/valimiskomisjon-arutab-e-haaletuse-voimalikkust-kolmapaeval
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
H_K
Aeg Maha 2n
H_K

liitunud: 09.01.2002




sõnum 05.09.2017 17:11:59 vasta tsitaadiga

Super AMOLED kirjutas:
tõmbasin id kaardi kiibile teibi peale. icon_evil.gif
ma uurisin oma kaarti luubiga, ühtki auku pole näha, alles siis taipasin märgata, et mul 2013 aasta kaart ja neil kiibil auku polegi icon_redface.gif
Kommentaarid: 53 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 51
tagasi üles
vaata kasutaja infot saada privaatsõnum
sooty
HV veteran

liitunud: 12.06.2004




sõnum 05.09.2017 17:24:18 vasta tsitaadiga

Tanel kirjutas:
sooty kirjutas:
Ei mäleta väga täpselt, aga juba antud e-häälte töötlemise protsessi osa on ju samuti digiallkirjadega seotud? Siis ei pea 750 000 allkirja murdma.
sooty, meh?


Otsisin video välja. Pidasin silmas seda, et protsessi käigus kasutatakse ametnike poolt allkirjastatud dokumente.

Spoiler Spoiler Spoiler
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
salatoimik
HV Guru
salatoimik

liitunud: 08.08.2006



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 17:53:11 vasta tsitaadiga

iga kord enne valimisi ujuvad igasugu experdid oma hädadega välja ja kaaugtavad et ebaturvaline. Vahepealsel ajal ei piixu nagu keegi icon_lol.gif
_________________
LehesFoto - Täis suvaklõpse ja muud
Kommentaarid: 39 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 35
tagasi üles
vaata kasutaja infot saada privaatsõnum
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003




sõnum 05.09.2017 18:03:31 vasta tsitaadiga

Tanel kirjutas:
Failide krüpteerimise võimalus ID kaardiga läks ka kinni, seoses ID-kaardi avalike võtmete andmebaasi sulgemisega.

Sul kaart vist katki, mul praegu töötab. Saan inimesi lisada, küptida, lahti krüptida jne.
Ainult endale krüptimiseks pole netti vaja.


viimati muutis DVDRW 05.09.2017 18:16:36, muudetud 1 kord
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 25
tagasi üles
vaata kasutaja infot saada privaatsõnum
sooty
HV veteran

liitunud: 12.06.2004




sõnum 05.09.2017 18:08:15 vasta tsitaadiga

salatoimik kirjutas:
iga kord enne valimisi ujuvad igasugu experdid oma hädadega välja ja kaaugtavad et ebaturvaline. Vahepealsel ajal ei piixu nagu keegi icon_lol.gif

Miks trumpe muul ajal raisata? Siis ju aega läbi töötada ja rahvale selgitada, et näe tegelikult on see ekspert soolapuhuja.
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 18:35:04 vasta tsitaadiga

DVDRW kirjutas:
Tanel kirjutas:
Failide krüpteerimise võimalus ID kaardiga läks ka kinni, seoses ID-kaardi avalike võtmete andmebaasi sulgemisega.

Sul kaart vist katki, mul praegu töötab. Saan inimesi lisada, küptida, lahti krüptida jne.
Ainult endale krüptimiseks pole netti vaja.

vaata mu postituse kellaaega ka.
Mõlemad kaardid (ID-kaart ja digi-ID)

_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Leinö
HV veteran
Leinö

liitunud: 07.05.2008



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 18:41:17 vasta tsitaadiga

https://imgur.com/Yvlh0Al
Kommentaarid: 34 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 33
tagasi üles
vaata kasutaja infot saada privaatsõnum
rv30
HV kasutaja

liitunud: 24.06.2007



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 19:42:07 vasta tsitaadiga

Tanel kirjutas:
Failide krüpteerimise võimalus ID kaardiga läks ka kinni, seoses ID-kaardi avalike võtmete andmebaasi sulgemisega.

Esitasin selle aasta alguses teabenõude politsei ja piirivalveametile ja sain siis sealt krüpteeritud vastuse. Proovisin seda faili nüüd uuesti avada ja see õnnestuski. Nii, et krüpteeritud faile avada saab.
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plugy
HV kasutaja
Plugy

liitunud: 30.05.2017




sõnum 05.09.2017 19:54:44 vasta tsitaadiga

Tänapäeval on paljud kliendikaardid muutunud ID-kaardi põhiliseks, aga keegi pole ära seletanud inimestele, mis andmeid see ID-kaardilt võtab kui registreerida ID-kaart kusagil poes kliendikaardiks.
Kas keegi teab?

Kui hakata mõtlema, siis juba sellega seoses võib olla turvarisk päris suur, kui antud poe serverist mingi häkker suudab varastada kliendikaardi andmeid, näiteks dokumendi number jne, mida hiljem saab omakord maha müüa dokumendi võltsijatele.
Sest dokumendi number on sama tähtis nagu isikukood, sellega sa identifitseerid enda isikut.
Kommentaarid: 18 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005




sõnum 05.09.2017 19:58:08 vasta tsitaadiga

tsitaat:

Nii, et krüpteeritud faile avada saab.

miks ei peaks või kuidas see teema on seotud krüptimisega?

On selgelt öeldud, miks ID-kaardi avalike võtmete andmebaasi sulgemine tehti.
Keegi ei keela ise saata oma võti (loe autentimise avalik sertifikaat) kuskile instantsi, et sulle saaks krüpteerida vajaliku infot.

tsitaat:

Tänapäeval on paljud kliendikaardid muutunud ID-kaardi põhiliseks, aga keegi pole ära seletanud inimestele, mis andmeid see ID-kaardilt võtab kui registreerida ID-kaart kusagil poes kliendikaardiks.
Kas keegi teab?

Kõik, kes on huvitatud, teavad et loetakse isikuandmete faili, kuna serte töödelda pole selle tühja tähja funktsiooni tarbeks vaja icon_idea.gif
Kommentaarid: 373 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 299
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
no credit
Sold OUT

liitunud: 30.07.2002




sõnum 05.09.2017 20:00:06 vasta tsitaadiga

isikuandmete faili saab id kaardilt kätte automaatselt, muud midagi

Allolevaid andmeid saab lugeda ilma PIN-koodi sisestamata (piisab, kui kaart on lugejas).

Omaniku andmed:

eesnimi
keskmine nimi
perekonnanimi
sünnipäev
sünnikoht
isikukood
kodakondsus
sugu
elamisloa tüüp
ID-kaardi enda kohta saab lugeda järgmiseid andmeid:

ID-kaardi seerianumber
ID-kaardi aegumise aeg
ID-kaardi väljaandmise aeg

_________________
People have been calling for a month and we've been sold out for a week or so.
Kommentaarid: 92 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 79
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007




sõnum 05.09.2017 20:00:39 vasta tsitaadiga

Kas ma olen valesti aru saanud, aga krüpteerimise andmebaas peaks sisaldama ju ainult avalike võtmeid ehk krüpteerimine võib olla häiritud, mitte DEkrüpteerimine?
Privaat-võti peaks ju asuma ID-kaardil.

Krüpteerimine peaks toimuma järgnevalt:
* Kasutaja soovib krüpteerida faili nii, et seda saaks avada Ain;
* Krüpteerimise programm pöördub avaliku võtme andmebaasi poole;
* Laaditakse alla Aini avalik võti (sertifikaat), krüpteeritakse sellega fail;

Nüüd, kui see krüpteeritud fail saadetakse Ainile, siis de-krüpteerimiseks ei pea olema tal ju Internetiühendust ehk ei pöörduta andmebaasi poole.
Või peab? Olen millestki valesti aru saanud?

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
webromps
HV kasutaja

liitunud: 13.06.2005



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 20:48:09 vasta tsitaadiga

ot:
Mitte avaliku võtmega ei krüpteerita faili, vaid krüpteerimiseks genereeritakse võti mis krüpteeritakse kasutades avaliku võitit. Puhtalt sellepärast, et kiip on aeglane ja vastuvõttev osapool ei hakka tervet faili kiibil dekrüpteerima, vaid ainult faili krüpteerimiseks kasutatud võtit. Seetõttu on võimalik krüpeerida fail ka mitmele saajale. Ehk iga saaja jaoks krüpteeritakse kasutatud võti eraldi. Aga see selleks.
Kommentaarid: 6 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
scorpionx
HV vaatleja

liitunud: 01.10.2007




sõnum 05.09.2017 20:56:52 vasta tsitaadiga

Krüpteerida saab, küsid adressaadi ID-kaardi kiibilt isikutuvastamise sertifikaadi (http://id.ee/index.php?id=33998), kui tõesti vaja.
Dekrüpteerida saab, salajane võti dekrüpteerimiseks kaardi kiibil.

^ mõlemad offline tegevused, ei ole taustal toimimiseks teenust / internetiühendust vaja. Avalik LDAP-kataloogiteenus (ldap.sk.ee:389) tegi asja lihtsalt tarbijale mugavaks ja kenasti kättesaadavaks => DD3 krüpto tegi kasutaja eest päringu kataloogi, võttis sealt sertifikaadi ja pakkus võimaluse krüpteerimiseks.

***

isikuandmete failis olevat infot saab igaüks lugeda, kui nt paigaldab OpenSC oma tööjaama (https://github.com/OpenSC/OpenSC/releases). Seal on eidenv.exe nimeline rakendus, mis loeb kaardilugejas oleva dok. isikuandmete failist info ja manab kasutaja ette.
sama kasutavad ka kliendikaardid, a la superkinod, olerex jne.


viimati muutis scorpionx 05.09.2017 21:02:44, muudetud 4 korda
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
ab79
HV kasutaja

liitunud: 17.10.2012




sõnum 05.09.2017 20:57:25 vasta tsitaadiga

Magic kirjutas:
Päriselus ma ei kasuta ID pea üldse (juhiloana ainult), erinevalt mID lahendusest.


Sama siin. Harjunud mID-ga igale poole sisse logima, aga erandjuhul siiski kasutan. Põhjuseks see, et ID kaart on mul rahakotis ja ei viitsi seda igakordselt jopetaskust välja koukida ja tagasi panna. Juhiloana aga parem, kui ID kaart kaasas on. Mobiil aga arvutilaual koguaeg käepärast. Kui telefon koju ununeb, pole probleem, aga kui ID kaart koju ununeb, võib sellest jama tulla, kui sininses mundris härrad seda näha tahaksid.
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005




sõnum 05.09.2017 20:59:11 vasta tsitaadiga

tsitaat:

Kas ma olen valesti aru saanud, aga krüpteerimise andmebaas peaks sisaldama ju ainult avalike võtmeid ehk krüpteerimine võib olla häiritud,

Oled jah õigesti arusaanud nagu Super AMOLED, viisakalt vastas.
Lihtsalt välja on jäänud *nimistust võimalus, mis igati kasutatav täna.
See kellele faili krüpteeritakse saadab sulle oma kaardi pealt otse salvestatud avaliku võtme, mis saab ID-tarkvaras ette anda faili kujul.
Seega on see avalik baas kuskil või ei ole on pigem selline teisejärguline mure ja mingis instantsis võib vähendada aksutusmugavsut aga midagi tegemata ei jää.
Kommentaarid: 373 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 299
tagasi üles
vaata kasutaja infot saada privaatsõnum
LKits
HV Guru
LKits

liitunud: 06.09.2007




sõnum 05.09.2017 21:07:57 vasta tsitaadiga

webromps kirjutas:
ot:
Mitte avaliku võtmega ei krüpteerita faili, vaid krüpteerimiseks genereeritakse võti mis krüpteeritakse kasutades avaliku võitit. Puhtalt sellepärast, et kiip on aeglane ja vastuvõttev osapool ei hakka tervet faili kiibil dekrüpteerima, vaid ainult faili krüpteerimiseks kasutatud võtit. Seetõttu on võimalik krüpeerida fail ka mitmele saajale. Ehk iga saaja jaoks krüpteeritakse kasutatud võti eraldi. Aga see selleks.
ot:
4096 bit RSA võtmega saad krüpteerida maksimaalselt 512 tähemärgi pikkust sõnumit.

Ehk genereeritakse vastav random võti, selle võtmega krüpteeritakse fail/sõnum (näiteks AES šifri algoritmiga) ja see random võti krüpteeritakse RSA võtmega.
Seetõttu saab ühte faili dekrüpteerida ka mitme-erineva privaatse võtmega, sest, kui fail krüpteeritakse, siis võib random genereeritud võtit krüpteerida erinevate priva võtmetega.

Veidi segane, aga näiteks pseudokood:

randomkey = generaterandomkey(512);
enc_input = "Krüpteeri mind string midaiganes see võib olla väga pikk teksti ja/või andmete jada, näiteks fail";
madis_avalik_voti = madise avalik võti;
priit_avalik_voti = priidu avalik võti;
enc_output = rsa_encrypt(randomkey,madis_avalik_voti) & rsa_encrypt(priidu_avalik_voti) & aes_encrypt(enc_input,randomkey);

Ehk enc_output sisaldab random võtit, mis on topelt RSA krüpteeritud, ühe korra madise avaliku võtmega ning teine kord priidu avaliku võtmega.
Enamvähem nii peaks olema.

PS: Ma tean, et seal on veel hunnik identifikaatoreid, et mis ja kelle võtmetega tegu jne - see on lihtsalt lambikas selgitus.



Krüpteerimiseks füüsiliselt ID-kaardilt serdi allalaadimine on jaburalt robustne meetod. Kui tahan saata tuttavale temale krüpteeritud faili, siis ei oleks mõeldav, et peaksin tema ID-kaardi enda arvutisse panema, sertifikaadi alla laadima ja siis krüpteerin.
Või siis laskma tal endale sert saata (mis ei pruugi isegi õige olla). Man-in-the-middle võib võtme ära vahetada.

Sellisel juhul ta peaks saatma enda võtme signeeritult, näiteks digitaalselt allkirjastatult, aga ma ei tea, kas see töötab, kui andmebaasid maas on.

_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee


viimati muutis LKits 05.09.2017 21:15:01, muudetud 4 korda
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 13
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
jägaja
HV Guru
jägaja

liitunud: 06.08.2004




sõnum 05.09.2017 21:10:12 vasta tsitaadiga

No problemo

http://arileht.delfi.ee/news/uudised/telia-saame-mobiil-id-paeva-jooksul-anda-tuhandetele-inimestele?id=79416494

ehk nüüd kõik mID või sID manu, vastavalt vajadusele teha valik.

_________________
" Maailm on täis kõikvõimalike külatarkade kogukondi, kelle ühine joon on teadus- ja tõenduspõhisele elukäsitusele vastandumine."
Kommentaarid: 132 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 119
tagasi üles
vaata kasutaja infot saada privaatsõnum
sarvik
HV kasutaja
sarvik

liitunud: 13.12.2002




sõnum 05.09.2017 21:55:01 vasta tsitaadiga

See mobiil id päästaks vist ainult siis kui samas ka id kaart lasta blokeerida? Vastasel juhul on ju ikka see teoreetiline võimalus, et keegi kasutab seda auku ära teades vaid kaardi avalikku võtit. See kas ise id kaarti kasutada või mitte ei oma tähtsust, piisab kui see on sulle välja antud. Või olen millestki valesti aru saanud?
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
webromps
HV kasutaja

liitunud: 13.06.2005



Autoriseeritud ID-kaardiga

sõnum 05.09.2017 21:59:41 vasta tsitaadiga

Kuigi oht on teoreetiline, siis pakun et kõrgematel positsioonidel olevate isikute serdid tühistatakse, vältimaks potentsiaalset rünnet. Paar miljonit eurot mõne tipppoliitiku võtme murdmise eest ja vale allkirja väljaandmiseks eest on suhteliselt odav. Seega tasub silma peal hoida, et kas nüüd lähiajal on tekkinud või tekib sinna huvitavate isikute serte. Samas seal on ainult vist sert id. Ja selle mappimine on natukene tülikas tegevus.

Aga hetkel vist kõige loogilisem probleem tundub olevat kiibil olev algoritm, millega võtmed on genereeritud. Ilmselt ei ole siis päris randomilt tekkinud need võtmed, kui public key abil murtakse. Vaevalt päris brute force RSA murdmine.


viimati muutis webromps 05.09.2017 22:05:20, muudetud 1 kord
Kommentaarid: 6 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
scorpionx
HV vaatleja

liitunud: 01.10.2007




sõnum 05.09.2017 22:31:03 vasta tsitaadiga

sarvik kirjutas:
See mobiil id päästaks vist ainult siis kui samas ka id kaart lasta blokeerida? Vastasel juhul on ju ikka see teoreetiline võimalus, et keegi kasutab seda auku ära teades vaid kaardi avalikku võtit. See kas ise id kaarti kasutada või mitte ei oma tähtsust, piisab kui see on sulle välja antud. Või olen millestki valesti aru saanud?

Jah, aga oleneb e-teenusepakkujast - kas kasutab OCSP või CRL-i. OCSP (kohe pärast staatuse muutust) / CRL (~12h viivitusega pärast sertifikaadi staatuse muutust) vastab sellistel puhkudel unknown ning keegi teenust tarbima ei pääse.

edit: allkirjastamine eeldab alati OCSP-d, autentimisel võib kasutada CRL-i. oleneb kui suureks asutus äririski hindab...
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
SirVorkars
Kreisi kasutaja
SirVorkars

liitunud: 24.12.2003




sõnum 05.09.2017 22:55:04 vasta tsitaadiga

pppd kirjutas:
SirVorkars kirjutas:
Ja jaa tulge vahetage välja ja 25 per feiss riigil tulu jälle...
Ning järgmine aasta avastame järgmise turvariski... uus vahetus jälle...
Ja nii lihtsalt riigieelarvete auke täidamegi...

Paanika-jaanika, nutt ja hala.. Pressikal just öeldi, et enamust kaartidest saab uuendada, nii et uut kaarti taotlema ei pea. Palo lisas, et vajadusel kaalutakse ka kaartide tasuta vahetamist. Millal sa muidu viimati pidid mitteaegunud kaardi omal kulul välja vahetama?


Tead riigi puhul on nii, et kui miskit on siis maksad nii, et perse vahtus. Ei küsi ka keegi, et mis, kus,kuidas, juhtus...
Vat seadus on selline ja inimlikkust pole.
Palo jutt on sama hea kui.... ise ka usud seda?
Seda enam et see pressikas on...oleks mingi kindel tegevus, aga kus....(jah maksame uued kaardid kinni, aga pressika õeldaksel, et KAALUME seda..)

WäntWõll kirjutas:
SirVorkars,
Mis riigi tulu siin jahutakse icon_lol.gif Riigile on kaart tasuta või kust seda asja nüüd imetakse.
Tootmise hind on ID-kaardi hind mis on riigilõiv.
Taristusse kus kaarti kasutad ei maks ju suurt keegi midagi, kui siis ainult tähte saab närida, et maksad riigile makse.

Lisaks teema ei ole vahetamises, kui täna toodetakse edasi teoreetilise turvariskiga kaarte, mida sa siin vahetad icon_razz.gif



Tootmise hind ja riigilõiv on ikka kaks väga erinevat asja.

Toodan jura senikaua kuni saan ja selle eest makstakse.
Kui eelmise eest enam ei maksta,, mõtlen uue välja ja toodan seda senikaua kuni makstakse... ja siis mõtlen uue...
Ega ei mõelda aasta ette, mõeldakse ikka mitmeid aastaid ette...
Riigilõivu võetakse iga asja pealt ja nii et vähe pole...
Kommentaarid: 71 loe/lisa Kasutajad arvavad:  :: 1 :: 3 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 06.09.2017 08:27:51 vasta tsitaadiga

LKits kirjutas:

Krüpteerimiseks füüsiliselt ID-kaardilt serdi allalaadimine on jaburalt robustne meetod. Kui tahan saata tuttavale temale krüpteeritud faili, siis ei oleks mõeldav, et peaksin tema ID-kaardi enda arvutisse panema, sertifikaadi alla laadima ja siis krüpteerin.
Või siis laskma tal endale sert saata (mis ei pruugi isegi õige olla). Man-in-the-middle võib võtme ära vahetada.

Sellisel juhul ta peaks saatma enda võtme signeeritult, näiteks digitaalselt allkirjastatult, aga ma ei tea, kas see töötab, kui andmebaasid maas on.

Sert on sinu nimele väljastatud ja SK poolt juba allkirjastatud, see pole mingi isegenereeritud jupstükk. Allkirja kontrollitakse vastuvõtja arvutis oleva SK juurserdi vastu.
Kui MITM selle mingi muu serdiga ära vahetab, siis see kas ei ole enam SK allkirjastatud või ei ole enam sinu nimele väljastatud. Seda võiks nagu vastuvõtja juba märgata. Ma ei tea, kas SK krüpteerija ilma SK allkirjata serti üldse aktsepteerib, sest ma pole seda proovinud. Igatahes saab vastuvõtja väljaandjat vaadata. Ja kelle nimele on sert väljastatud, seda näitab ta selgelt. Lugemisoskus on muidugi eeldatav.
Nii et ei ole see vahetamine nii lihtne midagi.

Ilma avaliku võtmebaasita krüpteeritud andmete edastamine sedasi klassikaliselt toimubki - andmete saaja saadab kõigepealt saatjale oma avaliku võtme, saatja krüpteerib sellega andmed ja saadab need ära. Saaja võtab vastu ja dekrüpteerib oma privaatvõtmega. ID-kaardi kasutamisel siis kaardi aegluse tõttu ei krüpteerita just otseselt kõiki saadetavaid andmeid, vaid ainult nende krüpteerimiseks genereeritud võti. Saaja dekrüpteerib võtme ja siis selle abil ka andmed.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.


viimati muutis Dogbert 06.09.2017 14:45:01, muudetud 4 korda
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Pressiteated »  ID-kaardi kiibis avastati turvarisk mine lehele eelmine  1, 2, 3, 4 ... 53, 54, 55  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.