<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Self-signed certificate &#8211; the fast way i dlaczego są EVIL</title>
	<atom:link href="http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/feed/" rel="self" type="application/rss+xml" />
	<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=self-signed-certificate-the-fast-way-i-dlaczego-sa-evil</link>
	<description>another seed in entropy</description>
	<lastBuildDate>Thu, 05 Apr 2012 21:45:35 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1779</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Wed, 17 Feb 2010 09:53:12 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1779</guid>
		<description>Racja. Ale już admin który ma pare serwerów, phpmyadmin tu, inny webadmin tam, jeszcze gdzie indziej nagios itd. może sobie łatwo wygenerować &quot;prywatny&quot; cert, zaimportować go do przeglądarki i podpisywać nim inne certy, wtedy zapewnia on podobny poziom bezpieczeństwa jak &quot;prawdziwy&quot; cert (z tą niedogodnością że trzeba go zaimportowac do przeglądarki).

Piszę ku świadomości adminów, jak to mówią &quot;user will always choose dancing bears over security&quot; ;]</description>
		<content:encoded><![CDATA[<p>Racja. Ale już admin który ma pare serwerów, phpmyadmin tu, inny webadmin tam, jeszcze gdzie indziej nagios itd. może sobie łatwo wygenerować &#8220;prywatny&#8221; cert, zaimportować go do przeglądarki i podpisywać nim inne certy, wtedy zapewnia on podobny poziom bezpieczeństwa jak &#8220;prawdziwy&#8221; cert (z tą niedogodnością że trzeba go zaimportowac do przeglądarki).</p>
<p>Piszę ku świadomości adminów, jak to mówią &#8220;user will always choose dancing bears over security&#8221; ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marti</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1778</link>
		<dc:creator>Marti</dc:creator>
		<pubDate>Wed, 17 Feb 2010 09:38:28 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1778</guid>
		<description>imho - każdy cert jest lepszy niż jego brak (gdyż zabezpiecza przed sniffowaniem), a to czy ktoś przeprowadzi atak M-in-M to tak naprawdę zależy tylko od jego chęci a nie od tego jakiego certu użyjemy, gdyż na zwykłego usera nie ma co liczyc.</description>
		<content:encoded><![CDATA[<p>imho &#8211; każdy cert jest lepszy niż jego brak (gdyż zabezpiecza przed sniffowaniem), a to czy ktoś przeprowadzi atak M-in-M to tak naprawdę zależy tylko od jego chęci a nie od tego jakiego certu użyjemy, gdyż na zwykłego usera nie ma co liczyc.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1777</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Wed, 17 Feb 2010 00:03:59 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1777</guid>
		<description>To już jest inny problem, mianowicie nieśiwadomość userów, sporo ludzi gdy bardzo chce się gdzieś dostać po prostu klika &quot;dalej&quot; bez czytania. Wtedy żaden cert nie pomoże ;]</description>
		<content:encoded><![CDATA[<p>To już jest inny problem, mianowicie nieśiwadomość userów, sporo ludzi gdy bardzo chce się gdzieś dostać po prostu klika &#8220;dalej&#8221; bez czytania. Wtedy żaden cert nie pomoże ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marti</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1776</link>
		<dc:creator>Marti</dc:creator>
		<pubDate>Tue, 16 Feb 2010 22:31:44 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1776</guid>
		<description>Jeśli myślisz, ze szaremu userowi któremu zależy na obejrzeniu witryny nie jest wszystko jedno jaki certyfikat dostaje to jesteś w błędzie.

W 99% przypadków jeśli dostaje podpisany - to nawet nie wie, że idzie przez HTTPS, jesli dostaje selfsigned - klika &quot;zaakceptuj=&gt; TAK ROZUMIEM ZAGROŻENIE =&gt; OK =&gt; NA PEWNO =&gt; TAK CHCE ZOBACZYC TE STRONE&quot;. I dla wielu nie ma znaczenia - do czego się dostają. Userzy działają wg zasady &quot;cel uświęca środki&quot; tj. chcę zrobić przelew to zaloguje się do banku, a to jaki cert jest po drodze - to zainteresuje tylko bardziej świadomych userów.

Kiedyś jak skopałem sobie squida, robiłem nieświadomie atak Man in the Middle, ktoś zwrócił mi uwagę dopiero po... dwóch tygodniach, a userów w sieci było z 60.</description>
		<content:encoded><![CDATA[<p>Jeśli myślisz, ze szaremu userowi któremu zależy na obejrzeniu witryny nie jest wszystko jedno jaki certyfikat dostaje to jesteś w błędzie.</p>
<p>W 99% przypadków jeśli dostaje podpisany &#8211; to nawet nie wie, że idzie przez HTTPS, jesli dostaje selfsigned &#8211; klika &#8220;zaakceptuj=&gt; TAK ROZUMIEM ZAGROŻENIE =&gt; OK =&gt; NA PEWNO =&gt; TAK CHCE ZOBACZYC TE STRONE&#8221;. I dla wielu nie ma znaczenia &#8211; do czego się dostają. Userzy działają wg zasady &#8220;cel uświęca środki&#8221; tj. chcę zrobić przelew to zaloguje się do banku, a to jaki cert jest po drodze &#8211; to zainteresuje tylko bardziej świadomych userów.</p>
<p>Kiedyś jak skopałem sobie squida, robiłem nieświadomie atak Man in the Middle, ktoś zwrócił mi uwagę dopiero po&#8230; dwóch tygodniach, a userów w sieci było z 60.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1775</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Mon, 15 Feb 2010 09:31:58 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1775</guid>
		<description>Dane w certyfikacie self-signed nie mają znaczenia, wystarczy że ściągniesz go i wygenerujesz drugi z takimi samymi danymi. Prawda że przeglądarka wtedy pokaże że cert się zmienił ale tylko gdy już wcześniej miałes go zaakceptowanego, gdy np. logujesz się z kompa który go nie ma. Daje pewne zabezpieczenie tylko gdy juz go masz na kompie (bo wtedy przeglądarka zacznie alarmować).
Jasne, to odbiorca decyduje czy nie uwać certowi, ale często spotkałem się z przekonaniem że taki cert jest tak samo bezpieczny jak cert podpisany &quot;bo też szyfruje&quot;.
To jest fine jak zabezpieczasz sobie Web UI na którę bedą wchodzili tylko admini (ale wtedy zrobienie sobie mini urzędu certyfikacji nie jest bardzo skomplikowane), ale typowy user gdy zobaczy zmianę certu self signed zaakceptuje bez czytania.
Jeżeli dalej myślisz że certy self-signed są bezpieczne, jesteś naiwny ;]</description>
		<content:encoded><![CDATA[<p>Dane w certyfikacie self-signed nie mają znaczenia, wystarczy że ściągniesz go i wygenerujesz drugi z takimi samymi danymi. Prawda że przeglądarka wtedy pokaże że cert się zmienił ale tylko gdy już wcześniej miałes go zaakceptowanego, gdy np. logujesz się z kompa który go nie ma. Daje pewne zabezpieczenie tylko gdy juz go masz na kompie (bo wtedy przeglądarka zacznie alarmować).<br />
Jasne, to odbiorca decyduje czy nie uwać certowi, ale często spotkałem się z przekonaniem że taki cert jest tak samo bezpieczny jak cert podpisany &#8220;bo też szyfruje&#8221;.<br />
To jest fine jak zabezpieczasz sobie Web UI na którę bedą wchodzili tylko admini (ale wtedy zrobienie sobie mini urzędu certyfikacji nie jest bardzo skomplikowane), ale typowy user gdy zobaczy zmianę certu self signed zaakceptuje bez czytania.<br />
Jeżeli dalej myślisz że certy self-signed są bezpieczne, jesteś naiwny ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: kopydleusz</title>
		<link>http://devrandom.pl/blog/2010/02/03/self-signed-certificate-the-fast-way-i-dlaczego-sa-evil/comment-page-1/#comment-1774</link>
		<dc:creator>kopydleusz</dc:creator>
		<pubDate>Mon, 15 Feb 2010 08:05:58 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=554#comment-1774</guid>
		<description>Siła szyfrowania certyfikatu podpisanego przez zaufany organ, i takiego self-signed niczym się nie różni. Różnica polega na tym, że o prawdziwości danych w certyfikacie self-signed, decyduje odbiorca (jego ryzyko).

W swoim artykule piszesz bzdury.</description>
		<content:encoded><![CDATA[<p>Siła szyfrowania certyfikatu podpisanego przez zaufany organ, i takiego self-signed niczym się nie różni. Różnica polega na tym, że o prawdziwości danych w certyfikacie self-signed, decyduje odbiorca (jego ryzyko).</p>
<p>W swoim artykule piszesz bzdury.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

