Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Konfigurace DNSSEC validujícího resolveru

Petr
Petr (neregistrovaný)
6. 1. 2009 20:35

Slepice nebo vejce?

Nejak me neuspokojuje rada, ze spravny klic pro .cz stahnu z www.nic.cz. Jak mam sakra vedet, ze muj prohlizec se diva na ten spravny www.nic.cz, kdyz si nemuzu overit DNS zaznam pro www.nic.cz pres podpis, protoze ten podpis teprve nemam?
limit_false
limit_false (neregistrovaný)
6. 1. 2009 23:06

Re: Slepice nebo vejce?

Podstatna cast je "ziskat klic bezpecnou cestou". Na to je nejlepsi pouzit jiny kanal, napr. GSM, snailmail, nebo osobni kontakt (v podstate staci jinym kanalem ziskat jenom fingerprint/hash klice).

"Jak mam sakra vedet, ze muj prohlizec se diva na ten spravny www.nic.cz, kdyz si nemuzu overit DNS zaznam pro www.nic.cz?"

Tahle vejco-slepice (distribuce klicu) slozila i PKI. Pri stahovani klicu via https je mozne overit SSL certificate chain (protoze tenhle root CA cert je built-in token ve vsech beznych browserech), pritom ale opet narazite na jinou vejco-slepici:
-jak mam verit ze instalovany browser nema podvrzene root CA certifikaty?
-jak mam verit, ze dana CA si dostatecne overila vlastnika domeny pri vydavani certifikatu?

Obdobna vejco-slepice je GPG/PGP podpis, ale stejne treba i osobni odber klice (jak vite ze ten clovek co vam dal klic je skutecne od nic.cz?). Ve vysledku vzdy jenom minimalizujete riziko.

BTW: ad. falesne domenove certifikaty & falesne podpisy malware
- falesnych certifikatu je hodne, s ukradenou identitou to neni tezke, neni tezke treba nechat si podepsat malware (viz napr. http://www.pcalsicuro.com/gromozon.pdf), cca 10% podepsaneho software v 2008 je malware (viz http://blogs.technet.com/mmpc/archive/2008/11/06/malware-and-signed-code.aspx - cca 173k signatur malware vs 1.78M signatur non-malware).
- ziskani SSL certifikatu na domenu taky neni tezke, viz https://blog.startcom.org/?p=145
Ondřej Surý aura:76
8. 1. 2009 10:22

Re: Slepice nebo vejce?

Odkaz v článku odkazuje na HTTPS URL, tudíž si můžete ověřit, že sedí certifikát stránky (což je ve článku napsáno taky), a můžete si ověřit PGP/GPG podpis na klíči. Následně pak potřebujete trochu té víry v to, že ten certifikát nebyl vydaný falešně, a že ten PGP klíč není falešný, atp.
Petr
Petr (neregistrovaný)
8. 1. 2009 20:26

Re: Slepice nebo vejce?

Hm, moc mě nepřesvědčujete. A jak je vyřešená revokace, až NICu nějaký nas*aný insider nenápadně zkopíruje a prodá privátní klíč?
Zasílat nově přidané příspěvky e-mailem