Neni uplne pravda, ze klientsky certifikat staci zkopirovat a ziskate pristup. Standardni klientsky certifikat je chraneny delsim heslem (passphrase) a bez jeho znalosti je na nic. Pokud nekdo toto heslo nepouziva, tak se jedna o spatnou implementaci certifikatu. Mimo to prohlizec muze chranit certifikat dalsim heslem, napr. Mozilla ma k tomu Software Security Device.
jak už se někdo zmínil výše - phishing. Heslo máte pořád stejné, takže ho stačí zachytit a získat certifikát uložený na disku a můžete si na účtu dělat co chcete. Ale už jen dva dny, protože KB mění způsob autorizace.
Zrovna jsem chtěl napsat skoro to samé. ČSOB Homebanking má certifikáty chráněné pomocí passphrase takže v případě jejich odcizení to neznamená automaticky přístup ke kontu.
Článek se mi moc nelíbil - působil na mě jako takový bububu guláš.
Pokud někdo dokáže ukrást samotný certifikát chráněný nějakým dalším heslem, nebude pro něj problém si počkat a ochytit keylogerem i to další heslo/pin ... Požívat certifikáty je hazard.
Myslím si, že splnit oba předpoklady naráz není tak úplně snadné. Certifikát s passphrase mi přijde jako rozumný kompromis a přijatelné riziko (blížící se nule), netroufl bych si to označit za hazard. Nicméně nemusíme mít na to stejný názor.
Certifikat je rozumny kompromis, pokud se pro spravu certifikatu pouzivaji proverene prostredky operacniho systemu. Vylamat privatni klic k certifikatu z microsoftiho uloziste neni zase takova sranda, dtto u Firefoxu aka mozilla PSM.
Jenze temer vsechny banky si mysli, ze jejich soft, ktery pouzivaji dva lidi na svete je automaticky bezpecnejsi nez to do ceho investoval Microsoft miliony dolaru a tak mate certifkat na diskete i kdyz si koupite windows XP a investujete dalsi penize do specialisty, ktery pocitac poradne zabezpeci.
Aby toho nebylo malo, tak sice nekde dostanete cipovou kartu, ale vzapeti zjistite, ze jste k ni dostali nejakou aplikaci, ktera s kartou komunikuje sama a cryptoAPI je zase mimo misu.
tady celkem nejde o to, jestli je nejake uloziste, nebo nee. Jde o to, ze VSE co se deje kolem certifikatu se deje na jednom systemu. A to je problem v pripade, ze nekdo jiny ziska administratorska prava k systemu. Pokud to utahneme za vlasy, neni nemozne napsat aplikaci, ktera tu horentni platbu prozene pres ten software na tom napadenem pocitaci - na tom vasem. A pak banka bude opravnene tvrdit, ze jste tu transakci zadaval sam a vedome. Zvyseni bezpecnosti je pouze tak, ze se pouziji jine prostredky k praci s certifikatem (treba kalkulacka, nebo klabosnice na cipove karte, ktera ma svuj vlastni CPU). Pokud se karta pouzije pouze jako pametove medium, ktere se ovlada z napadeneho pocitace je bezpecnost dana pouze bezpecnosti toho systemu, ktery byl napaden :-).
a to je prave ten omyl.
certifikat je naprosto verejna vec. ten si muzete stahnout dle libosti.
oc tu bezi je PRIVATNI - tedy soukromy klic.
ten je chranen heslem nebo generovan na cipove karte.
Autor clanku se bude asi divit, ale programy jako Mozilla Suite, Firefox, MISE ukladaji privatni klice a certifikaty v kryptografickem ulozisti prave na pevnem disku (napr v nazoru uvedeny Software Security Device).
(pokud pro pristup k bankovni aplikaci neni pouzivan specialni klient, ktery by pracoval s klici ulozenymi jinak.
Pokud nepouzivate heslo pro ochranu privatniho klice, NEJDE o spatnou implementaci.
asymetricka kryptografie (privatni/verejny klic) NENI zavisla na vasem hesle.
Je to pouze vase vec a mala mira paranoi ;-)
(To ze jsem paranoik jeste neznamena, ze me nesledujou ...)
Bohuzial toto je jedna vec ktoru ludom asi v zivote nevysvetlite. Uz sa to tak raz zauzivalo, bohuzial. To je ako vysvtelit niekomu ze sa nekryptuje ale sifruje :-(.
Nooo.. kdyby ukladani certifikatu takhle skutečně fungovalo, bylo by to o dost bezpečnější. Bohužel co znám lidi s certifikátem, tak ho buď dostanou emailem na svůj freemail (a tam si ho kolikrát i nechají) nebo ho dostanou na disketě, ze které to zkopírují na disk C a tam odtud nainstalují do prohlížeče. Ostatně svého času to takhle bylo napsané i v návodu na instalaci certifikátu pro KB. Takže máte pravdu, certifikát leží v bezpečném úložišti, ale jeho kopie se volně poflakují po disku nebo dokonce po internetu - znám člověka, co se připojí v internetové kavárně, z internetu si stáhne svůj certifikát, udělá si v bance co potřebuje a jde pryč. Bezpečnost sama, ale dosud se mu nic nestalo.
Ty si to s tym certifikatom dost pochopil :) Certifikat je verejna vec a mozes ho poslat aj vsetkym ludom co mas v kontakt liste.. co je napokon aj ziadana vec lebo obsahuje tvoj VEREJNY kluc.. kdezto privatny mas v spominanom skladisku..