<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>:: e-klapa ::</title>
	<atom:link href="http://www.e-klapa.org/index.php/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.e-klapa.org</link>
	<description>Bezpieczeństwo - IT Security</description>
	<lastBuildDate>Thu, 03 Jun 2010 09:07:49 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>O wydajności fully homomorphic encryption</title>
		<link>http://www.e-klapa.org/index.php/2010/06/o-wydajnosci-fully-homomorphic-encryption/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/06/o-wydajnosci-fully-homomorphic-encryption/#comments</comments>
		<pubDate>Thu, 03 Jun 2010 08:37:44 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[chmury obliczeniowe]]></category>
		<category><![CDATA[cloud computing]]></category>
		<category><![CDATA[fully homomorphic encryption]]></category>
		<category><![CDATA[obliczenia na kryptogramach]]></category>
		<category><![CDATA[wirtualizacja]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=202</guid>
		<description><![CDATA[Podczas rump session na Eurocrypt 2010, Shai Halevi ogłosił, że istnieje implementacja w pełni homomorficznego schematu szyfrowania zaproponowanego w zeszłym roku przez Craiga Gentry&#8217;ego. Początkowo miała to być implementacja na superkomputerze IBM Blue-Gene, okazało się że wystarczy &#8220;standardowa&#8221; mocna maszyna (quad-core 64-bit Xeon E5440 taktowana 2.83GHz z 24GB pamięci). Wykorzystano biblioteki NTL/GMP
Informacje podane w krótkiej [...]]]></description>
			<content:encoded><![CDATA[<p>Podczas <a href="http://eurocrypt2010rump.cr.yp.to/" onclick="pageTracker._trackPageview('/outgoing/eurocrypt2010rump.cr.yp.to/?referer=');">rump session</a> na Eurocrypt 2010, Shai Halevi ogłosił, że istnieje implementacja <a href="http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/?source=rss">w pełni homomorficznego schematu szyfrowania</a> zaproponowanego w zeszłym roku przez Craiga Gentry&#8217;ego. Początkowo miała to być implementacja na superkomputerze IBM Blue-Gene, okazało się że wystarczy &#8220;standardowa&#8221; mocna maszyna (quad-core 64-bit Xeon E5440 taktowana 2.83GHz z 24GB pamięci). Wykorzystano biblioteki <a href="http://www.shoup.net/ntl/doc/tour-gmp.html" onclick="pageTracker._trackPageview('/outgoing/www.shoup.net/ntl/doc/tour-gmp.html?referer=');">NTL</a>/<a href="http://gmplib.org/" onclick="pageTracker._trackPageview('/outgoing/gmplib.org/?referer=');">GMP</a></p>
<p>Informacje podane w krótkiej prezentacji pokazują niepraktyczność zeszłorocznego rozwiązania. Dla wymiaru 2048, reszyfrowanie wielomianu o stopniu 15 wymaga 31 sekund. Jednak nim dokonamy takiej operacji, należy stworzyć klucze prywatny i publiczny, przy czym rozmiar klucza  publicznego w tym przypadku wynosi 70MB!</p>
<p>Gdy przejdziemy w wyższe wymiary , np. 32 768, na wygenerowanie klucza poczekamy 2 godziny, klucz publiczny zajmie 2.3GB, a pojedyncze reszyfrowanie będzie trwało&#8230; 30 minut.</p>
<p>Nie ma więc mowy o praktyczności tego rozwiązania, ale nie zapominajmy, że <a href="http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/?source=rss">tegoroczny pomysł Gentry&#8217;ego i spółki</a> jest o rzędy wielkości wydajniejszy.</p>
<p>Więcej:<br />
- <a href="http://eurocrypt2010rump.cr.yp.to/9854ad3cab48983f7c2c5a2258e27717.pdf" onclick="pageTracker._trackPageview('/outgoing/eurocrypt2010rump.cr.yp.to/9854ad3cab48983f7c2c5a2258e27717.pdf?referer=');">C. Gentry, S. Halevi &#8211; A Working Implementation of Fully Homomorphic Encryption</a>, Rump Session, Eurocrypt 2010.<br />
- Craig Gentry. <a href="http://portal.acm.org/citation.cfm?id=1536414.1536440" onclick="pageTracker._trackPageview('/outgoing/portal.acm.org/citation.cfm?id=1536414.1536440&amp;referer=');">Fully Homomorphic Encryption Using Ideal Lattices.</a> In the 41st ACM Symposium on Theory of Computing (STOC), 2009<br />
-  <a href="http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/?source=rss">W pełni homomorficzny schemat szyfrowania na liczbach całkowitych</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/06/o-wydajnosci-fully-homomorphic-encryption/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bezpieczne obliczenia w chmurach</title>
		<link>http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/#comments</comments>
		<pubDate>Mon, 31 May 2010 15:23:09 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[cloud computing]]></category>
		<category><![CDATA[fully homomorphic encryption]]></category>
		<category><![CDATA[obliczenia na kryptogramach]]></category>
		<category><![CDATA[szyfrowanie]]></category>
		<category><![CDATA[wirtualizacja]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=198</guid>
		<description><![CDATA[Święty Gral cloud computing zbliża się dużymi krokami. Po zeszłorocznej pracy Creiga Gentry&#8217;ego z IBM Laboratories, w której zaprezentowano pierwszy przykład w pełni homomorficznego szyfrowania, rozległy się głosy, że schemat nie jest efektywny (prawda) i jest wątpliwe, aby efektywny schemat o podobnych własnościach miał ujrzeć światło dzienne. Dziś, podczas konferencji Eurocrypt 2010 oficjalnie zaprezentowano nowe, [...]]]></description>
			<content:encoded><![CDATA[<p>Święty Gral cloud computing zbliża się dużymi krokami. Po zeszłorocznej pracy Creiga Gentry&#8217;ego z IBM Laboratories, w której zaprezentowano pierwszy przykład w pełni homomorficznego szyfrowania, rozległy się głosy, że schemat nie jest efektywny (prawda) i jest wątpliwe, aby efektywny schemat o podobnych własnościach miał ujrzeć światło dzienne. Dziś, podczas konferencji Eurocrypt 2010 oficjalnie zaprezentowano nowe, o wiele efektywniejsze podejście.</p>
<p>Czym jest homomorficzne szyfrowanie? Jest to takie szyfrowanie, dla którego operacje wykonywane na tekstach jawnych (np. dodawanie) odpowiadają (potencjalnie innym, np. mnożeniu) operacjom na kryptogramach. Przykładami homomorficznych (niemal homomorficznych &#8211; homomorfizm jedynie dla jednej operacji) kryptosystemów są &#8220;książkowe&#8221; RSA (mnożenie tekstów jawnych przechodzi na mnożenie kryptogramów) (książkowe &#8211; bez paddingu), ElGamal (mnożenie -&gt; mnożenie), Pailiera (dodawanie -&gt; mnożenie). Szyfrowanie za pomocą np. AESa takiej własności nie posiada.</p>
<p>W pełni homomorficzne szyfrowanie pozwalałoby na dokonywanie bardziej skomplikowanych operacji na kryptogramach. W szczególności, można by było przechowywać zaszyfrowane dane w chmurach obliczeniowych i tam wykonywać na nich operacje. Chmura zwracałaby nam wynik nie wiedząc tak na prawdę, jakie operacje wykonała. Użytkownik deszyfrowałby odpowiedź. Takie rozwiązanie byłoby idealne dla m. in. przechowywania danych, którymi nie chcemy się dzielić, ale nasze zasoby obliczeniowe nie pozwalają na ich efektywną obróbkę (np. szpitale kliniczne pracujące na danych medycznych).</p>
<p>Pierwszy taki schemat został zaprezentowany w ubiegłym roku, jednak stanowił jedynie piękny, choć  mało użyteczny przykład, że da się zbudować w pełni homomorficzne szyfrowanie. Dziś zaprezentowano o wiele bardziej efektywne podejście, co więcej bardzo proste koncepcyjnie &#8211; operacje są wykonywane na liczbach całkowitych modulo pewna liczba (praca z 2009 roku wykorzystywała kraty idealne &#8220;ideal lattices&#8221;).</p>
<p>Więcej:<br />
- <a href="http://people.csail.mit.edu/shaih/pubs/IHE-S-and-P-day.ppt" onclick="pageTracker._trackPageview('/outgoing/people.csail.mit.edu/shaih/pubs/IHE-S-and-P-day.ppt?referer=');">Prezentacja</a><br />
- <a href="http://eprint.iacr.org/2009/616.pdf" onclick="pageTracker._trackPageview('/outgoing/eprint.iacr.org/2009/616.pdf?referer=');">Praca &#8211; Fully Homomorphic Encryption over the Integers, M. van Dijk, C. Gentry, S. Halevi, and V. Vaikuntanathan</a><br />
- <a href="http://crypto.rd.francetelecom.com/events/eurocrypt2010/papers" onclick="pageTracker._trackPageview('/outgoing/crypto.rd.francetelecom.com/events/eurocrypt2010/papers?referer=');">Eurocrypt 2010</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/05/bezpieczne-obliczenia-w-chmurach/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Zmasowany atak na banki</title>
		<link>http://www.e-klapa.org/index.php/2010/05/zmasowany-atak-na-banki/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/05/zmasowany-atak-na-banki/#comments</comments>
		<pubDate>Mon, 10 May 2010 23:30:56 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Wiadomości]]></category>
		<category><![CDATA[bankowość]]></category>
		<category><![CDATA[bankowość internetowa]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[DDOS]]></category>
		<category><![CDATA[DOS]]></category>
		<category><![CDATA[karty kredytowe]]></category>
		<category><![CDATA[karty płatnicze]]></category>
		<category><![CDATA[koń trojański]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[przechwytywanie haseł]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=191</guid>
		<description><![CDATA[W poniedziałkowy poranek problem z zalogowaniem się do systemów transakcyjnych mieli klienci: mBanku, City Handlowego, Kredyt Banku, ING Banku Śląskiego, Kredyt Banku i Polbanku EFG (długość tej listy robi wrażenie). Podobna sytuacja miała miejsce równo miesiąc temu. Wtedy zaczęło się od problemów serwisu PKO, a następnie ofiarą padły systemy Pekao i Alior Banku, klienci nie [...]]]></description>
			<content:encoded><![CDATA[<p>W poniedziałkowy poranek problem z zalogowaniem się do systemów transakcyjnych mieli klienci: mBanku, City Handlowego, Kredyt Banku, ING Banku Śląskiego, Kredyt Banku i Polbanku EFG (długość tej listy robi wrażenie). Podobna sytuacja miała miejsce równo miesiąc temu. Wtedy zaczęło się od problemów serwisu PKO, a następnie ofiarą padły systemy Pekao i Alior Banku, klienci nie mogli dostać się do swoich kont. W niektórych przypadkach wystąpiły również problemy z realizacją transakcji przeprowadzanych za pomocą kart.</p>
<p>To nie mógł być przypadek (no chyba, że wszystkie banki korzystają z usług jednego providera i to w modelu SaaS;), tylko bardzo dobrze przygotowany atak. Czy był tylko atak DDOS, czy może DDOS wykonany przez samych klientów? Czy po raz kolejny <a href="http://www.e-klapa.org/index.php/2010/04/zeus-rzadzi-lista-fortune-500/?source=rss">ZEUS</a> pokazał jaki jest groźny i co padło łupem &#8211; hasła klientów, czy może coś więcej&#8230; Pewnie nigdy się nie dowiemy, bo banki raczej nie będą się chwalić.</p>
<p>Więcej:</p>
<p>-  <a href="http://www.tvn24.pl/-1,1655620,0,1,awarie-bankow-mbank-odpalil--klienci-citi-czekaja,wiadomosc.html" onclick="pageTracker._trackPageview('/outgoing/www.tvn24.pl/-1_1655620_0_1_awarie-bankow-mbank-odpalil--klienci-citi-czekaja_wiadomosc.html?referer=');">Awarie banków: mBank odpalił, klienci Citi czekają &#8211; Najważniejsze informacje &#8211; Informacje &#8211; portal TVN24.pl &#8211; 10.05.2010</a>.<br />
-  <a href="http://www.tvn24.pl/12692,1651916,,,plaga-bankowych-awarii-w-polsce,wiadomosc.html" onclick="pageTracker._trackPageview('/outgoing/www.tvn24.pl/12692_1651916_plaga-bankowych-awarii-w-polsce_wiadomosc.html?referer=');">Plaga bankowych awarii w Polsce &#8211; Najważniejsze informacje &#8211; Informacje &#8211; portal TVN24.pl &#8211; 12.04.2010</a>.<br />
- <a href="http://www.e-klapa.org/index.php/2010/04/zeus-rzadzi-lista-fortune-500/?source=rss">ZEUS</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/05/zmasowany-atak-na-banki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zeus rządzi listą Fortune 500: 299 firm okradzionych</title>
		<link>http://www.e-klapa.org/index.php/2010/04/zeus-rzadzi-lista-fortune-500/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/04/zeus-rzadzi-lista-fortune-500/#comments</comments>
		<pubDate>Fri, 16 Apr 2010 00:11:47 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Wiadomości]]></category>
		<category><![CDATA[bankowość internetowa]]></category>
		<category><![CDATA[biometria]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[certyfikaty]]></category>
		<category><![CDATA[koń trojański]]></category>
		<category><![CDATA[linie papilarne]]></category>
		<category><![CDATA[prywatność]]></category>
		<category><![CDATA[przechwytywanie haseł]]></category>
		<category><![CDATA[tajność]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=173</guid>
		<description><![CDATA[Jak donoszą badacze z RSA, 441 firm z listy Fortune 500 było narażonych na działanie trojana Zeus. Natomiast w 299 przypadkach, Zeus bądź podobny szkodnik (Sinowal, Limbo, SilentBanker) przejął co najmniej jeden email firmowy. Trojany instalują w zainfekowanych systemach programy zapisujące znaki wprowadzane z klawiatury w celu przechwytywania wprowadzanych haseł do logowania do banków internetowych, [...]]]></description>
			<content:encoded><![CDATA[<p>Jak <a href="https://www.rsa.com/press_release.aspx?id=10890" onclick="pageTracker._trackPageview('/outgoing/www.rsa.com/press_release.aspx?id=10890&amp;referer=');">donoszą</a> badacze z RSA, 441 firm z listy Fortune 500 było narażonych na działanie trojana Zeus. Natomiast w 299 przypadkach, Zeus bądź podobny szkodnik (Sinowal, Limbo, SilentBanker) przejął co najmniej jeden email firmowy. Trojany instalują w zainfekowanych systemach programy zapisujące znaki wprowadzane z klawiatury w celu przechwytywania wprowadzanych haseł do logowania do banków internetowych, kont mailowych czy sieci społecznościowych. Instalowane jest również oprogramowanie do przejmowania wartościowych informacji jak dokumentów wewnętrznych firmy czy danych medycznych. W opublikowanym 15 IV 2010 raporcie RSA przedstawia <a href="http://www.rsa.com/products/consumer/whitepapers/10872_CYBER_WP_0410.pdf" onclick="pageTracker._trackPageview('/outgoing/www.rsa.com/products/consumer/whitepapers/10872_CYBER_WP_0410.pdf?referer=');">wyniki</a> miesięcznych testów przeprowadzonych pod koniec 2009 roku.</p>
<p><span id="more-173"></span><br />
<a href="http://www.e-klapa.org/wp-content/uploads/2010/04/zeus1.png?source=rss"><img class="alignleft size-full wp-image-179" style="margin-right: 10px;" title="Zeus w akcji" src="http://www.e-klapa.org/wp-content/uploads/2010/04/zeus1.png" alt="" width="390" height="260" /></a></p>
<p>W przypadku 299 firm z listy stwierdzono przejęcie co najmniej jednego firmowego adresu email. Taka sytuacja może nie tylko źle wpłynąć na wizerunek firmy w wyniku możliwości podejmowania  złośliwych działań, ale i na bezpieczeństwo jej jak i jej partnerów biznesowych oraz klientów. Niemalże połowa z firm utraciła pełnię kontroli nad ponad 5 adresami, a co czwarta nad ponad 10!</p>
<p>Badanie ujawniło, że większe firmy lepiej chronią swoją infrastrukturę &#8211; zanotowano w nich mniejszy odsetek przejętych adresów.</p>
<p>Zeus pojawił się w 2007 roku, uważa się, że opanował miliony komputerów. Jest napisany w profesjonalny sposób: nie tylko spełnia doskonale swoje funkcje (przechwytywanie haseł), ale jest ciężki do wykrycia i do usunięcia. Niezwykłe w działaniu Zeusa jest również to, że można go wynająć. Aby to zrobić, należy uiścić opłatę licencyjną &#8211; jego twórcy utrudniają jego nielegalne (sic!) kopiowanie poprzez stosowanie zaawansowanych zabezpieczeń anty-pirackich. Zeus w dość bezczelny sposób korzystał z infrastruktury oferowanej przez przez <a href="http://webhosting.pl/Serwer.CC.bankowego.trojana.Zeus.dzialal.w.chmurze.Amazona" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Serwer.CC.bankowego.trojana.Zeus.dzialal.w.chmurze.Amazona?referer=');">chmurę Amazona</a>.<br />
<br />
Najlepszym zabezpieczeniem się przeciwko tego typu atakom jest wykorzystanie metod biometrycznych (logowanie się do własnego komputera) a w przypadku zdalnego uwierzytelniania z infrastruktury klucza publicznego &#8211; wykorzystanie tokenów/kart chipowych w znaczący sposób utrudnia skuteczność tego typu szkodników.</p>
<p>Więcej:<br />
<a href="http://www.rsa.com/products/consumer/whitepapers/10872_CYBER_WP_0410.pdf" onclick="pageTracker._trackPageview('/outgoing/www.rsa.com/products/consumer/whitepapers/10872_CYBER_WP_0410.pdf?referer=');">Raport RSA: Zeus vs. Fortune 500</a><br />
<a href="https://www.rsa.com/press_release.aspx?id=10890" onclick="pageTracker._trackPageview('/outgoing/www.rsa.com/press_release.aspx?id=10890&amp;referer=');">Informacja prasowa RSA</a><br />
<a href="http://webhosting.pl/Serwer.CC.bankowego.trojana.Zeus.dzialal.w.chmurze.Amazona" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Serwer.CC.bankowego.trojana.Zeus.dzialal.w.chmurze.Amazona?referer=');">Zeus działa w chmurze Amazona</a><br />
<a href="http://niebezpiecznik.pl/post/jak-steruje-sie-botnetem-zeus-video/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/jak-steruje-sie-botnetem-zeus-video/?referer=');">Sterowanie botem Zeus</a><br />
<a href="http://niebezpiecznik.pl/post/cyberprzestepcy-kopiuja-microsoft/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/cyberprzestepcy-kopiuja-microsoft/?referer=');">Technologie zabezpieczeń Zeusa</a><br />
<a href="http://niebezpiecznik.pl/post/mordercza-walka-botnetow/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/mordercza-walka-botnetow/?referer=');">Walki botnetów</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/04/zeus-rzadzi-lista-fortune-500/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Biometria w bankomatach &#8211; bankomaty dla analfabetów!</title>
		<link>http://www.e-klapa.org/index.php/2010/04/biometria-w-bankomatach-bankomaty-dla-analfabetow/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/04/biometria-w-bankomatach-bankomaty-dla-analfabetow/#comments</comments>
		<pubDate>Sat, 10 Apr 2010 00:29:54 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[bankowość]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[biometria]]></category>
		<category><![CDATA[emv]]></category>
		<category><![CDATA[eurocard]]></category>
		<category><![CDATA[karty kredytowe]]></category>
		<category><![CDATA[karty płatnicze]]></category>
		<category><![CDATA[linie papilarne]]></category>
		<category><![CDATA[mastercard]]></category>
		<category><![CDATA[odcisk palca]]></category>
		<category><![CDATA[pin]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>
		<category><![CDATA[visa]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=155</guid>
		<description><![CDATA[Informację o wprowadzeniu w Polsce bankomatów wspierających biometryczne metody uwierzytelniania traktujemy jako (mało doniosłe acz ciekawe) wydarzenie mające na celu podnieść poziom bezpieczeństwa. Z punktu widzenia postępu technicznego nie ma w tym niczego interesującego (ot połączenie kilku, znanych od lat technologii), okazuje się jednak, że najbardziej z wdrożenia takiej high-endowej technologii cieszą się (już od kilku lat) [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 10px; margin-right: 10px;" title="Mahendra Sahni może w końcu odbierać wypłatę bez stania w kolejce [Pics: Prashant Ravi, BBC]" src="http://newsimg.bbc.co.uk/media/images/42713000/jpg/_42713565_bihatatm2203.jpg" alt=""  />Informację o wprowadzeniu w Polsce bankomatów wspierających biometryczne metody uwierzytelniania traktujemy jako (mało doniosłe acz ciekawe) wydarzenie mające na celu podnieść poziom bezpieczeństwa. Z punktu widzenia postępu technicznego nie ma w tym niczego interesującego (ot połączenie kilku, znanych od lat technologii), okazuje się jednak, że najbardziej z wdrożenia takiej high-endowej technologii cieszą się (już od kilku lat) azjatyccy analfabeci&#8230;</p>
<p><span id="more-155"></span>Korzystanie z bankomatu każdemu czytelnikowi niniejszego wpisu wyda się bardzo proste. O wiele trudniej jednak jest skorzystać z takiej maszyny, gdy nie umie się czytać i pisać. Wtedy np. trzeba stać w kolejce w banku po wypłatę. W poszukiwaniu źródeł informacji dotyczących technologii wykorzystywanych w biometrycznych bankomatach, natknąłem się na materiał BBC (<a href="http://news.bbc.co.uk/2/hi/south_asia/6478627.stm" onclick="pageTracker._trackPageview('/outgoing/news.bbc.co.uk/2/hi/south_asia/6478627.stm?referer=');">http://news.bbc.co.uk/2/hi/south_asia/6478627.stm</a>) sprzed TRZECH lat.</p>
<blockquote><p>The biometric cash machines are custom-made for people who cannot read or write and use features like fingerprint verification and voice guided animated screens and easy navigation.</p></blockquote>
<p>No i jestem zachwycony stosowaniem tego typu rozwiązań w krajach dotkniętych problemem analfabetyzmu &#8211; to ogromne ułatwienie dla tych ludzi (i chyba jedyne rozwiązanie).</p>
<p>Zastanawiam się jednak, czy w innych częściach świata takie rozwiązanie nie będzie wprowadzać NIŻSZEGO poziomu bezpieczeństwa. Mianowicie, teraz złoczyńcy nie będą musieli wymuszać/prosić PINów od ofiar &#8211; teraz wystarczy, aby przyłożyć rękę ofiary do czytnika a do bankomatu włożyć jego kartę aby zdobyć pieniądze. Obecnie &#8220;wystarczy&#8221;, że napadnięty będzie wystarczająco twardy i 3 razy poda niewłaściwy PIN, z biometrią &#8220;siła wyższa&#8221; dopnie swego&#8230;</p>
<p>Z drugiej strony biometria mogłaby zwiększyć poziom bezpieczeństwa poprzez zwolnienie nas z przykrego obowiązku zapamiętania kolejnego PINu/hasła. Nastąpi to jednak dopiero wtedy, gdy wszystkie urządzenia (czytniki kart w sklepach, bankomaty) będą wspierać biometrię&#8230; czyli nigdy(?)</p>
<p>Czytaj też: <a href="http://www.e-klapa.org/index.php/2010/04/pierwszy-w-polsce-bankomat-biometryczny/?source=rss">Pierwszy w Polsce bankomat biometryczny</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/04/biometria-w-bankomatach-bankomaty-dla-analfabetow/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pierwszy w Polsce bankomat biometryczny</title>
		<link>http://www.e-klapa.org/index.php/2010/04/pierwszy-w-polsce-bankomat-biometryczny/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/04/pierwszy-w-polsce-bankomat-biometryczny/#comments</comments>
		<pubDate>Fri, 09 Apr 2010 19:46:00 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Wiadomości]]></category>
		<category><![CDATA[bankowość]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[biometria]]></category>
		<category><![CDATA[emv]]></category>
		<category><![CDATA[eurocard]]></category>
		<category><![CDATA[karty kredytowe]]></category>
		<category><![CDATA[karty płatnicze]]></category>
		<category><![CDATA[linie papilarne]]></category>
		<category><![CDATA[mastercard]]></category>
		<category><![CDATA[odcisk palca]]></category>
		<category><![CDATA[pin]]></category>
		<category><![CDATA[prywatność]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>
		<category><![CDATA[visa]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=146</guid>
		<description><![CDATA[Już niedługo wypłacając pieniądze z bankomatu zamiast wpisywać PIN na klawiaturze będziemy przykładali palec. Po jego przyłożeniu czytnik porówna w podczerwieni wzór linii papilarnych i naczyń krwionośnych z danymi zapisanymi na karcie. Jako pierwszy taką usługę dla klientów wdroży Bank Polskiej Spółdzielczości.
Ciekawe jest jednak co innego &#8211; otóż pierwsze biometryczne bankomaty wprowadzono w krajach, gdzie [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: left;"><span style="font-family: Georgia, sans-serif; line-height: normal; font-size: 14px;">Już niedługo wypłacając pieniądze z bankomatu zamiast wpisywać PIN na klawiaturze będziemy przykładali palec. Po jego przyłożeniu czytnik porówna w podczerwieni wzór linii papilarnych i naczyń krwionośnych z danymi zapisanymi na karcie. Jako pierwszy taką usługę dla klientów wdroży Bank Polskiej Spółdzielczości.</span></p>
<p style="text-align: left;"><span style="font-family: Georgia, sans-serif; line-height: normal; font-size: 14px;">Ciekawe jest jednak co innego &#8211; otóż pierwsze biometryczne bankomaty wprowadzono w krajach, gdzie panuje analfabetyzm!</span></p>
<p><span id="more-146"></span></p>
<p style="text-align: left;">Jak podaje <a href="http://samcik.blox.pl/2010/01/Superbankomaty-wloz-karte-albo-i-nie-pokaz-paluch.html" onclick="pageTracker._trackPageview('/outgoing/samcik.blox.pl/2010/01/Superbankomaty-wloz-karte-albo-i-nie-pokaz-paluch.html?referer=');">Maciej Samcik</a> bankomaty biometryczne na dobre zadomowiły się w Japonii, jednak na naszym kontynencie to novum.</p>
<blockquote><p>Dziś bankomaty biometryczne powszechnie są używane tylko w Azji. Japońska firma Hitachi, która będzie wprowadzała tę technologię na polski rynek, podaje, że w Japonii ze 150 tys. bankomatów już co trzeci jest wyposażony w możliwość autoryzowania wypłat przez przyłożenie palca do czytnika biometrycznego.</p></blockquote>
<p>Obawy może wzbudzać teraz nie tylko bezpieczeństwo naszych pieniędzy, ale i części ciała, choć Samcik uspokaja</p>
<blockquote><p>Od razu rozwieję wątpliwości tych, którzy myślą, że ulubioną zabawą gangów będzie teraz obcinanie ludziom palców i przykładanie ich do czytników bankomatowych. Kochani gangsterzy: palec musi być żywy, bo inaczej czytnik nie zidentyfikuje układu naczyń. Sorry, ale możecie schować scyzoryki.</p></blockquote>
<p>No i rzeczywiście z odcinaniem paluchów problemu być nie powinno (po &#8220;śmierci&#8221; palca zmieni się jego obraz w podczerwieni). Natomiast nie jest prawdą, że zniknie problem z &#8220;EMV Klapą&#8221;:</p>
<blockquote><p>Kilka tygodni temu opisywałem już na stronach tego blogu pomysły wprowadzenia technologii biometrycznych przez polskie banki. Czy uzupełnienie lub wręcz zamiana sposobu autoryzacji transakcji karcianych, z opartego na PIN-ie na wykorzystujący biometrię, będzie lekarstwem na feler odkryty przez naukowców z Cambridge? Być może, ale skoro udało się &#8220;oszukać&#8221; czipa w kwestii PIN-u, to może można go też oszukać w kwestii zapisanych tam danych biometrycznych?</p></blockquote>
<p>Przypomnijmy, że atak polegał na tym, że do banku była wysyłana informacja o zgodności PINu, nie ma problemu, aby była przesyłana informacja o zgodności &#8220;odcisku&#8221;. Na szczęście niebezpieczeństwo przeprowadzenia takiego ataku nie jest duże (<a href="http://www.e-klapa.org/index.php/2010/02/zlamano_zabezpieczenia_kart_platniczych_z_chipem/?source=rss">czytaj</a>). Natomiast obejście samego mechanizmu biometrycznego jest być jeszcze bardziej karkołomne &#8211; już próba ominięcia zwykłego czytnika linii papilarnych nie jest prosta (<a href="http://niebezpiecznik.pl/post/jak-obejsc-czytnik-linii-papilarnych/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/jak-obejsc-czytnik-linii-papilarnych/?referer=');">Jak obejść czytnik linii papilarnych</a>), a teraz należałoby obejść jeszcze układ krwionośny.</p>
<p>Więcej:</p>
<ul>
<li><a href="http://wyborcza.pl/1,75248,7748128,Pierwszy_w_Polsce_bankomat_biometryczny__Klienci_wyplaca.html" onclick="pageTracker._trackPageview('/outgoing/wyborcza.pl/1_75248_7748128_Pierwszy_w_Polsce_bankomat_biometryczny_Klienci_wyplaca.html?referer=');">Pierwszy w Polsce bankomat biometryczny! Klienci wypłacą kasę bez PIN-u</a>.</li>
<li><a href="http://niebezpiecznik.pl/post/jak-obejsc-czytnik-linii-papilarnych/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/jak-obejsc-czytnik-linii-papilarnych/?referer=');">http://niebezpiecznik.pl/post/jak-obejsc-czytnik-linii-papilarnych/</a></li>
<li><a href="http://niebezpiecznik.pl/post/bankomat-biometryczny/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/bankomat-biometryczny/?referer=');">http://niebezpiecznik.pl/post/bankomat-biometryczny/</a></li>
<li><a href="http://samcik.blox.pl/2010/01/Superbankomaty-wloz-karte-albo-i-nie-pokaz-paluch.html" onclick="pageTracker._trackPageview('/outgoing/samcik.blox.pl/2010/01/Superbankomaty-wloz-karte-albo-i-nie-pokaz-paluch.html?referer=');">http://samcik.blox.pl/2010/01/Superbankomaty-wloz-karte-albo-i-nie-pokaz-paluch.html</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/04/pierwszy-w-polsce-bankomat-biometryczny/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Qubes OS bezpieczny system operacyjny</title>
		<link>http://www.e-klapa.org/index.php/2010/04/qubes-os-bezpieczny-system-operacyjny/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/04/qubes-os-bezpieczny-system-operacyjny/#comments</comments>
		<pubDate>Thu, 08 Apr 2010 12:21:51 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Wiadomości]]></category>
		<category><![CDATA[bankowość internetowa]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[fedora]]></category>
		<category><![CDATA[izolacja]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[prywatność]]></category>
		<category><![CDATA[systemy operacyjne]]></category>
		<category><![CDATA[wirtualizacja]]></category>
		<category><![CDATA[xen]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=138</guid>
		<description><![CDATA[InvisibleThingsLab (Joanna Rutkowska i Rafał Wojtczuk) zaprezentowało system operacyjny zapewniający bardzo wysoki poziom bezpieczeństwa. Nie jest to pełna niezależna dystrybucja a nakładka na Fedorę (obecnie wersję 12). Bezpieczeństwo systemu bazuje na koncepcji izolowania poszczególnych jego składników.]]></description>
			<content:encoded><![CDATA[<p>InvisibleThingsLab (Joanna Rutkowska i Rafał Wojtczuk) zaprezentowało system operacyjny zapewniający bardzo wysoki poziom bezpieczeństwa. Nie jest to pełna niezależna dystrybucja a nakładka na Fedorę (obecnie wersję 12).</p>
<p><span id="more-138"></span></p>
<p>Bezpieczeństwo systemu bazuje na koncepcji izolowania poszczególnych jego składników. Jest wcielenie w życie idei o których mówiła J. Rutkowska w  wywiadzie <a href="http://webhosting.pl/Izolacja.to.podstawa.bezpieczenstwa.Wywiad.z.Joanna.Rutkowska.zalozycielka.Invisible.Things.Lab" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Izolacja.to.podstawa.bezpieczenstwa.Wywiad.z.Joanna.Rutkowska.zalozycielka.Invisible.Things.Lab?referer=');">Izolacja to podstawa bezpieczeństwa</a>. Istotnym jest to, że zwykli użytkownicy nie muszą &#8220;bawić się&#8221; w instalowanie maszyn wirtualnych &#8211; co zabiera czas użytkownika i zasoby jego maszyny &#8211; tu wszystko mamy skrojone i predefiniowane, wg mnie &#8211; rewelacja!</p>
<p></p>
<p>Instalacja jest dość prosta: zaczynamy od instalacji Fedory 12 podczas której dodajemy dodatkowe repozytoria (<a href="http://www.qubes-os.org/trac/wiki/InstallationGuide" onclick="pageTracker._trackPageview('/outgoing/www.qubes-os.org/trac/wiki/InstallationGuide?referer=');">http://www.qubes-os.org/trac/wiki/InstallationGuide</a>), z których instalowane są składniki QubesOS. Dzięki takiemu modelowi (instalacja jednej z najpopularniejszych dystrybucji + doinstalowanie &#8220;dodatków&#8221;) system ma spore szanse na zdobycie dużej popularności &#8211; trzymam kciuki</p>
<p>Więcej:</p>
<ul>
<li><a href="http://qubes-os.org/" onclick="pageTracker._trackPageview('/outgoing/qubes-os.org/?referer=');">Strona Qubes OS</a></li>
<li><a href="http://www.qubes-os.org/trac/wiki/InstallationGuide" onclick="pageTracker._trackPageview('/outgoing/www.qubes-os.org/trac/wiki/InstallationGuide?referer=');">Instalacja Qubes OS</a></li>
<li><a href="http://niebezpiecznik.pl/post/qubes-os-bezpieczny-i-polski-system-operacyjny/" onclick="pageTracker._trackPageview('/outgoing/niebezpiecznik.pl/post/qubes-os-bezpieczny-i-polski-system-operacyjny/?referer=');">informacja prasowa nt. systemu</a></li>
<li>﻿﻿﻿﻿﻿<a href="http://webhosting.pl/Izolacja.to.podstawa.bezpieczenstwa.Wywiad.z.Joanna.Rutkowska.zalozycielka.Invisible.Things.Lab" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Izolacja.to.podstawa.bezpieczenstwa.Wywiad.z.Joanna.Rutkowska.zalozycielka.Invisible.Things.Lab?referer=');">Zeszłoroczny wywiad z J. Rutkowską nt. izolacji</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/04/qubes-os-bezpieczny-system-operacyjny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Certyfikaty SSL &#8211; domek z kart</title>
		<link>http://www.e-klapa.org/index.php/2010/03/certyfikaty-ssl-domek-z-kart/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/03/certyfikaty-ssl-domek-z-kart/#comments</comments>
		<pubDate>Fri, 26 Mar 2010 10:43:27 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[atak man in the middle]]></category>
		<category><![CDATA[bankowość internetowa]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[certyfikaty]]></category>
		<category><![CDATA[DNS]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[tajność]]></category>
		<category><![CDATA[TLS]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=130</guid>
		<description><![CDATA[Informacje sugerujące, że agencje rządowe wykorzystują współpracę z centrami certyfikacji do szpiegowania nie powinny chyba nikogo dziwić. O wiele większym problemem jest wykorzystywany przez nie scenariusz. Scenariusz pokazujący słabość architektury całego systemu.

Zacznijmy od artykułu Electronic Frontier Foundation: rządy mogą fałszować certyfikaty SSL:
Model bezpieczeństwa certyfikatów SSL ma jeden słaby punkt: musimy ufać urzędom certyfikującym. A co, [...]]]></description>
			<content:encoded><![CDATA[<p>Informacje sugerujące, że agencje rządowe wykorzystują współpracę z centrami certyfikacji do szpiegowania nie powinny chyba nikogo dziwić. O wiele większym problemem jest wykorzystywany przez nie scenariusz. Scenariusz pokazujący słabość architektury całego systemu.</p>
<p><span id="more-130"></span></p>
<p>Zacznijmy od artykułu <a href="http://webhosting.pl/Electronic.Frontier.Foundation.rzady.moga.falszowac.certyfikaty.SSL" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Electronic.Frontier.Foundation.rzady.moga.falszowac.certyfikaty.SSL?referer=');">Electronic Frontier Foundation: rządy mogą fałszować certyfikaty SSL</a>:</p>
<blockquote><p>Model bezpieczeństwa certyfikatów SSL ma jeden słaby punkt: musimy ufać urzędom certyfikującym. A co, jeśli one same nie są godne zaufania? Badacze Christopher Soghoian i Sid Stamm opublikowali szkic swojej pracy, w której przedstawiają dowody świadczące o tym, że urzędy certyfikujące współpracują z agencjami rządowymi. Celem takiej współpracy jest umożliwienie szpiegowania „bezpiecznej” komunikacji po SSL/TLS.</p></blockquote>
<p>Problemem jest tak na prawdę model działania SSL (a nie samo zaufanie do CA, choć to też jest ważne). Nim jednak przejdę do sedna, chciałbym przypomnieć jeszcze jedną notkę sprzed roku, obok której wszyscy przechodzili dość obojętnie (<a href="http://webhosting.pl/VeriSign.reaguje.na.odkrycie.luki.w.certyfikatach.SSL" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/VeriSign.reaguje.na.odkrycie.luki.w.certyfikatach.SSL?referer=');">VeriSign reaguje na odkrycie luki w certyfikatach SSL</a>):</p>
<blockquote><p>Tim Callan, wiceprezes marketingu w VeriSignie przyznał na łamach firmowego bloga, że zademonstrowany podczas Chaos Communication Congress atak „pokazał, jak połączyć kolizje MD5 z innymi sprytnymi sztuczkami hakerskimi, by stworzyć fałszywy certyfikat”. Dodał jednocześnie, że odkąd jego firma wprowadziła certyfikaty RapidSSL, zaprzestała korzystania z MD5, dlatego to, co VeriSign sprzedaje obecnie „nie jest podatne na ten atak”. Dotychczasowe certyfikaty „mają być za darmo wymienione” do końca stycznia 2009 roku.</p></blockquote>
<p></p>
<p>Dlaczego przechodziliśmy obok tego obojętnie? Bo wydawało się, że to wydarzenie wielkiego znaczenia nie ma &#8211; ot, pewna firma sprzedawała lipny produkt a jej klienci byli narażeni na niebezpieczeństwo (i klienci klientów). Jednak zapomniano o jednym: certyfikaty podpisywane z wykorzystaniem MD5 (podpis RSA z funkcją skrótu MD5) zagrażały WSZYSTKIM. Dlaczego?</p>
<blockquote><p>Problem po części tkwi też w przeglądarkach. Lista akceptowanych przez nie CA jest całkiem duża (np. dla Internet Explorera Microsoft uznaje 264 takie urzędy) a ważność zaakceptowanych przez nich podmiotów jest uznawana bez dalszych pytań. Każdy CA może certyfikować dowolną witrynę na świecie, a przeglądarki nie zauważają, gdy zmieni się urząd certyfikacyjny poświadczający daną witrynę. Przykładowo, jeśli przez jakiś czas Gmail był uwiarygodniony przez VeriSign, a potem nagle przedstawił inny klucz, potwierdzony przez jakieś CA z Polski, Emiratów Arabskich czy Turcji, to z punktu widzenia przeglądarki nic się nie stało, wciąż wyświetlana jest uspokajająca kłódeczka.</p></blockquote>
<p>Jeżeli więc choć jedna firma wystawia nadal certyfikaty z MD5, to kupując u niej certyfikat możemy tanim kosztem stworzyć certyfikat dla DOWOLNEJ domeny i tanim kosztem podszywać się pod strony np. banków. Ciekawy jestem, czy zainteresowane firmy (w szczególności banki) monitorują sytuację.</p>
<p>Ktoś może jeszcze bronić takiego stanu rzeczy argumentując, że trafić na stronę z niebezpiecznym certyfikatem jest trudno, ale to nie prawda &#8211; wystarczy &#8220;pobawić się&#8221; z serwerami DNS (podstawić &#8220;swój&#8221; udostępniając hot-spota, nakłonić zainfekowane komputery, aby przekierowywały na inny adres, czy w końcu zaatakować/zatruć/przejąć serwer DNS).</p>
<p>Linki:<br />
- do publikacji <a href="http://files.cloudprivacy.net/ssl-mitm.pdf" onclick="pageTracker._trackPageview('/outgoing/files.cloudprivacy.net/ssl-mitm.pdf?referer=');">&#8220;od której wyszliśmy&#8221;</a><br />
- do ataku na <a href="http://www.win.tue.nl/hashclash/rogue-ca/" onclick="pageTracker._trackPageview('/outgoing/www.win.tue.nl/hashclash/rogue-ca/?referer=');">certyfikaty z md5</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/03/certyfikaty-ssl-domek-z-kart/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firma wskaże prezydenta?</title>
		<link>http://www.e-klapa.org/index.php/2010/02/firma-wskaze-prezydenta/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/02/firma-wskaze-prezydenta/#comments</comments>
		<pubDate>Wed, 17 Feb 2010 14:47:41 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[e-voting]]></category>
		<category><![CDATA[evoting]]></category>
		<category><![CDATA[integralność]]></category>
		<category><![CDATA[prywatność]]></category>
		<category><![CDATA[tajność]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>
		<category><![CDATA[weryfikowalność]]></category>
		<category><![CDATA[wybory przez internet]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=104</guid>
		<description><![CDATA[
Platforma Obywatelska przedstawia na swojej stronie www zarys systemu, który ma być użyty w prawyborach. Potwierdzają się wczorajsze obawy. Wygląda na to, że wyboru prezydenta RP może dokonać firma obsługująca prawybory: jeżeli oczywiście będzie miała taką chęć i o ile kandydat Platformy wygra. Przyjrzyjmy się zatem dokładniej proponowanemu rozwiązaniu (na tyle dokładnie, na ile pozwalają [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright" src="http://www.e-klapa.org/wp-content/uploads/2010/02/s245256043.jpg" alt="" width="115" height="107" /></p>
<p>Platforma Obywatelska <a href="http://www.platforma.org/pl/aktualnosci/newsy/art1935,komorowski-czy-sikorski-dowiemy-sie-na-wielkanoc.html" onclick="pageTracker._trackPageview('/outgoing/www.platforma.org/pl/aktualnosci/newsy/art1935_komorowski-czy-sikorski-dowiemy-sie-na-wielkanoc.html?referer=');">przedstawia na swojej stronie www</a> zarys systemu, który ma być użyty w prawyborach. Potwierdzają się wczorajsze <a href="http://www.e-klapa.org/index.php/2010/02/decyzja-tuska-prawybory-w-po-przez-internet/?source=rss">obawy</a>. Wygląda na to, że wyboru prezydenta RP może dokonać firma obsługująca prawybory: jeżeli oczywiście będzie miała taką chęć i o ile kandydat Platformy wygra. Przyjrzyjmy się zatem dokładniej proponowanemu rozwiązaniu (na tyle dokładnie, na ile pozwalają skąpe informacje). Przeanalizujemy tajność i równość wyborów, a także wskażemy zagrożenia jakie niesie ze sobą wykorzystanie możliwości głosowania przez internet.</p>
<p><span id="more-104"></span><br />
<strong><br />
</strong><br />
Na stronie Platformy czytamy:</p>
<blockquote><p>Karty do głosowania będą dystrybuowane poprzez Ogólnopolską Gazetę Platformy Obywatelskiej „POgłos”, która  jest wysyłana do wszystkich członków Platformy. Na jednej ze stron gazety zostanie wydrukowana karta do głosowania. Jednocześnie z wyborczym egzemplarzem „POgłosu” każdy członek PO dostanie dwie koperty. W jednej będą znajdowały się dane logowania do specjalnego serwera oraz unikalny login i hasło. Po ich wpisaniu system otworzy stronę głosowania, na której będzie można zaznaczyć wybór kandydata. Login i hasło będą jednorazowe. Głosować za ich pomocą będzie można tylko jeden raz.</p></blockquote>
<p>Członkowie Platformy głosujący przez internet będą musieli sobie odpowiedzieć na następujące pytania:</p>
<ul>
<li>czy mój komputer prześle głos na tego kandydata, na którego kliknąłem?</li>
</ul>
<p>Tu odpowiedź jest oczywista(?) &#8211; powstanie dedykowanego wirusa dla tych wyborów jest mało prawdopodobne.</p>
<ul>
<li>czy głos zostanie policzony przez serwer zgodnie z moją wolą?</li>
</ul>
<p style="text-align: left;">Tu pojawia się problem, bo kto ma pod swoją kontrolą serwer wyborczy, ten w tym systemie może WSKAZAĆ zwycięzcę&#8230;</p>
<p style="text-align: center;"></p>
<p style="text-align: left;">Problem polega na tym, że zachowanie zarazem: równości, tajności i weryfikowalności głosowania jest niezwykle trudne. Problemem jest nawet przeprowadzenie elektronicznych wyborów spełniające te trzy własności odbywających się lokalu wyborczym (pierwsze takowe dopiero w <a href="http://webhosting.pl/Pierwsze.weryfikowalne.wybory.zastosowane.w.praktyce" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/Pierwsze.weryfikowalne.wybory.zastosowane.w.praktyce?referer=');">2009 roku</a>), a co dopiero przeprowadzenie takiego głosowania przez internet. To właśnie dlatego w wielu krajach (np w <a href="http://webhosting.pl/E_voting.czyli.elektroniczne.wybory.Kiedy.beda.bezpieczne" onclick="pageTracker._trackPageview('/outgoing/webhosting.pl/E_voting.czyli.elektroniczne.wybory.Kiedy.beda.bezpieczne?referer=');">Niemczech</a>, <a href="http://hackaday.com/2006/10/06/voting-machine-chess/" onclick="pageTracker._trackPageview('/outgoing/hackaday.com/2006/10/06/voting-machine-chess/?referer=');">Holandii</a>, czy <a href="http://www.sos.ca.gov/elections/elections_vsr.htm" onclick="pageTracker._trackPageview('/outgoing/www.sos.ca.gov/elections/elections_vsr.htm?referer=');">USA</a>) były z tym problemy. Zaproponowany system nawiązuje do dawnych tradycji: &#8220;nie ważne kto jak głosuje, ważne kto liczy&#8221;.</p>
<p style="text-align: left;">
<pre><span style="color: #993300;"><strong><span style="color: #ff9900;">Update: godzina 20:30:</span></strong></span></pre>
<p><em>1. Obejrzałem Fakty TVN, a tam Justyna Pochanke zapowiedziała, <span style="font-style: normal;"><em>że będzie można głosować wysyłając maila &#8211; jak rozumiem, mała wpadka.</em></span></em></p>
<p><em>2. Na stronie TVN24 pojawił się obszerny </em><a href="http://www.tvn24.pl/-1,1643687,0,1,kliknij-w-komorowskiego--naklej-znaczek-na-sikorskiego,wiadomosc.html" onclick="pageTracker._trackPageview('/outgoing/www.tvn24.pl/-1_1643687_0_1_kliknij-w-komorowskiego--naklej-znaczek-na-sikorskiego_wiadomosc.html?referer=');"><em>wpis</em></a><em>, w którym czytamy:</em></p>
<blockquote><p>Żeby zachować bezpieczeństwo musieliśmy częściowo zrezygnować z tajności &#8211; przyznaje Gowin. Głosując trzeba będzie podać swoje dane. Będą mieli do nich dostęp członkowie komisji wyborczej, z Hanną Gronkiewicz Waltz na czele, i członkowie zewnętrznej firmy informatycznej.</p>
<p>Ale, jak podkreśla Gowin, zostaną oni zobowiązani do dyskrecji. Na decyzję i głosowanie będzie miesiąc &#8211; system będzie przyjmował głosy do końca marca.</p></blockquote>
<p><em>Tak więc, moje powyższe wątpliwości nie mają za bardzo sensu. Niestety takie wybory chyba też sensu nie mają&#8230; Cóż to za wybory &#8211; ani jawne, ani tajne&#8230; choć z drugiej strony bardziej jawne &#8211; przecież członkowie komisji dowiedzą się, jak głosował Tusk (on na pewno zagłosuje przez internet). Jak długo zostanie to utrzymane w sekrecie (zakładam, że nie będzie wskazywać publicznie swojego faworyta)?</em></p>
<p><em>3. W materiale Jakuba Sobieniowskiego (Fakty TVN) grafika przedstawiająca schemat głosowania korespondencyjnego odbiega od modelowego rozwiązania przedstawionego w dalszej części wpisu &#8211; jest to niepokojące, bo może dochodzić do nacisków.</em></p>
<p><em>Reasumując: </em></p>
<p><em>1. gdybym miał głosować, wolałbym zrobić to &#8220;tradycyjnie&#8221; &#8211; tj. listownie.</em></p>
<p><em>2. procedurę głosowania listowego można jeszcze poprawić.</em></p>
<p><em>3. z wyborów przez internet powinni się wycofać </em></p>
<p><em><span style="color: #ff9900;">Koniec apdejtu</span></em></p>
<p style="text-align: left;">
<p>Dlatego w przypadku tego rozwiązania bezpieczniej jest głosować za pomocą poczty, choć i tu czyhają niebezpieczeństwa.</p>
<p><strong>Głosowanie pocztowe</strong></p>
<p>Jedynymi problemami na etapie dystrybucji kart wyborczych i kodów mogą być zagadnienia związane z:</p>
<ul>
<li>dystrybucją kopert &#8211; ktoś w centrali może wiedzieć jakie loginy trafiają do konkretnych &#8220;kół&#8221;. Jeżeli koło jest dostatecznie małe, to można wymusić, aby jego członkowie głosowali w określony sposób, a później ich z tego rozliczać</li>
<li>wygenerowaniem dodatkowych loginów dla pewnej grupy członków (taki odpowiednik martwych dusz)</li>
</ul>
<p>Jeżeli jednak zadba się odpowiednio o procedurę wkładania loginów do kopert (po włożeniu wszystkich dokonujemy mieszania i dopiero dobrze wymieszane wkładamy do kopert, w których wyślemy je do odbiorców), to pierwszy problem mamy rozwiązany (choć ciężko mi jest wyobrazić sobie mieszanie ponad 40 tys. kopret).</p>
<p>Problem dodatkowych loginów jest o wiele poważniejszy i powinno się o niego zadbać &#8211; tutaj ciężko jest zastąpić procedurę sprawdzania dowodów osobistych, z jaką się spotykamy w głosowaniu tradycyjnym.</p>
<p style="text-align: center;"></p>
<p><strong><br />
</strong></p>
<blockquote><p>Członkowie PO, którzy wybiorą tradycyjną metodę głosowania, będą mogli wyciętą z „POgłosu” kartę do głosowania włożyć do dołączonej koperty i wysłać pocztą.<br />
Żeby uniemożliwić podwójne głosowanie (przez Internet i tradycyjnie) do koperty z kartą do głosowania trzeba będzie włożyć także oryginalną kopertę z jednorazowymi kodami. Osoby, które otworzą kopertę z kodami nie będą więc miały możliwości wysłania ważnego głosu pocztą.</p></blockquote>
<p>Ciekawostką jest fakt, że głosowanie pocztowe nazywane jest &#8220;tradycyjną metodą głosowania&#8221;. Bezpieczeństwo opiera się na założeniu, że nie ma możliwości otworzenia a następnie ponownego zamknięcia koperty, aby ta uchodziła za &#8220;oryginalną&#8221;. To dość słabe założenie, choć może jednak powinienem ująć to inaczej: wierzy się w uczciwość głosujących &#8211; tylko dlaczego w takim razie wprowadza się takie zabezpieczenie &#8211; może wystarczyłaby obietnica, że odda się tylko jeden głos?</p>
<p>Przeprowadzając głosowanie pocztowe zwykle robi się to w następujący sposób:</p>
<ul>
<li>do koperty A wkłada się głos</li>
<li>do koperty B wkłada się kopertę A oraz &#8220;kartę z kodem uwierzytelniającym&#8221;</li>
</ul>
<p>Zliczanie głosów wygląda wtedy następująco:</p>
<ul>
<li>otwierane są koperty, sprawdzana jest poprawność kodu. Jeżeli kod jest niepoprawny, to &#8220;wyrzucamy&#8221; kopertę A, a jeżeli jest poprawny, to koperta A wędruje &#8220;do urny&#8221;</li>
<li>wyjmuje się koperty z urny, otwiera je i zlicza głosy.</li>
</ul>
<p>Powyższa procedura zapewnia tajność i równość. Weryfikowalność jest taka sama jak w wyborach tradycyjnych (zakładając, że wszystkie głosy dotarły do komisji) &#8211; ufamy, że członkowie komisji zliczającej głosy patrzą sobie na ręce.</p>
<p>W opisie procedury znajdującej się na stronie Platformy nie można się jednoznacznie doszukać powyższego schematu (może nie umiem czytać, a może nie zostało to odpowiednio sformułowane).</p>
<p>Nie jest jasno napisane, czy razem z głosem będzie &#8220;szła&#8221; tylko koperta z kodami jednorazowymi, czy może też obok będzie kartka z loginem. Tak czy owak, ominięcie etapu wrzucania kopert z głosami do urny może posłużyć wymuszeniom (np. gdy kod i głos będą widoczne po otwarciu koperty).</p>
<p><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/02/firma-wskaze-prezydenta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Prawybory przez internet(?)</title>
		<link>http://www.e-klapa.org/index.php/2010/02/decyzja-tuska-prawybory-w-po-przez-internet/?source=rss</link>
		<comments>http://www.e-klapa.org/index.php/2010/02/decyzja-tuska-prawybory-w-po-przez-internet/#comments</comments>
		<pubDate>Tue, 16 Feb 2010 20:15:44 +0000</pubDate>
		<dc:creator>fabrycy</dc:creator>
				<category><![CDATA[Komentarze]]></category>
		<category><![CDATA[bankowość]]></category>
		<category><![CDATA[bankowość internetowa]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[e-voting]]></category>
		<category><![CDATA[evoting]]></category>
		<category><![CDATA[integralność]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[prywatność]]></category>
		<category><![CDATA[tajność]]></category>
		<category><![CDATA[uwierzytelnianie]]></category>
		<category><![CDATA[weryfikowalność]]></category>
		<category><![CDATA[wybory przez internet]]></category>

		<guid isPermaLink="false">http://www.e-klapa.org/?p=76</guid>
		<description><![CDATA[Jedną z wiadomości dnia (onet, tvn24) jest deklaracja w sprawie przeprowadzenia prawyborów w PO za pomocą głosowania internetowego. E-klapowość artykułu na Onecie przejawia się tymi słowami...]]></description>
			<content:encoded><![CDATA[<p><img class="alignright" title="Make your vote count" src="http://chinstrap.cs.athabascau.ca/aulocal69/make_your_vote_count.jpg" alt="" width="350" height="364" />Jedną z wiadomości dnia (<a href="http://wiadomosci.onet.pl/2129358,,,,,1265317,10854,itemspec.html" onclick="pageTracker._trackPageview('/outgoing/wiadomosci.onet.pl/2129358_1265317_10854_itemspec.html?referer=');">onet</a>, <a href="http://www.tvn24.pl/-1,1643543,0,1,kandydat-z-prawyborow-nazwisko-do-konca-marca,wiadomosc.html" onclick="pageTracker._trackPageview('/outgoing/www.tvn24.pl/-1_1643543_0_1_kandydat-z-prawyborow-nazwisko-do-konca-marca_wiadomosc.html?referer=');">tvn24</a>) jest deklaracja w sprawie przeprowadzenia prawyborów w PO za pomocą głosowania internetowego. E-klapowość artykułu na Onecie przejawia się tymi słowami:</p>
<blockquote><p>System, przy pomocy którego PO chce wyłonić swojego kandydata jest już powszechnie stosowany w Polsce. Z bardzo podobnych rozwiązań korzystają bowiem banki realizując za ich pomocą bankowość internetową.</p></blockquote>
<p>Jedyny element, który może być podobny w tych systemach, to rozesłanie kodów dostępu do systemu wyborcom/członkom PO.</p>
<p>Po raz kolejny nie dostrzega się tej subtelnej (aż tak subtelnej, że niezauważalnej?) różnicy pomiędzy wyborami internetowymi a bankowością elektroniczną:</p>
<ul>
<li>w bankowości: klient i bank wiedzą kto co robi</li>
<li>w wyborach: to wyborca (klient) ma wiedzieć jak zagłosował, a system wyborczy (bank) ma głosu (transakcji) nie poznać, ale go uwzględnić.</li>
</ul>
<p><span id="more-76"></span></p>
<p>Media donoszą:</p>
<blockquote><p>Przygotowaliśmy system, który gwarantuje szczelność i przejrzystość. Każdy, kto będzie głosował poprzez internet będzie miał login, który będzie odnosił się tylko dla konkretnej osoby&#8221; &#8211; tłumaczył szef rządu.<br />
Jak dodał uniemożliwi to oddawanie głosu dwa razy. Podobnie zabezpieczone ma być głosowanie korespondencyjne.</p></blockquote>
<p>Nie należy zapominać, że wspomniane wymagania, to dopiero początek własności, które powinien spełnić wdrożony system (więcej na ten temat znajduje się <a href="http://www.e-glosowanie.org/index.php?option=com_content&amp;view=article&amp;id=46&amp;Itemid=55" onclick="pageTracker._trackPageview('/outgoing/www.e-glosowanie.org/index.php?option=com_content_amp_view=article_amp_id=46_amp_Itemid=55&amp;referer=');">tu</a> i <a href="http://pl.wikipedia.org/wiki/G%C5%82osowanie_elektroniczne" onclick="pageTracker._trackPageview('/outgoing/pl.wikipedia.org/wiki/G_C5_82osowanie_elektroniczne?referer=');">tu</a>) &#8211; szef rządu wzmiankuje tylko o RÓWNOŚCI głosowania. A gdy chce się głosować przez internet, to wypadałoby też zapewnić TAJNOŚĆ.</p>
<p style="text-align: center;"></p>
<p>Na tym jednak nie koniec, bardzo trudno, zachowując równość i tajność zadbać o WERYFIKOWALNOŚĆ. Cóż to takiego? Chodzi o to, aby każdy z głosujących wiedział, że jego głos zostanie policzony zgodnie z intencjami. Ma to przede wszystkim na celu wykluczenie:</p>
<ul>
<li>ataków malware (nie chcemy przecież, aby zamiast nas głos oddawał tak na prawdę twórca wirusa)</li>
<li>możliwości manipulacji głosów przez członków komisji wyborczej (super zabieg PRowy: pozwalamy głosować członkom, ale to Zarząd partii podejmie decyzję&#8230;;))</li>
</ul>
<p>Założę się, że dzisiejsza deklaracja jest zaskakująca dla&#8230; PO, bo wydaje mi się, że tak na prawdę oni nie planowali wyborów przez internet, tylko korespondencyjne:</p>
<blockquote><p>Premier powiedział też, że głosowanie przez internet to &#8220;jego osobista idee fixe&#8221;. Przyznał jednocześnie, że dziś Polska nie jest gotowa do &#8220;sprawnego i bezpiecznego&#8221; przeprowadzenia wyborów powszechnych &#8211; poprzez głosowanie w internecie. Ale &#8211; jak zastrzegł &#8211; przyszłość należy do tego typu technik głosowania.</p></blockquote>
<p>Po powyższej wypowiedzi widać, że próbowano go od tego odwieść, ale nie dał się przekonać.</p>
<p>Przeczytaj też nowszy wpis: <a href="http://www.e-klapa.org/index.php/2010/02/firma-wskaze-prezydenta/?source=rss">Firma wskaże prezydenta</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.e-klapa.org/index.php/2010/02/decyzja-tuska-prawybory-w-po-przez-internet/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

