Zakaj potrebujemo resnično svetovno identiteto: vrednost EV

Kljub nasprotnim argumentom, izdatno preverjanje (EV) zagotavlja izjemno vrednost.

V juliju je Troy Hunt, strokovnjak za varnost in učitelj, ki je znan po orodju “Have I Been Pwned”?, napisal dolg članek o vrednostih certifikatov z izdatnim preverjanjem (Extended Validation – EV).

V članku se je spraševal o vrednosti EV certifikatov in ali jih uporabniki sploh opazijo. Hunt zaključuje:

“Bistvo je, da je učinkovitost EV certifikatov dandanes odvisna od ljudi, ki prepoznavajo [sic] kaj mislijo, in ustrezno prilagajajo njihovo vedenje. Težko se je sprijazniti s tem … “

To je vsekakor res. EV certifikati se zanašajo na uporabnika, da jih opazi in uporabi ta podatek. Ampak ali to pomeni, da EV certifikati nimajo vrednosti?

Preden se lotimo tega vprašanja, si vzemimo trenutek, da najprej predstavimo izraze:

Preberi več Zakaj potrebujemo resnično svetovno identiteto: vrednost EV

Googlov 80-milijardni konflikt interesov

Ko gre za HTTPS in Google, je na tapeti veliko več kot samo vaša varnost

Google se močno zavzema za univerzalno šifriranje v letu 2017. V resnici je to skupnost brskalnikov, vendar je Google vodja in se v tem pogledu zavzema kot aktivist.

Trenutno je ogromen prepad med organi za izdajo potrdil in brskalniki, zlasti Google-om, o tem, kako naj to izgleda. Dobri argumenti so podani na obeh straneh. Problem je, da je samo ena stran odprta pri navzkrižju interesov. Preberi več Googlov 80-milijardni konflikt interesov

Brskalniki morajo prenehati pomagati hekerjem izvajati “Phishing”

Rešitev za potrditev domene SSL za izboljšanje varnosti uporabnikov.

“Phishing” oz. lažno predstavljanje je sedaj bolj razširjen kot kdaj koli prej. Po mnenju Odbora APWG za internetno politiko je bilo leto 2016 resnično rekordno leto za lažno predstavljanje, leta 2017 pa je že na vrhu. Ta rast je v veliki meri naravna zaradi stalne rasti interneta. Vendar pa je zaradi sedanjega SSL sistema, ki ustvarja popolne pogoje za lažno predstavljanje – t.i. phishing, število prevar še večje.

Ta problem je dejansko sotočje dveh trendov. Prva je nedavna poteza brskalnikov, ki jih vodijo Google in Mozilla, da spremenijo uporabniški vmesnik (User Interface – UI) iz podcenjene ikone ključavnice v bolj privlačno in očitno zeleno binarno “Secure” / “Not Secure”, ki se je pričelo z izdajo programa Chrome 56 / Firefox 51.

To v povezavi s hitrim širjenjem prostega SSL-ja je ustvarilo okolje, v katerem lahko lažne spletne strani dodajo SSL in označijo stran kot »varno«. Prepričani smo, da se vsi strinjamo, da je spletno mesto z lažnim predstavljanjem označeno kot »varno«, slaba stvar . Izboljša moč lažnega predstavljanja.

In ne glede na začetne namere, trenutni uporabniški vmesnik pomaga pri lažnem predstavljanju.

Preberi več Brskalniki morajo prenehati pomagati hekerjem izvajati “Phishing”

5 načinov za ugotavljanje, ali je spletna stran ponarejena, goljufiva ali prevara

Obstaja veliko načinov za ugotavljanje, ali je spletna stran ponaredek – spodaj preberite naša priporočila

Internet je poln spletnih strani, ki so bodisi lažne, goljufive ali pa gre za prevaro. To je žalostno dejstvo. Razvoj interneta je prinesel številne izredno priročne prednosti v načinu nakupovanja, bančnih storitev in komuniciranja s svetom okoli nas. Hkrati je ta razvoj omogočil tudi nova tveganja – nove možnosti za kriminalce, da bi prevarali nič hudega sluteče.

Resnično, kaj vse se že ukvarja z goljufijo. Ti hekerji in spletni kriminalci so le malo več kot novodobni sleparji. Igra je tako stara kot čas sam – ljudje že od nekdaj goljufajo. Podobno kot starodavni prodajalci olj tudi ti sleparji hočejo samo eno stvar: vaš denar.

Danes njihova taktika vsebuje t.i. “phishing”.

Kaj je “Phishing”

Phishing” (lažno predstavljanje) je vrsta spletne goljufije, ki vključuje pridobivanje posameznika ali organizacije, da razkrije občutljive, včasih kočljive podatke, pod lažno pretvezo, ki so jo izdelali strokovnjaki. Ti napadi so v več oblikah, ki pogosto združujejo več medijev, da bi ustvarili vtis legitimnosti.

Kaj to pomeni?

Poglejmo primer. Napadalec lahko začne tako, da vam pošlje e-poštno sporočilo z naslova, ki je podoben uradnemu. Piše pa na primer: “Nekdo se je poskušal prijaviti v vaš račun iz druge države. Prosimo, posodobite svoje geslo.”

E-mail vsebuje povezavo do posebno oblikovane strani, ki je odlična kopija Googlove prijavne strani. Za nevešče oko je skoraj nemogoče prepoznati lažno stran od prave.

S prihodom brezplačnih SSL certifikatov in nedavnimi spremembami brskalnikov je postalo prikrivanje strani lažje kot kdajkoli prej.

Preberi več 5 načinov za ugotavljanje, ali je spletna stran ponarejena, goljufiva ali prevara

NIST uradno priporoča lepljenje gesla

Uradne smernice za geslo potrjujejo, kar je Varnostna skupnost navedla že dolgo nazaj

Ameriški nacionalni inštitut za standarde in tehnologijo (NIST) je močno vključen v določanje varnostnih standardov in redno prispeva k področju kriptografije. Na primer, NIST so objavili smernice za uporabo v ECC in gostili tekmovanje, ki je pripeljalo do razvoja SHA-3.

Junija so objavili  SP 800-63: Digital Identity Guidelines. Medtem ko vas ime lahko uspava, varnostno skupnost navdušuje kar je napisano znotraj dokumenta.

V štirih obsegih dokumentov je opisano, kako naj sistem skrbi za varnost računa, vključno z gesli, dvotaktno avtentifikacijo in povezano politiko. O vseh vrstah varnostnih tem NIST objavlja podobne dokumente, katerih cilj je pomoč inženirjem, ki morajo te sisteme implementirati.

Ena izmed tem, omenjena v dokumentih je “prilepljanje gesla” – omogočanje uporabnikom, da svoja gesla prilepijo v obrazce za prijavo. Presoja NIST? V redu je.

Preberi več NIST uradno priporoča lepljenje gesla