Arkiv

Arkiv for kategorien ‘Kode’

SSL Sikkerhed er noget svært noget…

5 februar, 2012 Ingen kommentarer

Jeg studsede lidt over en opdatering til OS X i dag.

Apple var også sent ude i forhold til at ophæve tilliden til alle certifikater udstedt af det malaysiske underordnede nøglecenter (CA) DigiCert Sdn. Bhd, som sikkerhedsanalytikere sidste år fandt ud af, havde udstedt 22 certifikater med svage 512 bit-nøgler samt certifikater uden korrekte anvendelsesudvidelser eller tilbagekaldelsesoplysninger.

Microsoft og Mozilla ophævede tilliden til alle certifikater fra dette underordnede nøglecenter for tre måneder siden.

Det er altså ikke en decideret sikkerheds opdatering Apple her kommer med. Det er blot en ‘justering’ af rod certifikaterne i SSL træet.

Det der undrer mig, er at den slags opdateringer burde slet ikke være nødvendige. Så vidt jeg ved, kan man sagtens signere et givent certifikat, og dermed også et rod certifikat flere gange, af andre certifikater. Hvorfor har Apple ikke bare lavet deres ‘eget’ rodcertifikat, og signeret de udbydere, som de stoler på. Så kunne blot have lagt den malaysiske udbyder i deres CRL liste, hvorefter hans certifikater er tilbagekaldt, enkelt, hurtigt og sikkert.

Måske er løsningen at bruge DNSSEC til at opbevare offentlige nøgler i, så man helt undgår certifikat udbyderne. Ulempen er at det blot sikrer at vedkommende der har kontrollen over DNS, også har kontrollen over den givne server. Det sikrer imod Man In the Middle, men hjælper ikke meget, imod at folk logger på deres netbank på domænet www.n0rdeabank.dk.com. Den sikkerhed er der heller ikke meget af i dag, da det er de færreste ikke IT kyndige, der forstår sig på SSL certifikater og udvidede parametre. De kigger blot efter hængelåsen, for det er det vi andre har prædiket i årevis.

Egentlig burde vi slet ikke bruge SSL på den måde vi gør i dag. I SSL er sikkerhed alt eller intet. Mange af de oplysninger vi overfører, er jo ikke ‘hemmelige’, men vi vil blot have sikkerhed for at de er autentiske. Det klarer IPSec egentlig meget bedre, ved at have to forskellige lag af sikkerhed. AH, Authentication header, sikrer at der ikke er ændret i indholdet undervejs. ESP, Encapsulating Security Payloads, sikrer at det overførte holdes hemmeligt, så udenforstående ikke kan se indholdet. På den måde kan man overføre selve HTML siden, billeder og javascripts fra en netbank ukrypteret, men på en måde, så indholdet stadig kan verificeres. De data burde ikke indeholde nogle informationer, der er hemmelige, og kan på den måde caches af både slut browseren, men også af eventuelle proxies, som sparer båndbredde på vejen mellem banken og kunden. De hemmelige data, det vil sige en XML fil med kontonumre og saldoer, adgangskoder, eventuelle kontoudskrifter i PDF og andre hemmelige data, vil så kunne overføres fuldt fortroligt, ved hjælp af ESP. Hvis alt var bygget op om IPSec algoritmerne, ville vi være fri for at skulle kryptere store dele af vores data, men ville samtidig have fuldt tillid til de data vi overfører over et åbent Internet.

Categories: Hacking, Kode Tags:

Hvor faen logger jeg egentlig ind?

10 november, 2011 Ingen kommentarer

Dammit! Det er lige gået op for mig, at jeg havde smidt login siden til min _egen_ hjemmeside væk?!?
Det er skidt når man er nød til at logge på selve serveren og se hvad siden egentlig hedder…
Det er ikke så smart, at glemme at stoppe ‘meta’ blokken ind et sted i menuen. Så kan man jo ikke klikke for at logge ind…

Oh well: /wp-login.php eller /wp-admin/ virkede :D

Nå, men jeg må hellere få opdateret ønskelisten til jul. ;)

Categories: Hacking, Hverdag, Kode Tags:

TheCamp Dagbog, Dag 1

Jeg er i denne uge på TheCamp i Bregninge ved Kalundborg.

Det er ikke helt dag 1, men i går, lørdag, kom vi så sent frem, at det næsten ikke tæller med. :)
Vi fik installeret os, fundet et sted at sove og lidt plads til vores hær af laptops.

I dag er dagen så gået med et par forskellige foredrag, afslapning og lidt nørderier der har stået på min samvittighed i længere tid. Læs mere…

Categories: Hacking, Kode Tags:

Opgraderinger …

22 oktober, 2009 Ingen kommentarer

Jeg hader WordPress.
Jeg geninstallerede min webserver i tirsdags, og tjekkede i den forbindelse at alle mine WordPress installationer var opgraderet til nyeste version. To dage senere sender de en opgradering ud, så nu kan jeg sidde og opgradere alle mine sider igen :S

Godt nok er der kun 6 installationer på den her server, men jeg overvejer alligevel at lave et script der automatisk kan søge alle undermapper til mit webdir igennem og opgradere de WordPress installationer den kan finde. Det burde være handy :)

Categories: Hacking, Kode Tags:

Så kører serveren igen

20 oktober, 2009 Ingen kommentarer

Jeg hader når folk låner ens ting uden at spørge først :S
Specielt når det koster mig penge… :(

Anyway, jeg har geninstalleret serveren og opgraderet til Debian 5.0. Håber det virker lidt bedre for fremtiden :)

Categories: Hacking, Kode Tags: