<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Komentarze do wpisu 'Malware z cyfrowym podpisem'</title>
	<atom:link href="http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/feed/" rel="self" type="application/rss+xml" />
	<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/</link>
	<description></description>
	<pubDate>Sun, 27 Jul 2008 07:35:20 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>Przez: Michał Osmenda</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34131</link>
		<dc:creator>Michał Osmenda</dc:creator>
		<pubDate>Sun, 16 Sep 2007 08:04:49 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34131</guid>
		<description>@Zonewelld: wlasnie przeczytalem artykul na vagla.pl i nawet autor nie twierdzi, ze to MS sfinansowal akcje. Mozna sie domyslac, ze Google jest calkiem duzym konkurentem MS, ale nie bawmy sie w metody rodem z polskiej polityki i nie rzucajmy wyrokow bez potwierdzenia.</description>
		<content:encoded><![CDATA[<p>@Zonewelld: wlasnie przeczytalem artykul na vagla.pl i nawet autor nie twierdzi, ze to MS sfinansowal akcje. Mozna sie domyslac, ze Google jest calkiem duzym konkurentem MS, ale nie bawmy sie w metody rodem z polskiej polityki i nie rzucajmy wyrokow bez potwierdzenia.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Michał Osmenda</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34130</link>
		<dc:creator>Michał Osmenda</dc:creator>
		<pubDate>Sun, 16 Sep 2007 07:55:54 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34130</guid>
		<description>@zonewelld: nie jestem rzecznikiem prasowym i nie moge sie na takie tematy wypowiadac. Poza tym, nic nie wiem o sprawie, wiec ciezko mi komentowac - do mnie nikt nie dzwonil :)</description>
		<content:encoded><![CDATA[<p>@zonewelld: nie jestem rzecznikiem prasowym i nie moge sie na takie tematy wypowiadac. Poza tym, nic nie wiem o sprawie, wiec ciezko mi komentowac - do mnie nikt nie dzwonil <img src='http://michal.osmenda.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Zonewelld</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34129</link>
		<dc:creator>Zonewelld</dc:creator>
		<pubDate>Sun, 16 Sep 2007 07:49:54 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34129</guid>
		<description>Ja mam takie zajmujące pytanie z innej beczki, na temat konkurencji na rynku internetowym firm Google i Microsoft.
Otóż nie tak dawno temu pewna agencja reklamowa dzwoniła do ludzi z branży czy by nie chcieli poprzeć jedynie słusznej sprawy- petycji o tym że niby google wykorzystuje pozycje monopolistyczną. Petycja oczywiście w trosce o klienta! Oczywiście!
Wyczytałem że petycja pojawiła się w kilku krajach, a głównym organizatorem jest jedna z agencji w Londynie- na zlecenie?
Na zlecenie Microsoft.
Bo chyba żadna inna firma nie jest zdolna do tak obrzydliwych działań.

Co Pan na to Panie Michale? Jest ta sprawa Panu znana?
Chciałbym usłyszeć zdanie obu stron- do przedstawiciela MS na pewnym forum też się zgłosiłem.
Więcej na wykop.pl
lub tu: http://prawo.vagla.pl/node/7476</description>
		<content:encoded><![CDATA[<p>Ja mam takie zajmujące pytanie z innej beczki, na temat konkurencji na rynku internetowym firm Google i Microsoft.<br />
Otóż nie tak dawno temu pewna agencja reklamowa dzwoniła do ludzi z branży czy by nie chcieli poprzeć jedynie słusznej sprawy- petycji o tym że niby google wykorzystuje pozycje monopolistyczną. Petycja oczywiście w trosce o klienta! Oczywiście!<br />
Wyczytałem że petycja pojawiła się w kilku krajach, a głównym organizatorem jest jedna z agencji w Londynie- na zlecenie?<br />
Na zlecenie Microsoft.<br />
Bo chyba żadna inna firma nie jest zdolna do tak obrzydliwych działań.</p>
<p>Co Pan na to Panie Michale? Jest ta sprawa Panu znana?<br />
Chciałbym usłyszeć zdanie obu stron- do przedstawiciela MS na pewnym forum też się zgłosiłem.<br />
Więcej na wykop.pl<br />
lub tu: <a href="http://prawo.vagla.pl/node/7476"  onclick="javascript:urchinTracker ('/outbound/comment/prawo.vagla.pl');">http://prawo.vagla.pl/node/7476</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Spotless</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34121</link>
		<dc:creator>Spotless</dc:creator>
		<pubDate>Thu, 13 Sep 2007 22:47:18 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34121</guid>
		<description>Andrzej,

Nie ucz ojca jak sie dieci robi. I nie wytykaj niekompetencji niewlasciwym osobom.

To co ty nazywasz "wydaniem" certyfikatu, w swiecie PKI jest wlasnie podpisaniem go. 

Thawte ma swoj certifikat, ktory moze uzyc (i uzywa) do podpisywania sprzedawanych certyfikatow -- czy to do celow "code signing", czy S/MIME albo SSL. W ten sposob tworzy sie lancuszek zaufania, a wiarygodnosc podpisu sprawdza sie wlasnie poprzez sprawdzanie autentycznosci podpisow wszystkich certyfikatow w lancuchu, az po certyfikat glowny (root CA), ktoremu ufa sie z zalozenia.

Certyfikat bez podpisu wydawcy nie jest certifikatem.

Szkoda, ze nie czaisz o co biega.</description>
		<content:encoded><![CDATA[<p>Andrzej,</p>
<p>Nie ucz ojca jak sie dieci robi. I nie wytykaj niekompetencji niewlasciwym osobom.</p>
<p>To co ty nazywasz &#8220;wydaniem&#8221; certyfikatu, w swiecie PKI jest wlasnie podpisaniem go. </p>
<p>Thawte ma swoj certifikat, ktory moze uzyc (i uzywa) do podpisywania sprzedawanych certyfikatow &#8212; czy to do celow &#8220;code signing&#8221;, czy S/MIME albo SSL. W ten sposob tworzy sie lancuszek zaufania, a wiarygodnosc podpisu sprawdza sie wlasnie poprzez sprawdzanie autentycznosci podpisow wszystkich certyfikatow w lancuchu, az po certyfikat glowny (root CA), ktoremu ufa sie z zalozenia.</p>
<p>Certyfikat bez podpisu wydawcy nie jest certifikatem.</p>
<p>Szkoda, ze nie czaisz o co biega.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Andrzej</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34120</link>
		<dc:creator>Andrzej</dc:creator>
		<pubDate>Thu, 13 Sep 2007 18:41:47 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34120</guid>
		<description>Sorry chlopaki ale jestescie troche niekompetenti. Przeczytajcie dokladnie. Thawte nic nie podpisalo!! Thawte wydalo certyfikat jakiejs firmie (Newtech) i tyle. Ten Newtech wypuscil spyware i go podpisal swoim certyfikatem. Ma do tego prawo. Thawte tylko gwarantuje ze podpis  jest autentyczny, tzn. ze na pewno podpisala go firma Newtech. 
Podobnie kazdy z nas moze zakupic certyfikat na swoja firme. Certyfikat wyda Ci Thawte, Verisign itd. I wtedy sobie mozesz podpisac co chcesz.

Zenujace jest to ze chip przedrukowal wpis do tego bloga. Szkoda ze ludzie nie czaja o co biega.</description>
		<content:encoded><![CDATA[<p>Sorry chlopaki ale jestescie troche niekompetenti. Przeczytajcie dokladnie. Thawte nic nie podpisalo!! Thawte wydalo certyfikat jakiejs firmie (Newtech) i tyle. Ten Newtech wypuscil spyware i go podpisal swoim certyfikatem. Ma do tego prawo. Thawte tylko gwarantuje ze podpis  jest autentyczny, tzn. ze na pewno podpisala go firma Newtech.<br />
Podobnie kazdy z nas moze zakupic certyfikat na swoja firme. Certyfikat wyda Ci Thawte, Verisign itd. I wtedy sobie mozesz podpisac co chcesz.</p>
<p>Zenujace jest to ze chip przedrukowal wpis do tego bloga. Szkoda ze ludzie nie czaja o co biega.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: uk4sh</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34119</link>
		<dc:creator>uk4sh</dc:creator>
		<pubDate>Thu, 13 Sep 2007 13:19:10 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34119</guid>
		<description>Hmmm - Microsoft nie jest waścicielem VeriSign (bo coś takiego obiło mi się o uszy na jakiś wykładzie gdzie ktoś wspomial, że Microsoft po zakupie veriSign pozostawił serwery na Linuxie)? 

W każdym bądź razie miałem na myśli to, że zakup takiego certyfikatu jest bardzo tani i bez znaczenia jest to czy chodzi o Thawte czy inną firmę:

http://www.verisign.com/products-services/security-services/code-signing/digital-ids-code-signing/index.html
http://www.verisign.com/code-signing/msft-partner-code-signing/index.html


Zaletą tego rozwiązania jest jednak to, że po certyfikacie możemy dotrzeć do firmy - autora szkodliwego oprogramowania.</description>
		<content:encoded><![CDATA[<p>Hmmm - Microsoft nie jest waścicielem VeriSign (bo coś takiego obiło mi się o uszy na jakiś wykładzie gdzie ktoś wspomial, że Microsoft po zakupie veriSign pozostawił serwery na Linuxie)? </p>
<p>W każdym bądź razie miałem na myśli to, że zakup takiego certyfikatu jest bardzo tani i bez znaczenia jest to czy chodzi o Thawte czy inną firmę:</p>
<p><a href="http://www.verisign.com/products-services/security-services/code-signing/digital-ids-code-signing/index.html"  onclick="javascript:urchinTracker ('/outbound/comment/www.verisign.com');">http://www.verisign.com/products-services/security-services/code-signing/digital-ids-code-signing/index.html</a><br />
<a href="http://www.verisign.com/code-signing/msft-partner-code-signing/index.html"  onclick="javascript:urchinTracker ('/outbound/comment/www.verisign.com');">http://www.verisign.com/code-signing/msft-partner-code-signing/index.html</a></p>
<p>Zaletą tego rozwiązania jest jednak to, że po certyfikacie możemy dotrzeć do firmy - autora szkodliwego oprogramowania.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Michał Osmenda</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34118</link>
		<dc:creator>Michał Osmenda</dc:creator>
		<pubDate>Wed, 12 Sep 2007 22:10:21 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34118</guid>
		<description>@spotless: dlategotez napisalem powyzej: "Problemem jest interpretacja, jaką zwykło się przyjmować dla kodu podpisanego przez zaufane firmy" :)</description>
		<content:encoded><![CDATA[<p>@spotless: dlategotez napisalem powyzej: &#8220;Problemem jest interpretacja, jaką zwykło się przyjmować dla kodu podpisanego przez zaufane firmy&#8221; <img src='http://michal.osmenda.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Spotless</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34117</link>
		<dc:creator>Spotless</dc:creator>
		<pubDate>Wed, 12 Sep 2007 21:42:41 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34117</guid>
		<description>Polemizowalbym. 

Problemem nie jest to, ze firma-oszust XXX dostala certyfikat od zaufanej firmy YYY, lecz to, ze ogolnie zostala wytworzona kultura ufania wszystkiemu, co jest podpisane. Czy to mailom, serwerom (SSL) czy tez wlasnie programom.

Wiadomo wszak, ze podpis cyfrowy gwarantuje tylko i wylacznie dwie rzeczy: pochodzenie oraz integralnosc podpisywanego materialu.

Thawte podpisalo certyfikat dla innej firmy, sprawdzajac jej istnienie, adres oraz zapewne prawo do uzywania danej nazwy, oraz za oplata wydalo certyfikat, ktory te dane poswiadcza. Thawte spelnilo swoj obowiazek. Sam napisales, ze podpis nie uwiarygadnia oprogramowania (czy maila, serwera), tylko poswiadcza, ze material NAPRAWDE pochodzi od danego nadawcy.

Do kogo wiec miec nalezy pretensje? Do Thawte? Za co? Do calej architektury PKI? Tez za co?

Ja mam pretensje do roznych publikacji, ktore pozwolily ludziom utozsamiac istnienie tej magicznej zoltej/zielonej klodki w mailach czy programach -- z bezpieczenstwem. Przeciez profesjonalne strony Phishingujace dane rowniez od lat juz uzywaja poprawnych i waznych certifykatow SSL. Klodka jest, jest OK!

Nie bez winy jest tez Microsoft (i inni producenci OS/przegladarek internetowych). OS ufa podpisanym programom, mimo, ze niekoniecznie powinien... 

Zatem moj apel: troche wiecej dystansu do kryptografii i PKI.</description>
		<content:encoded><![CDATA[<p>Polemizowalbym. </p>
<p>Problemem nie jest to, ze firma-oszust XXX dostala certyfikat od zaufanej firmy YYY, lecz to, ze ogolnie zostala wytworzona kultura ufania wszystkiemu, co jest podpisane. Czy to mailom, serwerom (SSL) czy tez wlasnie programom.</p>
<p>Wiadomo wszak, ze podpis cyfrowy gwarantuje tylko i wylacznie dwie rzeczy: pochodzenie oraz integralnosc podpisywanego materialu.</p>
<p>Thawte podpisalo certyfikat dla innej firmy, sprawdzajac jej istnienie, adres oraz zapewne prawo do uzywania danej nazwy, oraz za oplata wydalo certyfikat, ktory te dane poswiadcza. Thawte spelnilo swoj obowiazek. Sam napisales, ze podpis nie uwiarygadnia oprogramowania (czy maila, serwera), tylko poswiadcza, ze material NAPRAWDE pochodzi od danego nadawcy.</p>
<p>Do kogo wiec miec nalezy pretensje? Do Thawte? Za co? Do calej architektury PKI? Tez za co?</p>
<p>Ja mam pretensje do roznych publikacji, ktore pozwolily ludziom utozsamiac istnienie tej magicznej zoltej/zielonej klodki w mailach czy programach &#8212; z bezpieczenstwem. Przeciez profesjonalne strony Phishingujace dane rowniez od lat juz uzywaja poprawnych i waznych certifykatow SSL. Klodka jest, jest OK!</p>
<p>Nie bez winy jest tez Microsoft (i inni producenci OS/przegladarek internetowych). OS ufa podpisanym programom, mimo, ze niekoniecznie powinien&#8230; </p>
<p>Zatem moj apel: troche wiecej dystansu do kryptografii i PKI.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: kosmosik</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34116</link>
		<dc:creator>kosmosik</dc:creator>
		<pubDate>Wed, 12 Sep 2007 20:30:18 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34116</guid>
		<description>No to przecież jest oczywiste i musiało się stać prędzej czy później. Moim zdaniem umieszczanie w systemie takich, a nie innych certyfikatów jest działaniem szkodliwym i monopolistycznym.

Przeczy w ogóle idei i zasadom tego typu zabezpieczeń. Certyfikatowi należy ufać dlatego, że rozumiemy jak to działa. Nie dlatego, że domyślnie jest zainstalowany w systemie operacyjnym.

Thawte i inne tego typu firmy robią co robią nie dla bezpieczeństwa i dobra ludzkości tylko dla zarobku. Nie można wykluczyć sytuacji pomyłki czy stopniowego obniżania jakości usługi celem maksymalizacji zysków.

Na domiar złego większość tzw. zwykłych użytkowników nie potrafi weryfikować certyfikatów. Więc takich problemów będzie moim zdaniem więcej nie mniej.

Zawsze tak jest jak marketing wygrywa ze zdrowym rozsądkiem.</description>
		<content:encoded><![CDATA[<p>No to przecież jest oczywiste i musiało się stać prędzej czy później. Moim zdaniem umieszczanie w systemie takich, a nie innych certyfikatów jest działaniem szkodliwym i monopolistycznym.</p>
<p>Przeczy w ogóle idei i zasadom tego typu zabezpieczeń. Certyfikatowi należy ufać dlatego, że rozumiemy jak to działa. Nie dlatego, że domyślnie jest zainstalowany w systemie operacyjnym.</p>
<p>Thawte i inne tego typu firmy robią co robią nie dla bezpieczeństwa i dobra ludzkości tylko dla zarobku. Nie można wykluczyć sytuacji pomyłki czy stopniowego obniżania jakości usługi celem maksymalizacji zysków.</p>
<p>Na domiar złego większość tzw. zwykłych użytkowników nie potrafi weryfikować certyfikatów. Więc takich problemów będzie moim zdaniem więcej nie mniej.</p>
<p>Zawsze tak jest jak marketing wygrywa ze zdrowym rozsądkiem.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Przez: Michał Osmenda</title>
		<link>http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34115</link>
		<dc:creator>Michał Osmenda</dc:creator>
		<pubDate>Wed, 12 Sep 2007 19:26:28 +0000</pubDate>
		<guid isPermaLink="false">http://michal.osmenda.com/2007/09/12/malware-z-cyfrowym-podpisem/#comment-34115</guid>
		<description>@uk4sh: Microsoft nie moglby byc wydawca takiego certyfikatu, bo MS nie sprzedaje certyfikatow na zewnatrz. A to co jest podpisywane jest bardzo skrupulatnie sprawdzane.</description>
		<content:encoded><![CDATA[<p>@uk4sh: Microsoft nie moglby byc wydawca takiego certyfikatu, bo MS nie sprzedaje certyfikatow na zewnatrz. A to co jest podpisywane jest bardzo skrupulatnie sprawdzane.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
