-
Data: 2011-08-30 09:06:31
Temat: Re: Podpis elektroniczny dla ubogich
Od: nightwatch77 <r...@g...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Wnioski słuszne - zamiast od razu rzucać na stół podręcznik do
kryptografii lepiej się zastanowić nad używalnością rozwiązania.
Ktoś tu stwierdził że nie można polegać na loginie i haśle bo ten
kierownik na pewno rozda swoje hasło zastępcy, sekretarce i szefowi.
A ja bym się zastanowił dlaczego ów kierownik ma komuś dawać swoje
hasło - otóż dlatego że chce on zlecić zastępcy wykonanie jakiejś
czynności w swoim imieniu albo delegować częśc swojej
odpowiedzialności na kogoś innego a aplikacja po prostu nie ma takiej
funkcji. Często aplikacje biurowe nie obsługują nawet zastępstw a
wiadomo że ludzie nagminnie przekazują obowiązki zastępcom (urlopy,
choroby). Ta wada i inne podobne braki w logice aplikacji zmuszają
ludzi do obchodzenia zabezpieczeń systemu i nawet gdyby
zabezpieczeniem był klucz kryptograficzny to nikogo on nie powstrzyma
- po prostu kierownik idąc na urlop da swój klucz sekretarce a ta
będzie go wręczać wszystkim którzy przejęli obowiązki kierownika.
Wymyślony system zabezpieczeń musi być praktyczny i łatwy w obsłudze
tak żeby ludzie nie musieli go oszukiwać i żeby nie wstrzymywał pracy
w firmie tylko dlatego że projektant czegoś nie przewidział. To jest
największa 'dziura' w bezpieczeństwie gdy użytkownicy są zmuszeni do
ignorowania procedur. Uważam że aplikacja biurowa powinna minimalnie
ograniczać użytkownika (nie narzucać sztywnych reguł) ale za to
powinna wszystkie działania tego użytkownika rejestrować i pokazywać w
historii dokumentu. Podstawą tego jest wiarygodny i nieuciążliwy
mechanizm uwierzytelniania, najlepiej taki którego w ogóle nie widać.
R
On 30 Sie, 10:38, Jacek Czerwinski <x...@...z.pl> wrote:
> W dniu 2011-08-29 20:33, Grzegorz Wądzik. pisze:
>
> > Edek wrote:
>
> >> [nie po kolei...]
> > no jak widac poziom paranoi i ubogosci rozwiazania nie sa terminami jasnymi
> > dla obu stron, a pewnie co dopiero dla pytajacego.
>
> Dokładnie.
> Pytający rzucił pewnego rodzaju sondę i dziękuje za wypowiedzi.
> Pozwolę sobie podsumować:
> a) jest u niektórych sprzeciw, ale jest warunkowe przyzwolenie na
> lokalne, niezupełnie profesjonalne wdrożenie 'oparte o login'.
> b) rozwiązań idących "w górę" jest pełna skala.
>
> Subiektywnie wychwyciłem mocniej słowa 'niezaprzeczalność' oraz coś co
> nazwę 'zaufanie' (do algorytmu, admina, programisty integrującego to
> wszystko, itd) Zrozumiałem, że "pełnego" podpisu tu nigdy nie będzie
> choćby przez to, że jeszcze jeden podsystem i jeszcze jedno 'hasło'
> (pewien popularny obraz, jaki uzytkownik by doświadczał) to zbyt duży
> szok. A skoro szok, to trzeba zmniejszyć, więc nawet dobre biblioteki
> trzeba by zintegrowac z GUI itd, znacznie osłabia się projekt, od razu
> pytanie, co programista zrobi z hasłem itd. Tip-Top i matematycznie
> doskonale to na pewno nie będzie.
>
> Zdecydowanie z tego wątku wyniosłem myśl, że kontekst prawno-kadrowy
> rozwiązania trzeba dobrze sprawdzić i opisać (również streszczenie dla
> end-usera by stało się częścią jakiegoś regulaminu).
>
> PS. "ubogość" nawet niekoniecznie w wymiarze finansowym (choć budżet
> ogromny nie może być), ale organizacyjnym, edukacyjnym itd. Dostatecznie
> dużym problemem jest jedno DOBRE hasło, takie realia.
Następne wpisy z tego wątku
- 30.08.11 10:16 saint fir kenobi
- 30.08.11 10:41 b...@n...pl
Najnowsze wątki z tej grupy
- Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- Błąd w Sofcie Powodem Wymiany 3 Duńskich Fregat Typu Iver Huitfeldt
- Grok zaczął nadużywać wulgaryzmów i wprost obrażać niektóre znane osoby
- Can you activate BMW 48V 10Ah Li-Ion battery, connecting to CAN-USB laptop interface ?
- We Wrocławiu ruszyła Odra 5, pierwszy w Polsce komputer kwantowy z nadprzewodzącymi kubitami
- Ada-Europe - AEiC 2025 early registration deadline imminent
- John Carmack twierdzi, że gdyby gry były optymalizowane, to wystarczyły by stare kompy
- Ada-Europe Int.Conf. Reliable Software Technologies, AEiC 2025
- Linuks od wer. 6.15 przestanie wspierać procesory 486 i będzie wymagać min. Pentium
- ,,Polski przemysł jest w stanie agonalnym" - podkreślił dobitnie, wskazując na brak zamówień.
- Rewolucja w debugowaniu!!! SI analizuje zrzuty pamięci systemu M$ Windows!!!
- Brednie w wiki - hasło Dehomag
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
Najnowsze wątki
- 2025-08-06 Gdynia => Konsultant wdrożeniowy (systemy controlingowe) <=
- 2025-08-06 Białystok => Inżynier oprogramowania .Net <=
- 2025-08-06 "[...] sejmowe wystąpienie posłanki Klaudii Jachiry, która zakończyła je słowami ,,Sława Ukrainie"."
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Panuje się 181 159,42 zł./mies. na posła w 2026r.
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Czy cos fi przechodzi przez trafo separujące?
- 2025-08-05 kajaki i promile
- 2025-08-05 Re: Tesla jest bezpieczna, wczoraj spaliła się doszczętnie na Ursynowie i nikomu się nic nie stało
- 2025-08-05 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-08-05 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-05 B2B i książka przychodów i rozchodów
- 2025-08-04 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML