eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingpodpis elektroniczny danych z okna przeglądarki › Re: podpis elektroniczny danych z okna przeglądarki
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: porneL <n...@p...net>
    Newsgroups: pl.comp.programming
    Subject: Re: podpis elektroniczny danych z okna przeglądarki
    Date: Wed, 21 Jan 2009 12:11:21 -0000
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 25
    Message-ID: <o...@a...local>
    References: <gl6ufj$rt3$1@atlantis.news.neostrada.pl>
    NNTP-Posting-Host: cpc4-acto9-0-0-cust565.brnt.cable.ntl.com
    Mime-Version: 1.0
    Content-Type: text/plain; format=flowed; delsp=yes; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1232539883 11702 86.13.122.54 (21 Jan 2009 12:11:23 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Wed, 21 Jan 2009 12:11:23 +0000 (UTC)
    X-User: pornelspam
    User-Agent: Opera Mail/10.00 (MacIntel)
    Xref: news-archive.icm.edu.pl pl.comp.programming:180771
    [ ukryj nagłówki ]

    On Wed, 21 Jan 2009 10:45:24 -0000, Wiktor Zychla <u...@n...com.eu> wrote:

    > chciałbym upewnić się, że nie ma innych możliwości niż te wskazane
    > przeze mnie poniżej (w sensie "tak to się właśnie robi").
    >
    > scenariusz: strona uruchomiona w przeglądarce, w której użytkownik
    > cośtam w formanty html sobie powpisywał. skądinąd użytkownik ma w
    > systemie (przeglądarce) zainstalowany certyfikat do podpisu
    > elektronicznego i nieistotne jest skąd ma ten certyfikat ani czy jest on
    > kwalifikowany.

    Po pierwsze *musisz* użyć SSL (https). Nie da się tego zastąpić żadnymi JSami,
    Flashami, ani Javą/ActiveX o ile nie wyedukujesz użytkowników, że muszą koniecznie
    weryfikować certyfikaty Javy/AX.

    Bez https można przeprowadzić atak MITM i zanim strona dotrze do twoich użytkowników,
    całkowicie usunąć z niej wszelką kryptografię albo dodać skrypty, które wysyłają
    atakującemu niezaszyfrowaną kopię, podmieniają dane przed podpisaniem, etc.

    Jeśli chesz uwierzytelnianie klientów za pomocą certyfikatów, to SSL w obecnych
    przeglądarkach to obsługuje standardowo. Nawet możesz wygenerować i zainstalować nowy
    certyfikat u klientów tagiem <keygen>:

    http://lists.whatwg.org/pipermail/whatwg-whatwg.org/
    attachments/20080714/07ea5534/attachment.txt

    myopenid.net używa tego w praktyce.

    --
    this.author = new Geek("porneL");


Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: