Wednesday, May 12, 2010

How To Downgrade Windows 7 Ultimate to Professional

Recently, I had to build a workstation for myself that is based on Windows, and will be able to replace my laptop for some home office tasks. and i had a Windows 7 Ultimate trial that i was playing with for a few days, and already installed lots of the required software, and figured i will then just need a license for it and continue to work…

The day has come, and the trial period expired, when i discovered that the only license i actually have is for a Professional edition. so i though, the best way will be to downgrade the system, should be easy right ?

The Windows installation mechanism works only in one direction, from lower to higher , so you can upgrade from Home to Professional , and from Professional to Ultimate for example, but not the other way around.

If you try to use the Upgrade tool, it will halt on this limitation , and will pop up a message like “Windows 7 Ultimate cannot be upgraded to Windows 7 Professional” and asks you to run a fresh install …

Well, there is a solution that involves some Windows Registry editing, which can nail this sucker down.

Step-By-Step:

  1. using the Start menu, type “regedit” and go to \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
  2. you will get the following registry values that you need to alter
  3. change the values of
    1. value of “EditionID” from “Ultimate” to “Professional”
    2. value of “ProductName” from “Windows 7 Ultimate” to “Windows 7 Professional”
  4. The Windows 7 Upgrade utility will be now fooled , and you can upgrade with no real issue.

Labels: , ,

Friday, June 27, 2008

אנטי - Agent

ועם כותרת משונה שכזו , נסביר...

במשך השנים, פיתחתי דעה די מוצקת לגבי כיצד אני רואה ורוצה לראות יישום של מערכות אבטחת מידע אשר מטפלות בהגנה על המידע עצמו - צריכות להיבנות מבחינת ארכיטקטורה.

כמו שרבים וטובים יודעים, פתרונות אבטחת המידע השונים המושתתים על טכנולוגיה - מתחלקים כמעט תמיד לשתי תצורות שונות - Host Based מבוסס AGENT , וNetwork Based מבוסס Appliance.

העיקרון תמיד היה פשוט . מצד אחד יש את פתרונות הAGENT אשר תפקידם הוא אכן לבצע פעולות מתקדמות להגנה על תחנת הקצה\שרת , ומצד שני יש את פתרונות הAPPLIANCE אשר נועדו לבצע את כל הבדיקות האפשריות לפני שההתקפה מגיעה בכלל למערכת הקצה.

ובכן , כפי שכותרת המאמר מציינת , אכן אני נגד פתרונות הAgent ברוב המקרים. אני אפילו מאמין שאם ניתן היה לבצע הכל בשכבת הACCESS ולא היו בעיות של גישה פיזית למערכות - לא הייתה הצדקה כלל לפתרונות AGENT.

ומה מניע את עמדתי ?

כאשר אנו מתקינים Agent על השרת, יש לקחת בחשבון שתהיה תמיד פגיעה בביצועים , אבל במקום סתם לזרוק מושגים , אסביר : כאשר Packet מגיע מהרשת לכיוון השרת עליו לעבור דרך מנגנוני ההגנה שהושמו על ידי הAgent שהותקן. כלומר - עלינו לנסות ולהבין מה הפעולה הקשה ביותר שיבצע אותו Agent ? והתשובה היא לא תמיד פשוטה ...

כאשר Packet לגיטימי (!) עובר דרך המערכת ,סימן שהיה עליו לעבור דרך כל מנגנוני הבדיקה , הסטטיסטיקה , הקורולציה וההגנה ולהיות מסומן כתקין כדי לעבור. נניח שאנחנו מדברים על מערכת סטנדרטית ש95% מהתעבורה אליה היא תעבורה תקינה ולא זדונית , כלומר עבור 95% מהתעבורה המערכת הולכת לעבור דרך כל פילטר אפשרי , ורק 5% הזדוני - באופן פארדוסקלי - יעצר אך יעמיס הכי מעט על המערכת.

מובן שאין מנוס ,וישנם דברים שצריכים להיבדק ברמת מקטע מקומי , אך אלו דברים בודדים כגון גישה פיזית, וביצוע פעולות Localhost אשר הינן כ0.5% מסך הפעולות שמבוצעות על השרת ... ואם כך , לפתרון מאסת התעבורה - אין סקאלאביליות בכלל. ופתרון Agent-ONLY אינו יכול להיכנס לנישת פתרון כאשר מדובר בכמויות מידע ובמערכות גדלות.

לעומת זאת , פתרונות הAppliance השונים , נבנים תוך ראיה מסוג שונה --> Throughput.

כלומר , כאשר אנו מטמיעים פתרון בתצורת Appliance אנו לוקחים בחשבון מראש את נפחי התעבורה שעלינו לטפל בהם , ולפי כך בוחרים את הAppliance המתאים לנו , תוך הבנה שאין צורך להשקיע בחומרה מחוזקת לשרתים המאחסנים מידע או אפליקציה.

קחו לדוגמא מערכות AntiVirus רשתיות , ומערכות AntiSpam רשתיות , ומערכות Application Firewall רשתיות ... ממש ניתן לראות את הטיפול המשופר בעומסים על המערכות ועל תעבורת הרשת. וזאת מאחר והטיפול בכל התעבורה המלוכלת ( או נקי ה! ) קורה בשלב לפני הגישה לשרת עצמו.

Labels: , , , , ,

Saturday, April 05, 2008

סוס טרויאני באתר Zap.co.il

במהלך היממה האחרונה קיבלתי התראות שונות כאשר השתמשתי באתר zap.co.il לחיפושים שונים. בכל פעם שאני מחפש משו באתר , אני מקבל התראה ממערכות הESET שלי ומערכת הFORTIGATE שלי על ניסיון חדירה של TROJAN בווקטור התקפה - IFrame.

אגב , אחת התוצאות היא שכאשר אתם מנסים ללחוץ על תוצאות חיפוש מסויימות - יש גרבלינג ללינק , והוא מפנה אתכם למקור חיצוני !

שלחתי מייל למפעילי ZAP בנושא.

zap-trojan

בדיקה :

נבדק באמצעות 4 מנועי הגנה שונים , על 4 מחשבים שונים ( בסביבות VMWARE סטריליות )

 

עדכון [ שעה 17:13 ] :

נשלח מייל למייל האדום של YNET לפני כשעתיים. מאז פוסם כבר בYNET מאמר לגבי ההתקפה על זאפ. אשר מקשרת ישירות לבלוג של Trent Micro לגבי ההתקפה. ( קישור )

Labels: , , , ,

Monday, March 31, 2008

נפרץ האתר www.mcds.co.il

מזמן לא יצא לי למצוא השחתת אתר, אך הנה ...

האתר mcds נפרץ והושחת על ידי האקר טורקי שמציג עצמו כ El_Muhhamed.

הוכחה :

mcds_co_il

אגב, מישהו חשב על הקונספירציה האפשרית שהאתרים הללו נפרצים על ידי ישראלים אשר מציגים את עצמם כהאקרים מוסלמים ? האם ייתכן שהדרך הכי טובה היא להאשים בחוץ ולא לבדוק בפנים ? אני בהחלט חושב שמדובר בסוגיה מעניינת שצריך לתת עליה את הדעת.

Labels: , , , ,

Friday, March 21, 2008

חג פורים ו Social Engineering , סיכון ?

קודם כל חג שמח לכולם, באמת עברה שנה מעניינת מאז פורים האחרון.

רציתי בהזדמנות זו לחלוק אתכם מחשבה שלי.

בחג פורים , רבות מחברות ההייטק שוכרות שירותיהם של חברות הפקה אשר מביאים דמויות שונות של שחקנים המחופשים ללייצנים וכדומה , ומסתובבים בתוך החברה ועושים לאנשים שמח. אני יכול למנות עשרות רבות של ארגונים שאני מכיר שאותם "ליצנים" מסתובבים להם בכיף ועושים שמח לאנשי תמיכה , למזכירות טלפוניות , למחלקת רכש , למחלקת שכר , למחלקת פרוייקטים , למנכ"ל ולמי לא ...

רגע ! האם מישהו בודק ומלווה את האנשים הללו בארגון ? האם מותר להם להסתובב במקומות אשר כאשר נראה את כף רגלו של מתחרה נזמין את האבטחה ? האם זכותו של ליצן לראות את המכרזים בהם החברה שלי עוסקת ואת תלושי המשכורת או הזמנות הרכש ?

זה נראה טריוויאלי , אבל דווקא בגלל הסיטואציה , רובנו מורידים את העירנות כאשר אנו רואים שהארגון והרווחה בארגון באים לעזור לנו להרגיש טוב לגבי עבודתנו. ומשקיעים מיטב המאמצים בכדי לגרום לעובד להרגיש שייך למקום העבודה ... אבל האם זה לא פותח דלת לצרות ?

כמובן , יש כאן דילמה ... לא נעביר ליצן חביב בדיקות פוליגרף בטרם נכנס אלינו למשרד. אבל האם לא הגיוני לקבל רשימה עם תמונות מהספק , ועם משך עבודתו של כל אדם בארגון ? והאם לא הגיוני להצמיד מאבטח \ איש מחלקת משאבי אנוש לאותם אנשים שילוו אותם במשך כל שיהותם במתקן ?

שווה מחשבה...

Labels: , , ,

Sunday, February 10, 2008

מחשבות לגבי OpenID

בעולם שבו הזהות הדיגיטלית שלנו הפכה להיות אחד הנושאים המרתקים והמובאים למרכז הבמה עוד ועוד ישנם פיתוחים רבים אשר מטרתם היא לשפר את התנועה שלנו ברשת בעולם הדיגיטלי ולהקל על הפעולות היומיומיות שאנו מבצעים אונליין.

אחת הדרכים המרתקות יותר שתופסות יותר ויותר כותרות לאחרונה היא OpenID.

מדובר בעצם בתשתית הומוגנית מקוונת אשר אמורה לאחד את כל השירותים אליהם אנחנו ניגשים , כגון חשבון הדואר האלקטרוני שלנו , חשבון הFacebook שלנו, חשבון הDIGG , וממשיכה לכיוון חשבון הבנק שלנו וכדומה.

הרעיון - לבסס זהות אחת בעלת אימות חזק ( ככל הניתן בסביבה אינטרנטית פתוחה ) ולאפשר לאדם להשתמש במספר שירותים מירבי תוך שימוש בזהות אחת ( אגב , זוכרים ? פעם היה נסיון נחמד בשם Microsoft Passport שלא כלכך הצליח ) .

למעשה , אם קוראים קצת את המסמכולוגיה וטכנולוגיה המרכיבה את התשתית ( ה Framework ) אפשר לראות שכחלק מהקונספט , החלק שמבצע את האימות הינו הדפדפן שלנו , כלומר שמירה על כמה שיותר SSO שאפשר .

אני אישית , רואה פה בעיה חמורה.

מעבר לדברים הברורים - שאם משתמש ישמור על חשבון הבנק שלו כמו שהוא שומר על חשבון האימייל שלו , אז אנחנו נכנסים לעידן חדש של סייברטרוריזם שבו גניבת זהות הופכת לכבדה יותר - בעלת משקל רב ובעלת השפעה חסרת תקדים ( סתם דוגמא : דמיינו מנכל אשר משתמש בתוכנת IM האהובה עליו , ובזכות כך , משתמש הבנק שלו נפגע , והמידע הרגיש של אותה חברה יכול להיפגע ).

אני מחפש את האלמנט הנוסף . האם ייתכן שיחול מהפך של Full Disclosure על מידע פרטי ?

הסיבה שאני מסתכל על הדברים בצורה כזו היא , שאם מחר משתמש מעוניין לחפש מידע בגוגל , ולאחר מכן להשתתף במכירה פומבית , ולאחר מכן לקרוא אימייל , האם קיום הOpenID לא מאפשר ברמה מסויימת ליצור כלי ניטור על פעילות פרטית , על גבי הרשת הציבורית ?

הקלות של הפעלת התקפות Phishing היא בלתי נסבלת בהקשר זה, האם ייתכן שברגע שאני נכנס לארגון אשר מחליט ( שימו לב : נבואה ... ) ליישם OpenID במערכות המידע הפנימיות , האם גם מערכות הERP ומערכות הCRM הופכות להיות נגישות ?

החברה החדשה בקרן OpenID והמשמעותית ביותר בעיני היא VERISIGN אשר מהווה את אחד הCA החשובים והמרכזיים היום בעולם. האם אוכל עכשיו לזייף הזדהות חכמה בעקבות כך שהתעודה המונפקת לי מוצמדת לOpenID ? האם עכשיו כאשר יאבדו או יגנבו פרטי זהות , תיפתח גם התעודה של אותו משתמש ?

יותר מידי שאלות...

Labels: , , ,

Saturday, October 13, 2007

XML Security - קצת מחשבות בנושא

פרילוג

לאחרונה יצא לי לערוך מצגת בכנס טכנולוגי שעסק בבעיות אבטחת מידע בתחומים שונים , כאשר התרומה שלי לכנס זה הייתה - מצגת בנושא עולם אבטחת המידע סביב XML. הסיבה שאני בוחר לכתוב על זה , היא שנדהמתי לגלות עד כמה שהתחום הזה מנוכר ואינו מוכר בשוק הישראלי ( ואיני בטוח עד כמה מוכר ומטופל בעולם כול , למרות שכבר יש פתרונות מדף שונות בתחום ) . נכון , ידעתי שהתחום מתעורר רק בשנה וחצי האחרונות מבחינת מודעות , ושפתרונות רבים בתחום עדיין אין - אבל כשאנו רואים יצרנים מובילים כמו CISCO פונים לתחום זה, סימן שההתעוררות בדרך , הפטריות צמחו אחרי הגשם ושהגיע הזמן להביא למודעות את מערכי אבטחת המידע השונים להתמודדות עם הצרות החדשות שבכותרות .

מה זה XML

קצת אינפורמציה על קצה המזלג . - למי שלא מכיר , XML הינו שפת תכנות מבנה נתונים אשר מציגה ובונה מידע בצורה היררכית על מנת לאפשר למידע להיות מוצג בין פלטפורמות שונות , ולהיות מובן על ידי בני אדם וגם על ידי מכונות במקביל. XML מבוסס על תקן SGML משנת 1986 , אשר מדבר על מבנה היררכי של מידע שגם אדם וגם מכונה יכולים לקרוא ולהבין.

אני ממליץ לקרוא את המדריך הבא למי שהעולם הזה חדש עבורו.

SOAP

לשפה זו מצטרף פרוטוקול הSOAP אשר נבנה לצורך יצירת תווך של העברת ידע ופקודות בין מערכות שונות ( בד"כ תוך שימוש בפרוטוקול HTTP כשכבת תקשורת ) . למי שלא מכיר - SOAP עובד בשיטה של מעטפות מידע ופקודות אשר עוברות בין שני אלמנטים שונים ( אפליקציות \ שרתים \ טלפונים IP וכדומה ). לאותן מעטפות ישנה הגדרת מידע ומבנה אשר נקרא פשוט - סיכמת הSOAP , והוא ממוקם בקובץ WSDL אשר פירושו - Web Services Descripton Language. ומכיל את המידע הרלוונטי בכדי לאפשר לשני הצדדים להבין אחד את השני. חשוב להבין שSOAP יכול ואמור לכיל פרצדורות ופונקציות כמו בכל שפת תכנות אשר עוזרות לצד השני להבין את המידע המועבר ( ומאפשרות גם עיבוד נתונים בSERVER-SIDE ).

מדריך מצויין למתחילים עם SOAP ניתן לקרוא כאן.

שימושים נפוצים

השימושים הנפוצים ביותר לXML היום הם : העברת מידע בין מסדי נתונים ובין שירותי אתרי אינטרנט , העברת מידע בין מודלים של מידע ובין פלטפורמות שונות , RSS , הגדרות לציוד ( כמו למשל קונפיגורציה של נתבי Juniper ודומיהם ) ולאט לאט כמעט כל תקשורת המכילה נתונים מידיים ומובנים עוברת למודל זה. אפילו עולם הMobile עובד בתצורה זו. נכון להיום , ישנם מוצרים רבים אשר בעבר הוגדרו על ידי SNMP או קבצי קונפיגורציה שהורדו ועבר קומפילציה על המכונה , והיום עוברים בXML. למשל טלפוניית הIP של סיסקו.

תקשורת הSOAP

הרעיון הכללי לתקשורת בXML באמצעות SOAP הוא : לכל צד אפליקטיבי אשר מבקש להעביר או לקבל נתונים יש PARSER מובנה אשר חותך את מבנה הXML ומייצג אותו בפני האפליקציה , וכמו כן יודע לקחת את נתוני האפליקציה ( וזה כבר מותאם אישית לכל אפליקציה ) ומפיק ממנה XML וגם DTD ( סכימת המבנה בXML ) את הXML עצמו מעביר פרוטקול SOAP למעטפות ושולח על גבי IP לצד השני . בצד השני מקיים התהליך ההפוך של פתיחת הפמעטפת , REPARSING והמרת המידע למבנה המבוקש.

סכימת המבנה של שימוש בSOAP בHIGH-LEVEL ( תהליך ממוספר ) :

soap_h4

התקפות

בחרתי לציין מספר קטן של התקפות מוכרות מעולם הXML בכדי להמחיש את הסיכונים :

  • SQL Injection , כן - אותה התקפה המוכרת לנו כלכך מעולם הSQL ועולם האפליקציה , מקבלת פנים חדשות לחלוטין. תחשבו על זה לרגע , למרות שתווך העברת הנתונים אינו SQL אלא XML , ישנו PARSER אשר הופך את המידע משאילתת SQL לXML ובחזרה . זה אומר בעצם שאם הייתי גורם לנתונים בתוך הXML להכיל את אותו "גרש" וסקריפ אחריו בתוך שדה נתונים - הPARSER בצד השני ימיר את ההתקפה בחזרה לSQL וההתקפה תעבוד. למרות כל ההגנה שהשקענו עד היום.
  • Recursive Payloads – התקפה המתבצעת על הPARSER אשר אמור לטפל בבקשות מסויימות , מתבצעת רקורסיה ארוכה , אשר גורמת לDOS. התקפה קלה מאוד לביצוע שכן הPARSER תמיד מנסה להבין את מבנה הנתונים ולענות לבקשות פעולה בקוד המעטפה.
  • WSDL Scanning – זליגת מידע על ידי סריקת מבנה התשתית של מעטפות הSOAP על ידי למידת מבנה מסד הנתונים המוצג בתבנית הWSDL. ברוב המקרים - במידה וכבר בחרו להצפין את תווך הSOAP או אפילו לבצע IP FILTERING כדי שהתווך יהיה רק בין שני גורמים , המעטפת תמיד נמשכת ממקור צד שלישי, שאולי אינו מוגן. כאשר אני קורא את הסכימה , אני יכול להסיק על כל מבנה הנתונים המוצג בשאילתות , ללמוד את מבנה מסד הנתונים, ולחסוך זמן בעבודת הפריצה וגניבת המידע.
  • Schema Poisoning - שינוי מעטפת הXML על מנת לשנות את מבנה הנתונים והמידע המופק ממנו , בעצם אני משנה את הצורה שבה אמור להיקרא המידע על ידי הצד השני על ידי שיבוש הסכימה, והמידע מגיע משובש לצד השני. ( MITM עובד כאן יופי יופי ).
  • SOAP Routing Detours - על ידי שתילת תגיות נוספות למעטפה , ניתן לגרום למעטפה לעבור דרך גורם שלישי בדרך , לבצע MITM ולשבש ואף לגנוב מידע מבלי שיורגש.

וירולוגיה

אין לשכוח עולם שלם של וירולוגיה ממוחשבת אשר עוברת דרך SOAP וXML. תחשבו על זה רגע ... נכון להיום כל מערכות האנטיוירוס סורקות רק נתונים מסויימים , ורק סוגי תעבורה ופרוטוקולים מסויימים. אם אני מפרק וירוס לתוך מעטפות SOAP , הוא יופעל על ידי האפליקציה שביצעה PARSING והרכיבה את הוירוס מחדש , ואותה אפליקציה , באופן לא מפתיע - מורשית לרוץ על המערכת , ולכן מערכות HOST-IPS ורוב הAV פשוט לא יתייחסו ( ברור לחלוטין גם מול הUAC של ויסטה ).

סיכום

החלק האבסורדי כלכך בעולם זה , שרוב האנשים שמתמחים בתחום אבטח המידע האפליקטיבית, רוב המפתחים וחלק גדול ממהנדסי אבטחת המידע בעולם - פשוט מתעלמים מהנושא , או אינם בקיאים בו מספיק בכדי לזהות את הסיכון המאוד מאוד משמעותי. אני חושב שאני מדבר בשם רבים בתחום כאשר אני אומר ששנת 2008 תהיה שנה מותקפת מאוד בתחום הXML וגם בתחום הAJAX , אבל זה כבר לפוסט אחר.

אני ממליץ למי שמעוניין להעמיק בנושא , ללמוד עוד מאתר SECUNIA , אשר מפרסם כל הזמן התקפות חדשות - אפליקטיביות\מבניות\תקשורתיות בנושא XML. המודעות היא השלב הראשון והעיקרי לפתרון בעיות אבטחת המידע הנובעות מכל דבר.

Labels: , , , , , ,

Friday, September 14, 2007

בעיות עם בלוגר

חברים שימו לב,
יש כרגע בעיות עם בלוגר
שמתי תבנית זמנית חלופית כדי שהבלוג יהיה קריא

מצטער מראש על העיצוב , יתוקן במהלך 24 שעות הקרובות
או שאעבור לדומיין משלי ... נראה ...

Labels: ,

Sunday, September 09, 2007

N95 - הריסטרט ה30 בתוך 4 ימים

לפני מספר ימים רכשתי בשביעות רצון מרשימה , את מכשיר הN95 של נוקיה . הכל טוב ויפה חוץ מפרט אחד קטן , חברים - עוד לא ראיתי מכשי שעושה ריסטרט כל כך הרבה פעמים . כמובן שאני לא משתמש רגיל מזדמן , ואני עושה איתו כל מה שמערכת ההפעלה טוענת שהיא מסוגלת לבצע - אבל עדיין . מטריד קצת.

הכי מטריד אגב, כשזה קרה לי פעם אחת בזמן שיחה.

Labels: ,

Friday, June 29, 2007

מי היה מאמין , 2007 - קשיים בלינוקס

לא מזמן התחלתי לשחק עם מעבר לסביבה ארגונית בצד הclient אשר תכיל אך ורק את מערכת ההפעלה אשר לא נוצרה על ידי מפלצות ורובוטים ממאדים ( לא יודע , ככה שמעתי :-) ).
ובכן , נשארו מספר דברים שפשוט לא עובדים , וזה יכול לשגע פילים.

1. Evolution כתחליף טוב לOutlook ,
ובכן - ברוב הסביבות זה עובד , אבל מה עם
סביבת MultiDomain ? כאן המערכת פשוט לא נותנת פתרון . למי שלא יודע לEvolution יש
תוסף חביב מבית Novell ( חינם ) אשר בעצם מתחבר לOWA ומבצע עליו Parsing כך
שלמעשה תוכנת הEvo... יכולה להתחבר ולהתנהג כOutlook לכל דבר , אבל ברגע שצריך להכניס שם משתמש חריג - כמו למשל domain\user - משום מה זה לא מתנהג טוב , כלומר פשוט לא עובר את שלב האימות .

2. Juniper Hostchecker
פשוט לא עובד טוב דרך Firefox , ואני מדבר על הפעלה דרך JRE1.6 ככה שהתמיכה מבחינת Juniper אמורה להיות מלאה , משום מה הFirefox פשוט לא מוכן לקרוא את הJavaScript שהמכונה שולחת לו , ואשר לא מתבצעת בדיקה - ולכן כרגע אני לא מצליח להתחבר SSLVPN.

3. WPA + DELL
שיהיה לכם בהצלחה ... אני את המלחמה שלי מסיים אם Orinoco ככרטיס תחליף , כי בשום
אופן לא הצלחתי להפעיל את הWPA על כרטיס Broadcom Dell MiniLAN 1390 WIFI rev 01
כיף נכון ? ( כל שאר ההצפנות עובדות חלק , כולל עבודה מול 802.1x )

אתם מוזמנים להגיב, אני אעדכן את הפוסט הזה , אם יהיו שיפורים , אבל הוא נכתב אחרי 48 שעות של דם יזע ומקלדת



ותזכרו : "פצעים מחלימים , בחורות אוהבות צלקות , ותהילה נשארת לנצח"

Labels: ,

Saturday, December 09, 2006

הבטחה לאבטחה - eCommerce

אבטחת מידע באתרי מכירה אונליין הינם נושא שעומד על הפרק מזה מספר שנים. למעשה עוד מימי
אתר המסחר הראשון שעבד בשיטת המכרזים ( צינזרתי את שמו ) ונסגר בשלב מסויים בעיקר בשל הפחד של הגולשים לרכוש דרכו. מאז ומעולם הטבע האנושי אינו מאמין בקניין רוחני ( פרט אולי לאנשי המדע והאומנות ) ועוד יותר איננו מאמינים במסירת פרטי האשראי שלנו בצורה מקוונת , בטח ובטח אחרי כלכך הרבה סרטים בנושא, וכתבות מהסוג הזה :-).

נושא זה היווה בעייה כלל עולמית במסחר אלקטרוני ( eCommerce ) ולכן הדרך שנראתה הכי נכונה לטפל בנושא הייתה באמצעות אלמנטים של הצפנה. היום לא תראו אתר מסחר אחד שמכבד את עצמו , שלא יפרסם ( בתקנון או בתמונה בעמוד הראשי ) שהוא מצפין את החלפת הפרטים בSSL , ושהמידע מעורבל. חלק מחברות המסחר אף טרחו להסביר שמסדי הנתונים מופרדים מאחורי הקלעים באמצעות Firewalls ביניהם ולכן אפילו יותר מוגנים.

אז ראשית קצת טכני, SSL הוא אכן פרוטוקול הצפנה יעיל. הוא מאפשר החלפת מפתחות בין שני
צדדים שהם Client\Server ועל ידי יצירת Session וירטואלי ( מאחר ובHTTP1.0 או ב1.1 לא קיים אלמנט הSESSION ) לערבל ולהצפין את המידע העובר בין הCLIENT לSERVER ולהיפך, ועל ידי כך למעשה ליצור טרנזאקציה בטוחה.

התצורה :
אז נכון שאתרי המסחר כולם עברו לעבוד בשיטת הSSL , ואכן מצפינים את שלב החלפת פרטי האשראי , תעודת הזהות וכמובן פרטים כמו תוקף הכרטיס וכתובת המשלוח... שכן אלו הפרטים הרגישים ביותר לנו. האומנם ?

הבעיה היא ...
95% מהאתרים בארץ ובעולם אשר מבצעים טרנזאקציות של מידע שמור ואישי , כולל אתרי מסחר אלקטרוני , בנקים , שירותים פרטיים וכדומה , אינם מצפינים את החלפת שם המשתמש והסיסמה.
מה שנוצר בתהליך זה הוא שלמרות שאת המידע הרגיש שלי אי אפשר לגנוב On-The-Fly על ידי
Sniffing או Hijacking ( יש לי סייגים פה ) אבל ניתן לגנוב את שם המשתמש והסיסמה שלי שמשודרים PLAINTEXT עוד לפני שהעברתי פרט אחד !!! אם לאותו CRACKER יש את השם משתמש והסיסמה שלי , הוא לא צריך לחפש את האשראי שלי , כי הפרטים כבר מולו !!!.

אתם מוזמנים לנסות בעצמכם , גשו לאתר המכירות האהוב עליהם , פנו לפריט מסויים שאתם רוצים לרכוש וחפשו את שדות המשתמש והסיסמה בעמוד. הם שם ? יפה ... והאם אתם רואים את המנעול הקטן של הSSL למטה ? לא ? מעניין ...

ישנם גופים אשר מתעוררים לבעיה זו , ועל סמך כך אנו יכולים לראות יותר ויותר אתרים שמקשים על ההזדהות , שמעבירים דרך כמה מסכי הזדהות , וחלקם אף הגיעו למצב המבוקש , בו לא ניתן להזין שם משתמש או סיסמה בעמוד שאינו SSL Encrypted.


אשמח לשמוע הצעות או רעיונות בנושא זה, אתם מוזמנים לכתוב.

Labels: , , ,


About

    My Name is Barry Shteiman, im a devoted tech junkie, and this is my blog.
    E: barry.shteiman -at- gmail.com
    Twitter : bshteiman

Tags & Categories

Mailing List & RSS

Stay Updated  
Add to Technorati Favorites