הבטחה לאבטחה - eCommerce
אבטחת מידע באתרי מכירה אונליין הינם נושא שעומד על הפרק מזה מספר שנים. למעשה עוד מימי
אתר המסחר הראשון שעבד בשיטת המכרזים ( צינזרתי את שמו ) ונסגר בשלב מסויים בעיקר בשל הפחד של הגולשים לרכוש דרכו. מאז ומעולם הטבע האנושי אינו מאמין בקניין רוחני ( פרט אולי לאנשי המדע והאומנות ) ועוד יותר איננו מאמינים במסירת פרטי האשראי שלנו בצורה מקוונת , בטח ובטח אחרי כלכך הרבה סרטים בנושא, וכתבות מהסוג הזה :-).
נושא זה היווה בעייה כלל עולמית במסחר אלקטרוני ( eCommerce ) ולכן הדרך שנראתה הכי נכונה לטפל בנושא הייתה באמצעות אלמנטים של הצפנה. היום לא תראו אתר מסחר אחד שמכבד את עצמו , שלא יפרסם ( בתקנון או בתמונה בעמוד הראשי ) שהוא מצפין את החלפת הפרטים בSSL , ושהמידע מעורבל. חלק מחברות המסחר אף טרחו להסביר שמסדי הנתונים מופרדים מאחורי הקלעים באמצעות Firewalls ביניהם ולכן אפילו יותר מוגנים.
אז ראשית קצת טכני, SSL הוא אכן פרוטוקול הצפנה יעיל. הוא מאפשר החלפת מפתחות בין שני
צדדים שהם Client\Server ועל ידי יצירת Session וירטואלי ( מאחר ובHTTP1.0 או ב1.1 לא קיים אלמנט הSESSION ) לערבל ולהצפין את המידע העובר בין הCLIENT לSERVER ולהיפך, ועל ידי כך למעשה ליצור טרנזאקציה בטוחה.
התצורה :
אז נכון שאתרי המסחר כולם עברו לעבוד בשיטת הSSL , ואכן מצפינים את שלב החלפת פרטי האשראי , תעודת הזהות וכמובן פרטים כמו תוקף הכרטיס וכתובת המשלוח... שכן אלו הפרטים הרגישים ביותר לנו. האומנם ?
הבעיה היא ...
95% מהאתרים בארץ ובעולם אשר מבצעים טרנזאקציות של מידע שמור ואישי , כולל אתרי מסחר אלקטרוני , בנקים , שירותים פרטיים וכדומה , אינם מצפינים את החלפת שם המשתמש והסיסמה.
מה שנוצר בתהליך זה הוא שלמרות שאת המידע הרגיש שלי אי אפשר לגנוב On-The-Fly על ידי
Sniffing או Hijacking ( יש לי סייגים פה ) אבל ניתן לגנוב את שם המשתמש והסיסמה שלי שמשודרים PLAINTEXT עוד לפני שהעברתי פרט אחד !!! אם לאותו CRACKER יש את השם משתמש והסיסמה שלי , הוא לא צריך לחפש את האשראי שלי , כי הפרטים כבר מולו !!!.
אתם מוזמנים לנסות בעצמכם , גשו לאתר המכירות האהוב עליהם , פנו לפריט מסויים שאתם רוצים לרכוש וחפשו את שדות המשתמש והסיסמה בעמוד. הם שם ? יפה ... והאם אתם רואים את המנעול הקטן של הSSL למטה ? לא ? מעניין ...
ישנם גופים אשר מתעוררים לבעיה זו , ועל סמך כך אנו יכולים לראות יותר ויותר אתרים שמקשים על ההזדהות , שמעבירים דרך כמה מסכי הזדהות , וחלקם אף הגיעו למצב המבוקש , בו לא ניתן להזין שם משתמש או סיסמה בעמוד שאינו SSL Encrypted.
אשמח לשמוע הצעות או רעיונות בנושא זה, אתם מוזמנים לכתוב.
אתר המסחר הראשון שעבד בשיטת המכרזים ( צינזרתי את שמו ) ונסגר בשלב מסויים בעיקר בשל הפחד של הגולשים לרכוש דרכו. מאז ומעולם הטבע האנושי אינו מאמין בקניין רוחני ( פרט אולי לאנשי המדע והאומנות ) ועוד יותר איננו מאמינים במסירת פרטי האשראי שלנו בצורה מקוונת , בטח ובטח אחרי כלכך הרבה סרטים בנושא, וכתבות מהסוג הזה :-).
נושא זה היווה בעייה כלל עולמית במסחר אלקטרוני ( eCommerce ) ולכן הדרך שנראתה הכי נכונה לטפל בנושא הייתה באמצעות אלמנטים של הצפנה. היום לא תראו אתר מסחר אחד שמכבד את עצמו , שלא יפרסם ( בתקנון או בתמונה בעמוד הראשי ) שהוא מצפין את החלפת הפרטים בSSL , ושהמידע מעורבל. חלק מחברות המסחר אף טרחו להסביר שמסדי הנתונים מופרדים מאחורי הקלעים באמצעות Firewalls ביניהם ולכן אפילו יותר מוגנים.
אז ראשית קצת טכני, SSL הוא אכן פרוטוקול הצפנה יעיל. הוא מאפשר החלפת מפתחות בין שני
צדדים שהם Client\Server ועל ידי יצירת Session וירטואלי ( מאחר ובHTTP1.0 או ב1.1 לא קיים אלמנט הSESSION ) לערבל ולהצפין את המידע העובר בין הCLIENT לSERVER ולהיפך, ועל ידי כך למעשה ליצור טרנזאקציה בטוחה.
התצורה :
אז נכון שאתרי המסחר כולם עברו לעבוד בשיטת הSSL , ואכן מצפינים את שלב החלפת פרטי האשראי , תעודת הזהות וכמובן פרטים כמו תוקף הכרטיס וכתובת המשלוח... שכן אלו הפרטים הרגישים ביותר לנו. האומנם ?
הבעיה היא ...
95% מהאתרים בארץ ובעולם אשר מבצעים טרנזאקציות של מידע שמור ואישי , כולל אתרי מסחר אלקטרוני , בנקים , שירותים פרטיים וכדומה , אינם מצפינים את החלפת שם המשתמש והסיסמה.
מה שנוצר בתהליך זה הוא שלמרות שאת המידע הרגיש שלי אי אפשר לגנוב On-The-Fly על ידי
Sniffing או Hijacking ( יש לי סייגים פה ) אבל ניתן לגנוב את שם המשתמש והסיסמה שלי שמשודרים PLAINTEXT עוד לפני שהעברתי פרט אחד !!! אם לאותו CRACKER יש את השם משתמש והסיסמה שלי , הוא לא צריך לחפש את האשראי שלי , כי הפרטים כבר מולו !!!.
אתם מוזמנים לנסות בעצמכם , גשו לאתר המכירות האהוב עליהם , פנו לפריט מסויים שאתם רוצים לרכוש וחפשו את שדות המשתמש והסיסמה בעמוד. הם שם ? יפה ... והאם אתם רואים את המנעול הקטן של הSSL למטה ? לא ? מעניין ...
ישנם גופים אשר מתעוררים לבעיה זו , ועל סמך כך אנו יכולים לראות יותר ויותר אתרים שמקשים על ההזדהות , שמעבירים דרך כמה מסכי הזדהות , וחלקם אף הגיעו למצב המבוקש , בו לא ניתן להזין שם משתמש או סיסמה בעמוד שאינו SSL Encrypted.
אשמח לשמוע הצעות או רעיונות בנושא זה, אתם מוזמנים לכתוב.
Labels: architecture, ecommerce, issues, ssl
 
