Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Борьба с фишингом
 
Доброго всем времени суток. Есть вопрос по борьбе с фишингом. Например, я клиент онлайн-банка или платежной системы. Как мне убедится что я зашел действительно на сайт ploty.ru, а не на кулхазкий сайт.
Например, SSL устанавливает шифрованный канал и создает авторизованный канал связи (то есть данные идут точно на выбранный сервер и я точно получаю данные от него). Но как мне быть уверенным, что я зашел правильно, пример - верный сайт https://ploty.ru, а не верный сайт - http://ploti.ru. Простой юзер, не обремененный ИТ-образованием, введет всой логин-пароль и .. таким образом отдаст его злоумышленнику. Отсутствие буквы "s" его не напугает, а на имя и внимание не обратит.
Вопрос собственно в том - позволяет ли SSL защищатся от фишнга, если да то как?
 
SSL + цифровые сертификаты.
никто не запрещает фишинговому сайту быть доступным по https протоколу. но ssl сертификат у фишинговых сайтов никогда не будет подписан доверенными центрами сертификации.
Кроме того нормальные броузера (например файрфокс) имеют функции проверки сайта на фишинг.
 
Но зайдя на сайт как проверить какой он имеет сертификат? Ведь можно же зайти на фишинговый сайт, сертификат он не запросит, юзера никто не предупредит, что сайт фишинговый. Основной вопрос в том - как аутентифицировать сайт?

Что касается Файрфоксовой защиты, то можно и в локальной сети поднять Апач заманить туда бухгалтера и узнать пароль к системе передачи налоговой отчетности, интернет-банку и т.д. Файрфокс прозевает такой сайт.
 
проблемма в данном случае в самих пользователях а не в фишинге.
 
В свое время долго разбиралась в SSL.
Нашла ответы на inSSL
 
На самом деле все зависит от постановки вопроса. Мы пытаемся ответить на вопрос,
1) как самому не попасться на фишнговый сайт,
2) как не допустить чтобы пользователи вашего сайта, не попались на удочку фишеров, имитирующих ваш сайт

Проще всего ответить на первый вопрос. Если вы задайтесь вопросом, как не попасться фишерам, то с вероятностью 99% вы на их удочку не попадетесь. Вы будете с подозрением относиться к письмам с предложениями ввести пароль и тп, вас смутит, почему логин и пароль вашего банка вводиться на незащищенной странице, и тп...

сложне со вторым вариантом. Тут нужно вести просветительскую работу среди пользователей. Объяснять, показывать при входе в систему, чтобы они проверяли цифровые сертификаты сайта, оповещать, что ваш сайт НИКОГДА не потребует пароля по электронной почте, и тп.

В случае если мы говорим про фишинг вообще,с как сделать так чобы фишеров не было во всем мире :) Но тут ответ на вопрос такой же как и в п2. Нужно просвещать всех пользователей интернета по проблеме фишинга.
грубо говоря - кто предупрежден - тот защищен..
 
Цитата

но ssl сертификат у фишинговых сайтов никогда не будет подписан доверенными центрами сертификации.
Помнится я видел людей оказывающих услуги подписывания сертификатов, так что это не всегда будет являться гарантом безопасности.

В данной постановке вопроса проблема не решаема, если только не писать собственный плагин к браузеру юзера.
 
Они прям подписывали доверенным центром сертификации? Или тупо каким то своим сертификатом, на который также любой броузер будет ругаться?
Сомневаюсь что кто то смог подобрать секретный ключ например тхавта.
Но даже если и секретный ключ какого любо доверенно центра окажется скомпрометированным, то долго он, и все подписанные им сертификаты не проживут, ибо есть такое понятие как списки отозванных сертификатов.
 
ЗЫ.
はたけカカシ - как твой ник читается то (в транслите русскими буквами напиши)?? :)
 
вот тут перечислено несколько способов
http://www.securitylab.ru/contest/239775.php
Страницы: 1
Читают тему