<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>UberGeek &#187; Security</title>
	<atom:link href="http://ubergeek.ro/category/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://ubergeek.ro</link>
	<description>If at first you don't succeed, call it version 1.0</description>
	<lastBuildDate>Sun, 25 Dec 2011 12:17:59 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>RoTLD Reloaded</title>
		<link>http://ubergeek.ro/2010/09/22/rotld-reloaded/</link>
		<comments>http://ubergeek.ro/2010/09/22/rotld-reloaded/#comments</comments>
		<pubDate>Wed, 22 Sep 2010 15:01:12 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Asa nu]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[frame]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[plata]]></category>
		<category><![CDATA[rotld]]></category>
		<category><![CDATA[securitate]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=639</guid>
		<description><![CDATA[Cum în ultima vreme mă joc cu niște migrări măricele de zone, mă tot plimb pe site-ul RoTLD. Dacă tot am vorbit (și eu și Meekuu) de genialul mod în care se face validarea NS-urilor, nu pot să nu mai adaug două comentarii: 1. Stau de câteva minute să sap ca să îmi dau seama [...]]]></description>
			<content:encoded><![CDATA[<p>Cum în ultima vreme mă joc cu niște migrări măricele de zone, mă tot plimb pe site-ul RoTLD. Dacă tot am vorbit (<a href="http://ubergeek.ro/2010/09/20/rotld-si-ns-urile-fantoma/"  target="_blank">și eu </a>și <a href="http://big.lazyadmin.ro/2010/09/21/rotld-ftw/" onclick="javascript:pageTracker._trackPageview('/big.lazyadmin.ro');" target="_blank">Meekuu</a>) de genialul mod în care se face validarea NS-urilor, nu pot să nu mai adaug două comentarii:</p>
<p>1. Stau de câteva minute să sap ca să îmi dau seama dacă parola de administrare a domeniului se trimite în clar sau nu. Până la urmă se pare că e HTTPS, dar nu e tocmai frumos să deschizi un link https într-un frame. Nu de alta, dar utilizatorul nu are nici o modalitate de a verifica certificatul primit.</p>
<p>Se pare că băieții care au făcut implementarea au fost colegi de clasă cu cei care au făcut implementarea 3DSecure (care e <a href="http://www.jepoirrier.net/blog/2010/01/3dsecure-not-secure/" onclick="javascript:pageTracker._trackPageview('/www.jepoirrier.net');" target="_blank"><em>fix</em> la fel de inspirată</a> <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  )</p>
<p>2. Nu pot să nu menționez modalitatea de plată cu cardul. Care presupune completarea<a href="http://portal.rotld.ro/site_media/downloads/credit-card-form_ro.txt" onclick="javascript:pageTracker._trackPageview('/portal.rotld.ro');" target="_blank"> unui formular </a>cu <em>toate</em> datele cardului, și trimiterea lui prin fax împreună cu copie <em>față-verso</em> după card (adică număr card, nume deținător, CVV, absolut tot ce este necesar ca să îți dispară toți banii din cont). Și da, trebuie să ai o naivi^H^H^H^H^H încredere nemărginită că hârțoaga respectivă este procesată și stocată în mod sigur. Nu de alta, dar eu personal sunt foarte greu de convins că ea nu rămâne aruncată pe un birou, unde numai cine nu vrea nu poate înhăța datele respective.</p>
<p>Ambele mi se par niște lucruri cumva&#8230; neașteptate. Mai ales venind de la cei care se ocupă de aproape tot ce înseamnă Internetul din .ro.</p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2010/09/22/rotld-reloaded/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>DNSSEC Rollout</title>
		<link>http://ubergeek.ro/2010/05/04/dnssec-rollout/</link>
		<comments>http://ubergeek.ro/2010/05/04/dnssec-rollout/#comments</comments>
		<pubDate>Tue, 04 May 2010 19:24:19 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[dnssec]]></category>
		<category><![CDATA[rollout]]></category>
		<category><![CDATA[rootservers]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=632</guid>
		<description><![CDATA[Mâine, 5 mai, este ziua în care se va realiza deployment-ul DNSSEC pe toate serverele root. Dacă aveți vreun PIX/ASA care să filtreze mesajele DNS, vedeți aici ce modificări sunt necesare pentru a suporta pachetele (semnificativ mai mari) necesare pentru noul format de mesaje.]]></description>
			<content:encoded><![CDATA[<p>Mâine, 5 mai, este ziua în care se va realiza <a href="http://www.neowin.net/news/dnssec-being-rolled-out-may-5th---internet-will-live-on" onclick="javascript:pageTracker._trackPageview('/www.neowin.net');" target="_blank">deployment-ul DNSSEC</a> pe toate serverele root. Dacă aveți vreun PIX/ASA care să filtreze mesajele DNS, vedeți<a href="http://www.ccie1.com/?p=201" onclick="javascript:pageTracker._trackPageview('/www.ccie1.com');" target="_blank"> aici </a>ce modificări sunt necesare pentru a suporta pachetele (semnificativ mai mari) necesare pentru noul format de mesaje.</p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2010/05/04/dnssec-rollout/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>The Age of Insecurity</title>
		<link>http://ubergeek.ro/2010/02/18/the-age-of-insecurity/</link>
		<comments>http://ubergeek.ro/2010/02/18/the-age-of-insecurity/#comments</comments>
		<pubDate>Wed, 17 Feb 2010 22:49:40 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Asa nu]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[3dsecure]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[chip and pin]]></category>
		<category><![CDATA[gsm]]></category>
		<category><![CDATA[insecurity]]></category>
		<category><![CDATA[pin]]></category>
		<category><![CDATA[vulnerabilities]]></category>
		<category><![CDATA[vulnerability]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=607</guid>
		<description><![CDATA[Nu, nu exagerez. Hai să vedem câteva din cele mai importante știri din ultimele câteva luni: Algoritmul de criptare folosit pentru protocolul GSM a fost spart. O dată. Și a doua oară. Complexitate &#8211; suficient de mică pentru a rula programul în 2 ore pe un singur PC. Protocolul de comunicație folosit pentru comunicația cu [...]]]></description>
			<content:encoded><![CDATA[<p>Nu, nu exagerez. Hai să vedem câteva din cele mai importante știri din ultimele câteva luni:</p>
<ol>
<li>Algoritmul de criptare folosit pentru protocolul GSM a fost spart. <a href="http://it.slashdot.org/article.pl?sid=09/12/28/1931256" onclick="javascript:pageTracker._trackPageview('/it.slashdot.org');" target="_blank">O dată</a>. Și <a href="http://mobile.slashdot.org/article.pl?sid=10/01/12/134225" onclick="javascript:pageTracker._trackPageview('/mobile.slashdot.org');" target="_blank">a doua oară</a>. Complexitate &#8211; suficient de mică pentru a rula programul în 2 ore pe un singur PC.</li>
<li>Protocolul de comunicație folosit pentru comunicația cu un card cu chip (știți voi care &#8211; alea cu „e mai secure, că are chip!”) are o vulnerabilitate majoră &#8211; nu autentifică verificarea PIN-ului. Ca urmare,<a href="http://www.bbc.co.uk/blogs/newsnight/susanwatts/2010/02/new_flaws_in_chip_and_pin_syst.html" onclick="javascript:pageTracker._trackPageview('/www.bbc.co.uk');" target="_blank"> este foarte ușor de creat un device </a>care să spună „PIN corect” la orice PIN introdus. Mai multe detalii <a href="http://www.cl.cam.ac.uk/research/security/banking/nopin/" onclick="javascript:pageTracker._trackPageview('/www.cl.cam.ac.uk');" target="_blank">aici</a> (și dacă tot sunteți acolo, puteți citi încă o serie luuuungă de vulnerabilități ale cardurilor / terminalelor POS).</li>
<li>Protocolul de autentificare 3DSecure (sau MasterCard SecureCode, sau VerifiedByVisa&#8230;) are și el<a href="http://www.cl.cam.ac.uk/~rja14/Papers/fc10vbvsecurecode.pdf" onclick="javascript:pageTracker._trackPageview('/www.cl.cam.ac.uk');" target="_blank"> o serie de vulnerabilități</a> importante.</li>
</ol>
<p>Nu vi se pare prea grav? Hai să vedem ce pot însemna cele de mai sus:</p>
<ol>
<li>Orice conversație GSM, ascultată de oricine, oricând. Costuri? Minime.</li>
<li>În cazul pierderii/furtului unui card, faptul că doar tu știi PIN-ul nu te mai protejează. Mai mult &#8211; ținând cont că log-urile tranzacției arată „PIN corect introdus”, ai toate șansele ca banca să nu îți dea nici un ban înapoi. Pe motiv că „nu ai ținut PIN-ul secret”.</li>
<li>Iei card cu 3DSecure, că „e mai sigur” (sigur ați văzut și voi diversele reclame&#8230;). Și de fapt constați că singurul „avantaj” al 3DSecure este&#8230; pentru bancă. De fapt, dacă vă uitați pe diversele vulnerabilități <a href="http://www.cl.cam.ac.uk/research/security/banking/" onclick="javascript:pageTracker._trackPageview('/www.cl.cam.ac.uk');" target="_blank">de pe site</a>, veți constata un lucru foarte interesant (pe care <a href="http://ubergeek.ro/2009/12/21/ing-webcard/"  target="_blank">îl menționam și eu</a> acum ceva timp). Practic toate tehnologiile noi au introdus (și chiar au fost promovate prin) „liability shift”. În cazul unei tranzacții frauduloase, banca/procesatorul de plăți/vânzătorul aruncă pisica decedată în spinarea clientului. Și le iese din ce în ce mai bine!</li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2010/02/18/the-age-of-insecurity/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>StartSSL &#8211; Quick HowTo</title>
		<link>http://ubergeek.ro/2010/01/06/startssl-quick-howto/</link>
		<comments>http://ubergeek.ro/2010/01/06/startssl-quick-howto/#comments</comments>
		<pubDate>Wed, 06 Jan 2010 12:34:17 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[ca]]></category>
		<category><![CDATA[certificate digitale]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[notari]]></category>
		<category><![CDATA[startssl]]></category>
		<category><![CDATA[validare]]></category>
		<category><![CDATA[web of trust]]></category>
		<category><![CDATA[wot]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=602</guid>
		<description><![CDATA[După cum ziceam, am reușit să găsesc o alternativă la (acum defunctul) Thawte Web of Trust, și anume WoT-ul de la StartSSL. A venit timpul să detaliez un pic modalitatea de validare în sistemul respectiv. Pasul 1 &#8211; cauți doi notari ( startssl.com / WoT / notary finder / Bucharest ). Pasul 2 &#8211; ceri [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://ubergeek.ro/2009/12/14/an-alternative-to-thawte/"  target="_blank">După cum ziceam</a>, am reușit să găsesc o alternativă la (acum defunctul) Thawte Web of Trust, și anume WoT-ul de la <a href="http://www.startssl.com" onclick="javascript:pageTracker._trackPageview('/www.startssl.com');">StartSSL</a>. A venit timpul să detaliez un pic modalitatea de validare în sistemul respectiv.</p>
<p>Pasul 1 &#8211; cauți doi notari ( startssl.com / WoT / notary finder / Bucharest ).</p>
<p>Pasul 2 &#8211; ceri validare de la cei doi notari aleși. (request validation)</p>
<p>Pasul 3 &#8211; te întâlnești cu ei, și le arăți 2 documente de identitate (cu poză/semnătură). Nu ai nevoie de copii, doar de originale. De asemenea, semnezi și formularul de validare.</p>
<p>Pasul 4 &#8211; după 2 validări, ai un certificat digital (Class-1 validated), cu numele tău în el, valabil timp de 1 an.</p>
<p>Pasul 5 &#8211; după un an, sari din nou la pasul 1 <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Din păcate, la StartSSL este un pic mai dificil să devii notar. Pentru că trebuie să plătești o validare de identitate Class-2 (40 USD în momentul actual). Dar odată ce ai devenit notar, îți menții statusul pe termen nelimitat, cât timp ești validat periodic (la intervale de 1 an) de alt notar. <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2010/01/06/startssl-quick-howto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>StartSSL Notary</title>
		<link>http://ubergeek.ro/2009/12/28/startssl-notary/</link>
		<comments>http://ubergeek.ro/2009/12/28/startssl-notary/#comments</comments>
		<pubDate>Mon, 28 Dec 2009 13:18:14 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Today I love]]></category>
		<category><![CDATA[ca]]></category>
		<category><![CDATA[certificate]]></category>
		<category><![CDATA[digital certificates]]></category>
		<category><![CDATA[identity]]></category>
		<category><![CDATA[notary]]></category>
		<category><![CDATA[startcom]]></category>
		<category><![CDATA[startssl]]></category>
		<category><![CDATA[validation]]></category>
		<category><![CDATA[web of trust]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=597</guid>
		<description><![CDATA[Vă povesteam acum câteva zile de StartCom. Ei bine, nu am rezistat și am plătit un „identity validation” la ei. Mi-a plăcut că sistemul nu este numai electronic &#8211; trimit și o scrisoare recomandată cu un cod de validare (pentru o confirmare suplimentară a persoanei/adresei). Astăzi am primit scrisoarea, și sunt oficial validat în sistemul [...]]]></description>
			<content:encoded><![CDATA[<p>Vă povesteam <a href="http://ubergeek.ro/2009/12/14/an-alternative-to-thawte/"  target="_blank">acum câteva zile</a> de StartCom. Ei bine, nu am rezistat și am plătit un „identity validation” la ei. Mi-a plăcut că sistemul nu este numai electronic &#8211; trimit și o scrisoare recomandată cu un cod de validare (pentru o confirmare suplimentară a persoanei/adresei).</p>
<p>Astăzi am primit scrisoarea, și sunt oficial validat în sistemul lor. Cireașa de pe tort? Prin aceasta am devenit și notar în sistemul lor WoT. Vrea cineva validări? <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> </p>
<p>Acum caut încă un om care să devină notar. Pentru că:</p>
<ul>
<li>oricine altcineva are nevoie de 2 validări de la 2 notari diferiți</li>
<li>noi doi <a href="http://www.startssl.org/?app=11" onclick="javascript:pageTracker._trackPageview('/www.startssl.org');" target="_blank">ne putem valida între noi</a> pentru a ne menține validarea de identitate activă pe termen nelimitat.</li>
</ul>
<p>Doritori? <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/12/28/startssl-notary/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>An Alternative to Thawte?</title>
		<link>http://ubergeek.ro/2009/12/14/an-alternative-to-thawte/</link>
		<comments>http://ubergeek.ro/2009/12/14/an-alternative-to-thawte/#comments</comments>
		<pubDate>Mon, 14 Dec 2009 11:28:53 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Today I love]]></category>
		<category><![CDATA[certificates]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[startssl]]></category>
		<category><![CDATA[thawte]]></category>
		<category><![CDATA[web of trust]]></category>
		<category><![CDATA[wot]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=589</guid>
		<description><![CDATA[Vă spuneam mai devreme că Thawte Web of Trust nu mai există. Ei bine, am găsit un posibil înlocuitor&#8230; E vorba de StartSSL. Care până acum văd că oferă: Certificate SSL (recunoscute de ffox/IE). Gratuit! Certificate e-mail (gratuite pentru CN=„free user”, pe bani dacă se cere validarea persoanei) OpenID provider (de forma http://choose_your_username.startssl.com) Îmi place [...]]]></description>
			<content:encoded><![CDATA[<p>Vă spuneam <a href="http://ubergeek.ro/2009/11/18/adio-web-of-trust/"  target="_blank">mai devreme</a> că Thawte Web of Trust nu mai există. Ei bine, am găsit un posibil înlocuitor&#8230;</p>
<p>E vorba de <a href="http://www.startssl.org/" onclick="javascript:pageTracker._trackPageview('/www.startssl.org');" target="_blank">StartSSL</a>. Care până acum văd că oferă:</p>
<ul>
<li>Certificate SSL (recunoscute de ffox/IE). Gratuit!</li>
<li>Certificate e-mail (gratuite pentru CN=„free user”, pe bani dacă se cere validarea persoanei)</li>
<li>OpenID provider (de forma http://choose_your_username.startssl.com)</li>
</ul>
<p>Îmi place mult și modelul de business &#8211; nu plătești pentru certificate, ci pentru <em>validare. </em>Adică plătești o dată pentru validarea domeniului, după care poți emite oricâte certificate pentru domeniul respectiv (sau subdomenii). La fel și pentru persoane &#8211; plătești validarea identității personale, după care poți emite oricâte certificate de mail.</p>
<p>Cireașa de pe tort? Mai nou există și <a href="https://blog.startcom.org/?p=128" onclick="javascript:pageTracker._trackPageview('/blog.startcom.org');" target="_blank">un sistem de tip „Web of Trust”</a>. Care este doar la început, dar&#8230; eu unul sper că va deveni o alternativă viabilă la (fostul) Thawte WoT.</p>
<p>Dacă sunteți curioși cum arată un astfel de certificat, <a href="https://ubergeek.ro"  target="_blank">ubergeek.ro</a> folosește un certificat de la ei.</p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/12/14/an-alternative-to-thawte/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Cu datele-n nori</title>
		<link>http://ubergeek.ro/2009/07/27/cu-datele-n-nori/</link>
		<comments>http://ubergeek.ro/2009/07/27/cu-datele-n-nori/#comments</comments>
		<pubDate>Mon, 27 Jul 2009 20:05:20 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[privacy]]></category>
		<category><![CDATA[self-destruct]]></category>
		<category><![CDATA[storage]]></category>
		<category><![CDATA[vanish]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=496</guid>
		<description><![CDATA[Citeam un articol despre un sistem care permite datelor trimise electronic să „dispară” (sau, mai degrabă, să devină inaccesibile) după o perioadă de timp. Sistemul pare chiar interesant (citiți pagina oficială a lui pentru detalii &#8211; practic cheia de criptare este sparta in multe bucati, si trimisă într-un sistem P2P. Unde&#8230; dispare în timp ). [...]]]></description>
			<content:encoded><![CDATA[<p>Citeam <a href="http://www.cotidianul.ro/o_romanca_revolutioneaza_internetul_cu_vanish_un_sistem_prin_care_datele_online_se_autodistrug-93374.html" onclick="javascript:pageTracker._trackPageview('/www.cotidianul.ro');" target="_blank">un articol</a> despre un sistem care permite datelor trimise electronic să „dispară” (sau, mai degrabă, să devină inaccesibile) după o perioadă de timp.</p>
<p>Sistemul pare chiar interesant (citiți <a href="http://vanish.cs.washington.edu/" onclick="javascript:pageTracker._trackPageview('/vanish.cs.washington.edu');" target="_blank">pagina oficială</a> a lui pentru detalii &#8211; practic cheia de criptare este sparta in multe bucati, si trimisă într-un sistem P2P. Unde&#8230; dispare în timp <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ). Sau, pentru și mai multe detalii, citiți direct <a href="http://vanish.cs.washington.edu/pubs/usenixsec09-geambasu.pdf" onclick="javascript:pageTracker._trackPageview('/vanish.cs.washington.edu');" target="_blank">documentul tehnic</a> [PDF] . Și da, autorul principal este o româncă.</p>
<p>Revenind totuși la articolul din Cotidianul, nu pot să nu comentez &#8211; parcă unele cuvinte ar fi fost bine să rămână în engleză&#8230;</p>
<ul>
<li>&#8220;<span id="ArticleBody">În plus, conceptul de &#8220;cloud computing&#8221; (informatică în nori) lua avânt semnificativ</span><span id="ArticleBody">&#8221;<br />
</span></li>
<li><span id="ArticleBody">&#8220;</span><span id="ArticleBody"> păstrarea confidenţialităţii datelor stocate în norii informatici&#8221;</span></li>
<li><span id="ArticleBody">&#8220;</span><span id="ArticleBody">utilizatorii nu pot să spună unde, cum şi pentru cât timp datele lor sunt stocate în aceşti nori.&#8221;</span></li>
<li><span id="ArticleBody">&#8220;</span><span id="ArticleBody">încercăm să le oferim utilizatorilor control asupra unui anumit aspect al datelor lor stocate în nori sau în web&#8221;</span></li>
<li><span id="ArticleBody">&#8220;</span><span id="ArticleBody">am început să lucrez la probleme legate de migrarea către norii informatici.&#8221;</span></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/07/27/cu-datele-n-nori/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>DD-WRT Vulnerability</title>
		<link>http://ubergeek.ro/2009/07/22/dd-wrt-vulnerability/</link>
		<comments>http://ubergeek.ro/2009/07/22/dd-wrt-vulnerability/#comments</comments>
		<pubDate>Wed, 22 Jul 2009 08:18:46 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[dd-wrt]]></category>
		<category><![CDATA[linksys]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[router]]></category>
		<category><![CDATA[vulnerability]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=484</guid>
		<description><![CDATA[DD-WRT este unul din cele mai populare firmware-uri open-source folosite de routere. Ei bine, se pare că build-urile recente au fost afectate de o vulnerabilitate destul de gravă. Practic este suficient un HTTP request care să treacă prin router pentru a permite&#8230; remote command execution pe echipament. Ca root (!). Detalii despre vulnerabilitate aici și [...]]]></description>
			<content:encoded><![CDATA[<p>DD-WRT este unul din cele mai populare firmware-uri open-source folosite de routere. Ei bine, se pare că build-urile recente au fost afectate de <a href="http://www.theregister.co.uk/2009/07/21/critical_ddwrt_router_vuln/" onclick="javascript:pageTracker._trackPageview('/www.theregister.co.uk');" target="_blank">o vulnerabilitate destul de gravă</a>.</p>
<p>Practic este suficient un HTTP request care să treacă prin router pentru a permite&#8230; remote command execution pe echipament. Ca root (!).</p>
<p>Detalii despre vulnerabilitate <a href="http://www.securityfocus.com/bid/35742/info" onclick="javascript:pageTracker._trackPageview('/www.securityfocus.com');" target="_blank">aici</a> și <a href="http://pastie.org/553314" onclick="javascript:pageTracker._trackPageview('/pastie.org');" target="_blank">aici</a> .</p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/07/22/dd-wrt-vulnerability/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Între useability și stupidity</title>
		<link>http://ubergeek.ro/2009/06/30/intre-useability-%c8%99i-stupidity/</link>
		<comments>http://ubergeek.ro/2009/06/30/intre-useability-%c8%99i-stupidity/#comments</comments>
		<pubDate>Tue, 30 Jun 2009 19:50:53 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Asa nu]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[masking]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[usability]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=444</guid>
		<description><![CDATA[Am primit zilele trecute de la Meekuu un articol (apărut pe slashdot) care mi-a dat niște fiori reci pe șira spinării. Nu pentru că ar exista indivizi care consideră că înlocuirea parolelor cu steluțe este prea mult pentru capacitățile utilizatorilor obișnuiți. Ci pentru că respectivii sunt „experți” și „guru”, și încep să am sentimentul că [...]]]></description>
			<content:encoded><![CDATA[<p>Am primit zilele trecute de la <a href="http://big.lazyadmin.ro/2009/06/26/usability-fail/" onclick="javascript:pageTracker._trackPageview('/big.lazyadmin.ro');" target="_blank">Meekuu</a> un articol <a href="http://it.slashdot.org/story/09/06/25/1856214/Nielsen-Recommends-Not-Masking-Passwords" onclick="javascript:pageTracker._trackPageview('/it.slashdot.org');" target="_blank">(apărut pe slashdot)</a> care mi-a dat niște fiori reci pe șira spinării. Nu pentru că ar exista indivizi care consideră că înlocuirea parolelor cu steluțe este prea mult pentru capacitățile utilizatorilor obișnuiți. Ci pentru că respectivii sunt „experți” și „guru”, și încep să am sentimentul că opinia lor începe să devină majoritară.</p>
<p>Nu de alta, dar nu sunt decât câteva luni de când citeam <a href="http://forum.softpedia.com/lofiversion/index.php/t445697-0.html" onclick="javascript:pageTracker._trackPageview('/forum.softpedia.com');" target="_blank">un thread pe un forum românesc</a> în care o altă serie de <span style="text-decoration: line-through;">bizoni</span> indivizi se plângeau că ei nu vor Internet Banking cu token, că le e greu să care tokenul după ei (un dispozitiv de mărimea a 2 cărți de credit, și de câteva zeci de grame &#8211; asta în condițiile în care par să nu aibă nici o problemă în a căra un laptop de 2 kile, ca să „intre pe internet banking doar de pe laptop-ul propriu”).</p>
<p>OK, recunosc că sunt somewhat of a „security geek”. Și că mă deranjează până și faptul că pe telefonul meu mobil apare în clar ultimul caracter al parolei (deși trebuie să recunosc că soluția respectivă e un compromis destul de bun între „steluțe” și „toată parola în clar”). Mă uimește totuși că inclusiv Bruce Schneier (unul din oamenii pe care chiar îi consider experți în securitate) <a href="http://www.schneier.com/blog/archives/2009/06/the_problem_wit_2.html" onclick="javascript:pageTracker._trackPageview('/www.schneier.com');" target="_blank">pare să fie de acord cu soluția</a>.</p>
<p>Cum nu pot să nu mă amestec în discuție, încerc să explic de ce eu în continuare consider soluția respectivă una neinspirată:</p>
<ol>
<li>Utilizatorii se împart în 2 categorii: tehnici, și non-tehnici. Soluția este destinată celor non-tehnici (tehnicii au parole lungi, complicate, și le ia mai puțin să scrie din nou parola decât să corecteze un typo în „MyV3ryC0mpl3xP@55w0rD” <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  ). DAR! Persoanele non-tehnice în general nu sunt touch-typists, și cât scriu parola au ochii pe tastatură, nu pe ecran. Și atunci nu îi ajută foarte mult faptul că apare parola scrisă.</li>
<li>Autorul spune „steluțele nu ajută, că un individ care stă lângă tine poate vedea ce scrii”. Așa am crezut și eu, până când (acum mulți ani) am întâlnit un individ care mi-a explicat că nu e chiar așa. Și la ora actuală sunt dispus să provoc pe oricine să stea lângă mine cât timp eu îmi scriu parola. De zece ori. El stând cu ochii în tastatură, fix pe mâinile mele. Dacă la final el știe parola, dau o bere. Sau zece!</li>
<li>Continuând ideea de mai sus &#8211; dacă de citit pe tastatură e practic imposibil (cel puțin pentru un individ care scrie relativ repede), de citit (și reținut) ceva de pe ecran e incredibil de ușor. Acum câteva zile mă uitam la un CBTNugget. Și soft-ul demonstrat de individ era din categoria „parole în clar”. Deși parola respectivă a stat pe ecran sub o secundă (cât i-a luat lui să o scrie și să apese „enter”), am văzut-o, mi-a atras atenția, și ca urmare am reținut-o. Fără să dau filmul înapoi, și fără slow-motion. Era „Mtncl1mbr” (nu mai știu dacă era cu M mare sau mic, dar nu cred că asta e o problemă pentru cineva <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  ). Ca urmare, mai fac un pariu &#8211; cine vrea, scrie parola lui cât de repede poate, în clar. Cu mine undeva în spatele lui. Sunt convins că din maxim 5 încercări știu destul din parolă cât să mă descurc la un login (un pic mai dificil cu parolele de tip „<a href="http://en.wikipedia.org/wiki/The_quick_brown_fox" onclick="javascript:pageTracker._trackPageview('/en.wikipedia.org');" target="_blank">Tqbfj0tld</a>!”, dar nu imposibil <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  )</li>
<li>Majoritatea utilizatorilor au parole identice (sau foarte asemănătoare) pe mai multe servicii. Dacă una singură din parolele respective este compromisă, restul se duc prin efect de domino.</li>
</ol>
<p>Și fix când voiam să spun „nu cred că a posibil ca o bancă având sistemul respectiv de &lt;clear-text passwords&gt; ar trece vreun audit de securitate, găsesc un comentariu interesant pe blog-ul lui Schneier: „I have worked as CISO in several banks and can confirm that shoulder surfing does take place. Consequently, I would ban any system that displays passwords in a shared office or in public.”</p>
<p>Înainte să îmi spuneți „dar noi nu vorbeam de bănci, ci doar de sisteme low-risk”, vă întreb &#8211; ce înseamnă „low-risk”? Parola de wireless (care se poate vedea în clar în Win7) înseamnă pentru mine ca administrator accesul unui atacator din parcare în rețeaua mea internă. Parola de login pe sistem este de multe ori parola de domeniu a utilizatorului, și permite un foarte frumos caz de identity-theft electronic între colegi (cu consecințe care pot fi din cele mai neplăcute &#8211; nu mai devreme de săptămânile trecute un coleg de facultate a ajuns aproape de exmatriculare printr-o astfel de situație). Adăugați ce spuneam mai sus despre parole similare pentru scopuri diferite, și veți înțelege de ce nu consider nici o parolă „neimportantă” (întrebați-l pe Meekuu ce-a pățit când a vrut parola de pe un sistem de-al meu <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  )</p>
<p>Slightly OT: Autorul mai spune &#8220;Password masking has become common for no reasons other than (a) it&#8217;s easy to do, and (b) it was the default in the Web&#8217;s early days.&#8221;. O fi el expert în usability, dar aici e cam pe lângă. Mecanismele de „password hiding” există de pe vremea mainframe-urilor, fără nici o legătură cu „the Web&#8217;s early days”.</p>
<p>Așa că oameni buni, încetați cu argumente de genul „ăla chiar e expert, SIGUR are dreptate”!! Ați auzit de „<a href="http://en.wikipedia.org/wiki/Appeal_to_authority" onclick="javascript:pageTracker._trackPageview('/en.wikipedia.org');" target="_blank">argumentum ad verecundiam</a>”? Dacă X e „expert”, nu înseamnă că nu poate da cu bâta-n baltă ocazional. Și experții sunt oameni, și orice om poate greși <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/06/30/intre-useability-%c8%99i-stupidity/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Despre securitate</title>
		<link>http://ubergeek.ro/2009/02/08/despre-securitate/</link>
		<comments>http://ubergeek.ro/2009/02/08/despre-securitate/#comments</comments>
		<pubDate>Sun, 08 Feb 2009 21:45:52 +0000</pubDate>
		<dc:creator>bogd</dc:creator>
				<category><![CDATA[Fun]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[comic]]></category>
		<category><![CDATA[xkcd]]></category>

		<guid isPermaLink="false">http://ubergeek.ro/?p=346</guid>
		<description><![CDATA[Ca de obicei, XKCD ne aduce încă un comic absolut genial&#8230; So true&#8230; oh, so true&#8230;]]></description>
			<content:encoded><![CDATA[<p>Ca de obicei, XKCD ne aduce încă un comic absolut genial&#8230;</p>
<p style="text-align: center;"><a href="http://xkcd.com/538/" onclick="javascript:pageTracker._trackPageview('/xkcd.com');"><img class="aligncenter" title="Actual actual reality: nobody cares about his secrets.  (Also, I would be hard-pressed to find that wrench for $5)." src="http://imgs.xkcd.com/comics/security.png" alt="Security-XKCD" width="448" height="274" /></a></p>
<p>So true&#8230; oh, so true&#8230; <img src='http://ubergeek.ro/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://ubergeek.ro/2009/02/08/despre-securitate/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

