Szwedzki gigant telekomunikacyjny pomagał reżimom szpiegować obywateli, zostanie teraz ukarany przez Mozillę?

Szwedzki gigant telekomunikacyjny pomagał reżimom szpiegować obywateli, zostanie teraz ukarany przez Mozillę?17.04.2013 11:07

Mimo upływu lat, internetowe bezpieczeństwo w praktyce wciążzależy od tych samych technologii, z jakich korzystaliśmy jużdziesięć lat temu. HTTPS i certyfikaty SSL to poważny biznes, awłaścicielom witryn internetowych, szczególnie tych związanych zhandlem czy finansami, powtarza się nieustannie, że tylko„kłódeczka” w pasku adresowym jest gwarancją skutecznejochrony przed hakerami. W zasadzie to prawda. Certyfikaty SSL wciąż stanowią dobrysposób na potwierdzenie wiarygodności witryny i chronią przedatakami typu man-in-the-middle... pod warunkiem, że urządcertyfikacyjny, organizacja zajmująca się ich wystawianiem, jestgodna zaufania i trzyma się odpowiednich procedur zarządzaniakluczami i weryfikacji tożsamości klientów. Sęk w tym, że takichurzędów certyfikacyjnych są na świecie setki, i nie do końcawiadomo, jak sprawdzić, czy można im ufać. Czy to ze względu nazaniedbania, które zapewniłyby hakerom możliwość ataku iprzejęcia wystawiającego certyfikaty oprogramowania, czy też zewzględu na złą wolę, gotowość współpracy z władzami państwzainteresowanych fałszowaniem witryn internetowych – urzędycertyfikacyjne stanowią najsłabsze ogniwo w całym tym łańcuchuzabezpieczeń.O konsekwencjach grzechu zaniedbania przekonała się firmaComodo, gdy w 2011 roku irańscy hakerzy, wykorzystując przejęteserwery jej resellera, wystawili sobie ważne certyfikaty na domenynależące do Google, Yahoo!, Microsoftu, Skype'a i Mozilli. Terazkonsekwencje złej woli może poznać firma TeliaSonera, oskarżana oto, że pobrudziła sobie ręce współpracą z ludźmi, któryminternauci zaufać raczej nie mogą.Skandynawski gigant telekomunikacyjny w 2010 roku zgłosił doMozilli wniosek o dopisanie ich certyfikatu do listy zaufanych urzędówcertyfikacyjnych w Firefoksie. Sprawa całkiem normalna, Mozillatakie wnioski otrzymuje regularnie. Decyzje tego typu zespółodpowiedzialny za bezpieczeństwo Firefoksa podejmuje jednak dopieropo konsultacji ze społecznością. Tak było itym razem. Wydana opinia okazała się jednak dla TeliiSonerymiażdżąca.Pojawiły się otóż głosy, że w postradzieckich krajach,takich jak Azerbejdżan, Gruzja, Kazachstan, Uzbekistan iTadżykistan, w których TeliaSonera zainwestowała spore pieniądzew lokalne telekomy, władze nadzorują komunikację swoichobywateli. Robią to za pomocą fałszywych witryn, udającychpopularne serwisy internetowe właśnie dzięki wystawionym przezskandynawską firmę certyfikatom, deszyfrują też ruchzabezpieczony przez SSL.Mozilla prowadzi twardą politykę wobec firm w ten sposóbnadużywających zaufania. W zeszłym roku, gdy urząd certyfikacyjnyTrustwave przyłapano na generowaniu certyfikatów SSL, którepozwalały firmom na deszyfrowanie prowadzonej po HTTPS komunikacjiich pracowników. Po ujawnieniu afery Firefox natychmiast przestałufać wystawionym przez Trustwave certyfikatom. To samo może terazczekać TelięSonerę – oskarżaną o świadome wystawianiecertyfikatów bez wiedzy podmiotów, których dane zawarte są wcertyfikatach.[img=crypto2]Rzecznik firmy próbuje siębronić – firma jest zatroskana postawąMozilli, ma czyste konto, ale też, podobnie jak wszyscyinni operatorzy honoruje prawnie uzasadnione żądania władzprzechwytywania ruchu internetowego.Nowy certyfikat miałby z kolei dotyczyć wyłącznie klientów zeSzwecji i Finlandii, gdzie procesy certyfikacyjne są w pełni zgodnez wymogami Mozilli i kontrolowane w corocznym audycie Webtrust.Wydaje się obecnie, że tetłumaczenia niespecjalnie pomogą skandynawskiemu operatorowi.Niezależni eksperci od bezpieczeństwa cieszą się, że poniesie onkarę za flirtowanie z niedemokratycznymi reżimami, z kolei samaMozilla przyznaje, że pojawiły się dowody na to, że TeliaSoneradostarcza oprogramowanie i usługi, które pozwalają naprzechwytywanie prywatnej, szyfrowanej komunikacji. Jednym z nichjest na pewno film przygotowany przez organizację Telecomix, którymożecie obejrzećna Vimeo.Teraz jedną decyzją producentFirefoksa może skasować cały biznes TeliiSonery związany zcertyfikatami SSL. Na liście przeglądarki firma ma obecnie dwacertyfikaty z 2001 roku, których ważność wygasłaby normalnie w2021 roku. Nowy certyfikat, z silniejszym, 4096-bitowym kluczem, miałpojawić się w sprzedaży już teraz, jako część podstawowejoferty firmy. Kto jednak chciałby kupić certyfikat, który niedziała w jednej z najpopularniejszych przeglądarek świata?Naszym Czytelnikom,zaniepokojonym tym, jak łatwo jest władzom naruszyć prywatnośćinternautów dzięki współpracy z firmami takimi jak TeliaSoneraprzypominamy, że kryptografia jest bardzo dobrym gwarantem poufnościnaszych danych – pod warunkiem, że kontrolujemy cały łańcuchkomunikacji, a więc korzystamy z zabezpieczonych szyfrowaniemkomputerów, na których uruchamiamy sprawdzone przez społeczność,otwarte narzędzia kryptograficzne, pamiętając o dobrych praktykachzarządzania hasłami i kluczami. „Kłódeczka” w przeglądarcezapewnia bezpieczeństwo – jednak najwyraźniej tylko do czasu, gdyktoś wpływowy aktywnie nie zainteresuje się naszą komunikacją.

Źródło artykułu:www.dobreprogramy.pl
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.