Internet Info, s.r.o. Lupa Root Měšec Podnikatel DigiZone Slunečnice Vitalia new Bomba Navrcholu Weblogy Jagg Woko Dobrý web Computer.cz SK: MojeLinky


Lupa.cz » Rubriky » Bezpečnost » Digitální signatura od Thawte

Digitální signatura od Thawte

Martin Kopta – 4. 10. 2001 6:25

V mnoha případech se stává, že musíte po přijetí elektronické zprávy kontaktovat odesilatele ještě jiným způsobem, abyste ověřili, zda ji skutečně odeslal, případně zda ji odeslal v takové podobě, v jaké ji čtete. Tomu se můžete vyhnout, pokud se s odesilatelem dohodnete na používání elektronické signatury, jednou z možností je osobní certifikát Thawte.

Nálepky
  1. Microsoft
  2. Microsoft Outlook
  3. MSIE
  4. Šifrování
  5. Windows

V elektronické komunikaci je těžké být si jist, že druhá strana je opravdu tím, za koho se vydává. Když vám přijde email z adresy jan.novak@nase-firma.cz, ještě tím není zaručeno, že jej opravdu odeslal Jan Novák z Naší firmy nebo že obsah toho emailu je opravdu ten, který Jan Novák odeslal. Bohužel to nelze zaručit z pozice Jana Nováka ani z pozice Naší firmy.

K autentifikování odesilatele slouží elektronická signatura. Tedy, jak to včera v diskusi pod svým článkem o elektronických podatelnách pregnantně formuloval Jiří Peterka -- elektronická signatura je cosi jako obálka s pečetí, která dává příjemci záruku, že se její obsah cestou od odesilatele nezměnil, a zároveň prokazuje, že obálku zalepil někdo, kdo vládne danou pečetí.

Předpokládám, že čtenář Lupy ví, co a k čemu jsou elektronické signatury, pokud ale máte pocit, že byste si potřebovali vědomosti osvěžit či doplnit, doporučím vám Peterkův článek Prolomení elektronického podpisu? Ale kdepak! z března tohoto roku, nebo český server o Pretty Good Privacy (PGP), kde je problematika vysvětlena od úplného začátku.

Předem upozorňuji, že zde zmiňovaný pojem "elektronická signatura" jsem zvolil záměrně, abych jej odlišil od pojmu "elektronický podpis". Ne, že by to byly technicky rozdílné věci, ale dnes nebude řeč o elektronickém podpisu dle zákona 227/2000 Sb. (PDF), nýbrž o mezinárodně uznávaném osobním certifikátu vydávaném firmou Thawte.

Signovat a šifrovat

Se společností Thawte se nejčastěji setkáváme v případě přístupu k zabezpečenému obsahu na webserveru nebo při jiném "bezpečném" přenosu informací v Internetu. Skutečnost, že se tato firma angažuje i na poli osobních certifikátů, které navíc poskytuje zdarma, není všeobecně známá.

Thawte ve svém programu osobních certifikátů nabízí řešení, které je využitelné především ke dvěma důležitým záležitostem spojeným s Internetem. Tou první je bezpečný email, tou druhou pak autentifikace uživatele webserveru. Zatímco druhý pojem asi není třeba zvlášť vysvětlovat, u bezpečného emailu jde především o možnost signovat dopis (tedy zajistit, aby si příjemce mohl být jist tím, kdo dopis odeslal, a že obsah dopisu nebyl před doručením pozměněn) a možnost zašifrovat sdělení.

Výhodou certifikátů Thawte pro větší rozšíření je bezesporu jejich začlenění do běžných poštovních programů a prohlížečů, což se o PGP říci nedá. V Outlooku od Microsoftu je například Thawte uváděno vedle VeriSign, GlobalSign a British Telecommunications.

Osobní certifikát vystavený u Thawte podporuje normu X.509. Délka generovaného klíče závisí na tom, jaký používáte software. Ve standardní distribuci MSIE a Outlook Express použijete veřejný klíč o délce 512 bitů, šifrování 40 bitů, pro bezpečnější komunikaci musíte použít pokročilejší programové vybavení, které podporuje šifrování třeba i 128bitové s delšími klíči.

Totální zabezpečení, s dírou od Microsoftu

Pokud máte zkušenost s užíváním PGP, zjistíte, že práce s certifikáty Thawte se příliš neliší. Tedy alespoň při používání v elektronické poště. Jediná věc, která mě zaskočila, je skutečnost, že narozdíl od PGP při signování a šifrování emailů ode mne nebylo požadováno žádné heslo.

Posléze jsem zjistil, že problém je, jako obvykle, na mé straně, protože jsem v Outlooku certifikátu ponechal jeho původní stupeň bezpečnosti, což je stupeň střední, který kontroluje pouze, zda jste nalogováni pod správným účtem do operačního systému (u Windows). Tento stupeň si dovolím velmi nedoporučit, protože vás považuje za právoplatné uživatele certifikátu, když se zalogujete do systému pod správným uživatelským jménem, ale (alespoň na redakčním W98) se už nezabývá tím, zda jste se logovali se skutečným heslem.

Vhodným řešením je nastavit certifikátu vysoké zabezpečení a přidělit k jeho užívání nějaké heslo.

Tento podivný způsob nakládání s bezpečností mě u Microsoftu opět zaskočil. Člověk stráví několik minut při získávání certifikátu náročnými operacemi, které mají zajistit vysokou bezpečnost používání a omezit riziko zneužití, avšak při konečné implementaci v operačním systému k obejití veškeré ochrany stačí, aby se někdo posadil k nalogovanému počítači.

Web of Trust

Nejzajímavější na certifikátech od Thawte je jejich iniciativa Web of Trust. Certifikát sice je vydáván k určité identitě, ale identitu vydavatel certifikátu nijak neověřuje, takže se za ni ani nemůže zaručit -- proto také u tohoto typu certifikátu není nikde uvedeno vaše jméno ani jiné spojení s totožností. Ovšem k plnohodnotnému užívání certifikátu s ním svou totožnost spojit potřebujete, a k tomu vám dopomůže Web of Trust.

Web of Trust je pomyslná síť osob, jejichž totožnost je nade vší pochybnost prokazatelná -- zde se jim říká notáři. Tito lidé pak mají možnost ověřovat totožnost dalších držitelů osobních certifikátů. Jde o to, že pokud chcete spojit svůj certifikát se svou totožností, musíte získat od notářů alespoň 50 bodů. Abyste se sami stali notáři, musíte získat bodů 100. Jeden notář vám smí věnovat nejvýše 35 bodů, a tak vaši totožnost musí ověřit alespoň dva notáři.

Notář vás obvykle neobdaří body jen tak pro nic za nic -- obvykle vyžaduje, abyste se s ním osobně sešli a svou totožnost mu prokázali. Někteří notáři vám body věnují zdarma, jiní si za to účtují poplatky. V České republice máme jen šest notářů, a z nich polovina chce od žadatelů nějaký finanční obnos (200 až 250 korun), zbylí tři své služby poskytují zdarma. Pokud tedy ke svému certifikátu budu chtít připojit i jméno, musím si udělat výlet po vlastech českých za alespoň dvěma notáři. Za ten pocit, že důležité dopisy budu moci začít prokazatelně podepisovat, mi ta námaha ale stojí.

Resumé

Rozhodnutí pořídit si nějaký systém pro elektronické signování a šifrování komunikace nemá smysl dlouho odkládat. Čím dříve si zvykneme své zprávy jednoznačně identifikovat, tím lépe. Odpadne potom například problém s vironosnými emailovými červy, které se tváří, jakoby byly odeslány člověkem. A mně by také ušetřilo hodně práce, kdybych nemusel u každého emailu telefonicky ověřovat, zda skutečně mohu citovat toho správného člověka. O šifrování komunikace ani nemluvě.

Thawte se v tomto případě zdá jako dobrá možnost pro široké nasazení, protože nevyžaduje od uživatele zvláštní schopnosti. Dokonce i stránky na webu (při správně nastaveném prohlížeči) na vás budou při získávání certifikátu hovořit česky. Jediným závažnějším problémem tedy nakonec zůstane nepředpokládatelné zacházení s certifikátem ze strany operačního systému Windows, ale přes tohle úskalí by snad alespoň v akademické, státní a firemní sféře mohl uživatele přenést administrátor sítě.

Martin Kopta

Autor se zabývá výkonovým marketingem na internetu. Pracoval pro Advertures, Dobrý web a Outrider. Martin byl dříve redaktorem Lupy a dalších periodik o IT.

Školení: Úvod do PHP

Akademie Root
  • základní syntaxe PHP a vkládání do HTML
  • komunikace s uživatelem přes formuláře, session
  • spolupráce s databází MySQL
  • šablonovací systémy pro PHP

Detailní informace o kurzu...

Anketa

Používáte nějaký systém pro "elektronický podpis"?

4%
20%
67%
8%
Odpovědělo 183 čtenářů.

Názory

Sledování názorů

Registrovaným uživatelům nabízíme upozornění na nové názory e-mailem. Prosím, přihlaste se nebo se zaregistrujte.

Přehled názorů

Nastavení kvality: Vlastní Vše 2 3 4 5 6 7 8 9
Proc zrovna Thawte?! Hynek Med 4. 10. 2001 9:46 Nový
   Re: Proc zrovna Thawte?! Martin Kopta 4. 10. 2001 10:39 Nový
   Re: Web of trust yksuso 4. 10. 2001 11:23 Nový
   Re: Web of trust Martin Kopta 4. 10. 2001 11:45 Nový
   Re: Web of trust - PGP end Petr 4. 10. 2001 11:59 Nový
   Re: Proc zrovna Thawte?! Petr 4. 10. 2001 12:03 Nový
   Re: Proc zrovna Thawte?! Lukas Codr 4. 10. 2001 12:36 Nový
   Re: Proc zrovna Thawte?! Petr 4. 10. 2001 13:01 Nový
   Re: Proc zrovna Thawte?! Lukas Codr 4. 10. 2001 15:01 Nový
   Re: Proc zrovna Thawte?! lz 5. 6. 2007 16:38 Nový
   Re: Proc zrovna Thawte?! Jiri Ludvik 4. 10. 2001 13:20 Nový
   Re: Proc zrovna Thawte?! petr andrs 4. 10. 2001 19:54 Nový
   Re: Proc zrovna Thawte?! Martin Kopta 4. 10. 2001 20:32 Nový
   Re: Proc zrovna Thawte?! Martin Kalenda 5. 10. 2001 12:52 Nový
   Re: Proc zrovna Thawte?! David Rohleder 5. 10. 2001 13:14 Nový
   Re: Proc zrovna Thawte?! Martin Kalenda 5. 10. 2001 18:14 Nový
   Re: Proc zrovna Thawte?! David Rohleder 5. 10. 2001 18:38 Nový
   Re: Proc zrovna Thawte?! Martin Kalenda 5. 10. 2001 18:47 Nový
Bezpecnost? Jerry III 4. 10. 2001 10:15 Nový
Funguje to nekomu ???? Tomas Slabihoudek 4. 10. 2001 14:59 Nový
   Re: Funguje to nekomu ???? Vladimír Stwora 4. 10. 2001 16:15 Nový
   Re: Funguje to nekomu ???? Martin Kopta 4. 10. 2001 18:05 Nový
   Re: Funguje to nekomu ???? Honza Ježek 4. 10. 2001 21:31 Nový
! DANOVE PRIZNANI S NIM NEPODATE ! Ladislav Suk 5. 10. 2001 9:39 Nový
   Re: ! DANOVE PRIZNANI S NIM NEPODATE ! Martin Kalenda 5. 10. 2001 12:57 Nový
   Re: ! DANOVE PRIZNANI S NIM NEPODATE ! Martin Kalenda 5. 10. 2001 18:50 Nový
   Re: ! DANOVE PRIZNANI S NIM NEPODATE ! Ladislav Suk 8. 10. 2001 8:54 Nový
Zobrazit kvalitníZobrazit vše Přidat

Další články v rubrice Bezpečnost

Vodafone_CZ na Twitter

Vodafone_CZ: @benderkiller Zkuste prosím restartovat telefon. Pokud síť nenaskočí, zavolejte znovu operátorovi, který aktivaci zkontroluje v systému. M.
Dnes 11:10

Vodafone_CZ: @simPod_cz Zavolejte prosím operátorovi na *077, který s vámi zkontroluje aktivní služby, případně jejich nastavení opraví. M.
Dnes 10:07

Vodafone_CZ: @buddhacz Prostřednictvím Centra péče dostáváme denně spoustu dotazů. Jaký problém máte na mysli? M.
Dnes 9:57