Myslim, ze to vse o necem svedci a ze je na case analyzovat dopady a moznosti v GSM sitich, ktere jsou v CR k dispozici...
Typicky DoS utok, sice nezaplatim vic, ale efektivne mi to znemozni prijimat ten den dalsi SMS a to za predpokladu, ze utocnik nebude neustale generovat nove SMS.
Druhy zpusob bude fungovat. Chvili. Jsme v Cechach tak si nedelejme iluze :-) A jsem zvedavy jak bude reagovat T-Mobile na stiznosti svych zakazniku. Predpokladam ze mail server T-Mobile ktery bude zarizovat preposilani, bude mit pekne velky black list ;-) Ovsem az zakaznikum nebude fungovat preposilani z freemailu budu opet zvedavy co si T-Mobile vymysli.
Jedno z resenich je overovat se proti SMTP serveru T-Mobile, ovsem i pak jsou napr. freemaily mimo hru.
1. Nastavim si, aby se napr. z adresy kamarad@seznam.cz SMS preposlala. Nejaky cizi clovek, ktereho ani neznam, ale ktery ma meho kamarada a nejakym zpusobem i me (treba mu kamarad dal adresu) v adresari Outlooku, chytne e-mailoveho vira. Ten virus se rozesle na vsechny adresy v tom adresari a k zamaskovani si za odesilaci adresu vybere adresu kamarada. Kamarad je v tom nevine a pokud je napadeny pocitac na dial-upu, tak jej ani nevypatram. T-Mobile si me ovsem zkasiruje, ani nehne brvou. Takto, podle me neopravnene, vybere na zakaznicich miliony za mesic.
2. Nekdo mi bude chtit ublizit a bude vedet mou e-mailovou adresu a i jednu z adres, pro kterou mam povolene preposilani. Zajde si do internetove kavarny a posle na mou adresu tisic e-mailu s patricne nastavenou adresou odesilatele. To bude mit pro me dva nasledky:
Nezbyva mi tedy nic jineho, nez po sesti letech pouze v teto siti vypovedet smlouvu, nyni Tarif200 + Partner I a Partner II a prejit k Eurotelu. Posledni dva roky jsem uz nastesti nebyl takovy blazen, abych kupoval novy dotovany telefon a znovu se upisoval, a telefon jsem koupil jinde za plnou cenu.
A nakonec dotaz pro odborniky: Neni nahodou zpoplatneni sluzby podle mnozstvi v pripade, kdy to mnozstvi nemuze zakaznik predem stoprocentne ovlivnit, protipravni ? Nemel by zasahnout CTU a cenu regulovat, napr. naridit, ze je mozne zpoplatnit to pouze pausalem ?
Termin "security trought obscurity" se v kryptografii pouziva pro oznaceni stavu "je to chraneno tim, ze se vseobecne nevi, jak je to udelano". Pro autentizaci heslem (a o nic jineho se pripade, ze porovnavame nejake slovo v subjektu se slovem prednastavenym nejedna) se tento termin obvykle nepouziva ...
Obavam se ale, ze dochazi k nedorozumeni a v te souvislosti k zbytecne diskusi. Ja se snazim rict, ze to, co Paegas zavadi je nova sluzba s novymi parametry, ktera k nekterym ucelum vhodna je a k jinym neni. Pokud se rozhodnete sluzbu k nejakemu ucelu pouzivat, pak za takove rozhodnuti a vsechny jeho nasledky nesete odpovednost. Pokud se tedy rozhodnete povolit prijem SMS podle zdrojove adresy ackoliv jste si vedom, ze tuto adresu lze snadno zfalsovat (napriklad to udela virus na treti stanici) pak samozrejme zaplatite SMS i od toho viru, protoze jste si parametry sluzby, ktera umoznuje jejich prichod nastavil vedome a dobrovolne. A jak uz jsem rekl, toto riziko muzete eliminovat napriklad heslem. Pokud vam ani toto reseni z nejakeho duvodu nevyhovuje, je mozne, ze jediny spravny zaver je, ze Paegas proste sluzbu, kterou vyzadujete, nenabizi. Pak mate moznost prejit k jinemu operatorovi. Rikat ale "nastavim si sluzbu tak, ze mi muze SMS posilat kdejaky virus" a az mi prijdou, tak se ptat "co s tim, Paegase, udelas" mi pripada proste nepatricne ...
a protoze to vim, a predpokladam, ze naprosto kazdy vi, nebo vedet na, ze adresa "from" je nespolehliva
Nemam sice k dispozici zadnou studii na tema Vseobecne povedemi obyvatelstva o moznosti zfalsovat udaj "From:" v hlavicce mailu ;-), nicmene si dovolim tvrdit, ze to v CR vi:
1. (rekneme) vetsi cast ctenaru Lupy
2. lide, kteri se (aspon) trochu zabyvaji IT
Oba udaje se pohybuji nekde v radu tisicu (max. desitek tisicu osob, ale to uz bych hodne prehanel).
Pocet zakazniku T-Mobile v CR je v radu milionu.
Pocet lidi, kteri v CR pouzivaji email, je take v radu milionu.
Predchozi dve mnoziny maji nepochybne neprazdny prunik, takze rada osob, ktere jsou zakazniky T-Mobile a pouzivaji email, si nechavaji preposilat bud zacatek mailu nebo aspon upozorneni, ze nejaky mail prisel.
Z toho vyvozuji zaver, ze pocet osob, ktere dostanou a zaplati nevyzadanou SMS (treba v dusledku viru) muze byt mnohem vyssi, nez ted odhadujete.
Je mozne, ze navzdory tomu, ze pro to nemaji naprosto zadny duvod se velke mnozstvi lidi rozhodlo tomu udaji verit - to je jejich realne rozhodnuti. Nemyslim si ale, ze by za toto jejich rozhodnuti mel nest odpovednost nekdo jiny. Proto si stale myslim, ze nemaji narok reklamovat cenu jen proto, ze si nastavili filtry na zaklade predpokladu, ktery neplatil a ktery prijali bez jakehokoliv duvodu o sve svobodne vuli. Tyto lidi proste zahrnuji do kategorie "meli vedet" - a proto mi vychazi, ze kazdy vedel, nebo mel vedet. Jen ti, co o veci nejake informace zjistovali a nekdo, o kom lze rozumne predpokladat, ze o veci neco vi, jim podal informaci chybnou (tvrdil jim, ze ta adresa je duveryhodna) - jen tito lide to teto kategorie nespadaji. Takovych ale mnoho nebude ...
IMHO je problem v tom, ze velka cast lidi toto nevi a T-Mobile je o tom pochopitelne neinformuje (coz se jeste snad da pochopit -- Microsoft take lidem nerika, ze nemaji pouzivat Outlook Express ;-))
Jenze tiskovy mluvci T-Mobile neustale opakuje, ze si zakaznici prichozi SMS mohou zakaznici "kontrolovat" nastavenim filtru a to proste neni pravda.
A jak znamo, kdyz budete neco opakovat dostatecne dlouho, lide tomu proste uveri...
Pak ponesou dusledky -- vy tvrdite, ze je to v poradku, protoze
...si nastavili filtry na zaklade predpokladu, ktery neplatil a ktery prijali bez jakehokoliv duvodu o sve svobodne vuli
Ja tvrdim, ze tomu k predpokladu dojdou dle nepravdivych udaju, ktere jim poskytnul provozovatel sluzby. A to je trochu rozdil.
Nevedomost hrichu necini - ale to neznamena, ze je omluvou umoznujici ze skod vzniklych v souvislosti s moji nevedomosti vinit nekoho jineho. Samozrejme, ze by bylo lepsi, kdyby operator na moznost omylu v teto veci upozornil - ale dokonce i v pripade, ze to neudela, neni za vas pripadny omyl odpovedny on, ale pouze a jedine vy.
Mimochodem, rad bych veril, ze tohle nerikam z pozice toho, ktery "vi" jak se domnivate vy, ale z pozice toho, ktery veri, ze za to, co delame odpovidame predevsim kazdy sam. Nepatrim k tem, co si mysli, ze z uvarene kocky v mikrovlne troube lze vinit vyrobce, ktery do navodu nenapsal, ze trouba neni vhodna k suseni zvirat. A domnivam se, ze k nim nepatrim ani v tech pripadech, kdy jsem obeti sve vlastni nevedomosti. Ne, pokud Paegas tvrdi, ze filtrovat lze podle adresy prijemce a nekdo dojde k neopravnenemu zaveru, ze to je totozne s osobou prijemce, pak si za svuj omyl muze predevsim skutecne sam. Ostatne, skodu mu zpusobil ten, kdo dopis s falesnou adresou odeslal, takze primarne se musi hojit tam.
Je to jako s placením Free mailů, nebo zpoplatnění článků na internetu. Nikdo nechce být první. Ale jakmile jeden začne, ostatní ho následují.