NovaEnergija.net
  • Vesti
  • ESG
  • Marketing
  • Mediji
  • IKT
  • Preduzetništvo
  • E-uprava
  • E-prodaja
  • Kolumne
  • Društ. mreže
  • Projekti
    • Konferencija
    • Sedam kulturnih vrednosti
  • O NAMA

NovaEnergija.net

  • Vesti
  • ESG
  • Marketing
  • Mediji
  • IKT
  • Preduzetništvo
  • E-uprava
  • E-prodaja
  • Kolumne
  • Društ. mreže
  • Projekti
    • Konferencija
    • Sedam kulturnih vrednosti
  • O NAMA
E-uprava

ePotpis na APR-u bezbedan!

written by Jelena Jovičić February 3, 2017

O bezbednosti servera koji koriste državne institucije govorilo se mnogo krajem prethodne godine, više o tome čitajte na ovom linku, a informacija koja dolazi sa društvenih mreža, od Gorana Rakića, autora bloga “Goran Rakić i Škrabalica“, daje nam uvid u bezbednost ePotpisa na sajtu APR-a.

Njegov post prenosimo u celosti:

Za razliku od bezbednosno rizične SecurityTray aplikacije za pristup CROSO portalu (gde je problem u međuvremenu ispravljen i sada je korišćenje aplikacije bezbedno), nova aplikacija NexU-Apr koja se koristi za potpisivanje finansijskih izveštaja na „Posebnom informacionom sistemu APR-a“ iako takođe dodaje sertifikat u korisničko Windows Trusted Root skladište nije rizična zato što:

(1) Privatni ključ se generiše za svaki korisnički nalog posebno pri prvom pokretanju programa pa napadač nema mogućnost da pripremi lažni sertifikat bez već dobijenog pristupa računaru

(2) Sertifikat nema ca=True ekstenziju pa iako se nalazi u Trusted Root listi Windows ga ne priznaje pri gradnji lanca.

Bilo bi pravilnije da se sertifikat nalazi u Trusted People skladištu ali Java omogućava jedino pristup Root (Windows-ROOT) i Personal (Windows-MY) skladištu sertifikata. Instalacija sertifikata u drugom skladištu zahtevala bi dodatnu komponentu koja u ovom slučaju nije korišćena.

Korišćenje aplikacije je bezbedno zato što napadač nije u mogućnosti da pripremi lažne SSL sertifikate koji bi „prolazili“ kod svih korisnika aplikacije (svaki korenski sertifikat ima nepoznati i različiti privatni ključ), a dodatno korenski sertifikat nema neophodnu ekstenziju kako bi učestvovao u gradnji lanca poverenja.

Aplikacija je inače zasnovana na nešto starijoj verziji nowina-solutions/nexu komponente iz evropskog projekta Digital Signature Services, slobodne implementacije sveobuhvatnog rešenja za implementaciju elektronskog potpisa.

Izvorni kod aktuelne verzije dostupan je na GitHubu https://github.com/…/java/lu/n…/nexu/https/HttpsPlugin.java…

Suprotno odredbama EUPL v1.1 licence, nije mi poznato da je izmenjeni izvorni kod APR-ove verzije aplikacije igde javno objavljen.

Izvor: Facebook

ePotpis na APR-u bezbedan! was last modified: February 2nd, 2017 by Jelena Jovičić
aprbezbednoste-potpisepotpissajttop
0
Facebook Twitter Google + Pinterest
previous post
Medalje na Olimpijskim igrama u Tokiju od recikliranih mobilnih telefona!
next post
Ova deca nisu upisana u školu. Sve uče na kompjuteru uz igrice!

Pročitajte i ovo!

Do sudskog uverenja o nekažnjavanju u dva...

Centralni registar stanovništva počinje da radi od...

Slovenci pomažu uvođenju eUprave

Od ove godine poreska rešenja za paušalce...

Od 1. juna bez overe zdravstvenih knjižica!

Omogućeno plaćanje administrativnih taksi preko portala eUprave

Otvaranje preduzeća jednim klikom od novembra 2018....

NBS olakšala bankarske procedure IT kompanijama!

Od polovine novembra staru zdravstvenu knjižicu zamenite...

E-beba: Prijava rođenja deteta za 15 minuta...


NAJNOVIJE NA PORTALU

  • Engleska antiplastična revolucija – zabranjuje se jednokratna plastična ambalaža

  • #Digital2022: Konstantin Kostadinov, Rakuten Viber – Razmena poruka postala je sastavni deo svakodnevne rutine

  • Harmonity Group postavlja standarde u IT sektoru i briše granice između realnosti i mašte

  • Uz D Express od oktobra i karticom!

  • Digital 2022 i MaxBet tombola za krstarenje u dvoje!

  • Rakuten Viber na konferenciji #Digital2022: Svi učesnici na Chatbotu!

  • Satnica frilencera usled pandemije porasla za 40 odsto

Popularni postovi

  • Viber i Grad Beograd pokrenuli globalni nagradni konkurs za dizajnere i kreativce

  • Elektronske​ knjige legalno, zvanično i u Srbiji

  • Amazon objavio Android pregledač koji koristi minimalno skladište i protok podataka

  • Aplikacija koja opominje putnike u prevozu da ustanu trudnicama!

  • Ako vidite ove šifrovane simbole na društvenim mrežama obavezno ih prijavite!

@2018 - CMC. All Right Reserved.


Back To Top