Azt, hogy az index mennyire nagyon elbulvarosodott, azt szerintem mindenki tudja.
Ma Imi hivta fel a figyelmemet az alabbi cikkre: Wifin bárki megnézheti mások levelezését.
Kezdjuk ott, hogy a cim egy az egyben baromsag, mondjuk figyelemfelkeltesnek tokeletes. A figyelemfelkelto cimek utan azert talan illik elmagyarazni, hogy ez nemegeszen van igy (sot). De hat ott ez kimaradt.
A tema egyebkent a Black Hat konferencian vetodott fel 3-4 napja, hogy nyilvanos - azaz titkositatlan es szabadon hozzaferheto - wifi halozatokon eleg konnyen megszerezhetoek azok a session azonositok, amikkel a celoldalak (levelezok, kozossegi siteok, barmi) azonositjak a halozat masik vegen ulo felhasznalot. Es azt a sessiont ezek utan ok minden gond nelkul hasznalni is tudjak - tehat elolvashatjak a leveleket, bejelolhetik Pakot ismerosnek az iwiwen, es hasonlo szornyu dolgok. Egyebkent ha ebben valakinek van valami ujdonsag, az csak annyit jelent, hogy meg sosem foglalkozott komolyabban a temaval.
Szoval a csel mukodik, de arrol pl. az index - mas angol nyelvu forrasokkal ellentetben - nem ir, hogy ez ellen mit tehetunk:
0. Amit feltunk, azt ne hasznaljuk nyilvanos wifi alol/internet kavezobol/munkahelyrol...
1. Ahol csak lehet hasznaljunk titkositott kapcsolatot a webszerverrel. Ilyenkor http:// helyett https:// van a weboldal cime elott, nepszerubb bongeszok pedig pl. kis lakatocskaval es a beviteli mezo sarga szinevel is jelzik ezt. A gmail elerheto igy.
2. Miutan befejeztuk a tevekenysegunket lepjunk ki az adott oldalrol. Ez fokent az internet kavezokra igaz, nyitott wifinel belepeskor a jelszavunkat is megszerezheti a tamado, ami meg rosszabb, mint egy session azonosito.
A legfontosabb az 1-es pont szerintem, ahol lehet - es van ertelme - hasznaljunk biztonsagos protokollt. Telnet helyett ssh, ftp helyett sftp vagy scp, http helyett https.
Persze sajnos ez nem mindenhol lehetseges, peldaul a https://freemail.hu ugyesen atiranyit minket a nem titkositott http oldalra (hadd gratulaljak). Erre is van megoldas, a freemailes postafiokot at kell iranyitani a gmailesre, es kesz 