<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Blog Certi.pl</title>
	<atom:link href="http://blog.certi.pl/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.certi.pl</link>
	<description>O certyfikatach SSL... i nie tylko</description>
	<pubDate>Fri, 18 Nov 2011 10:35:52 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
	<language>en</language>
			<item>
		<title>Dlaczego nie potrzebuję SGC, żeby połączenie było bezpieczne</title>
		<link>http://blog.certi.pl/2011/dlaczego-nie-potrzebuje-sgc-zeby-polaczenie-bylo-bezpieczne/</link>
		<comments>http://blog.certi.pl/2011/dlaczego-nie-potrzebuje-sgc-zeby-polaczenie-bylo-bezpieczne/#comments</comments>
		<pubDate>Fri, 18 Nov 2011 10:35:52 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[Ciekawostki]]></category>

		<category><![CDATA[Extended Validation]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=435</guid>
		<description><![CDATA[Certyfikaty SGC (Server Gated Cryptography) są pozycjonowane przez firmy wystawiające certyfikaty jako lepsze, bezpieczniejsze i ma to uzasadniać ich wyższy koszt. W tej chwili certyfikat VeriSign SecureSite kosztuje 399USD, natomiast odpowiednik z SGC VeriSign SecureSite Pro to już koszt 995USD. Czy warto dopłacić? Co daje SGC? Czy poprawi bezpieczeństwo użytkowników korzystających z serwisu internetowego?
Server Gated [...]]]></description>
			<content:encoded><![CDATA[<p>Certyfikaty SGC (Server Gated Cryptography) są pozycjonowane przez firmy wystawiające certyfikaty jako lepsze, bezpieczniejsze i ma to uzasadniać ich wyższy koszt. W tej chwili certyfikat <a href="http://www.verisign.com/ssl/buy-ssl-certificates/secure-site-ssl-certificates/index.html">VeriSign SecureSite</a> kosztuje 399USD, natomiast odpowiednik z SGC <a href="http://www.verisign.com/ssl/buy-ssl-certificates/secure-site-pro-ssl-certificates/index.html">VeriSign SecureSite Pro</a> to już koszt 995USD. Czy warto dopłacić? Co daje SGC? Czy poprawi bezpieczeństwo użytkowników korzystających z serwisu internetowego?</p>
<p>Server Gated Cryptography to technologia, która powstała w latach &#8216;90 XX wieku w odpowiedzi na obowiązujące w Stanach Zjednoczonych ograniczenie eksportowania silnych technologii kryptograficznych (nie można było korzystać z kluczy o długości ponad 40-bitów, dzisiaj powszechnie korzystamy z kluczy 128 lub 256-bitowych) poza teren USA. W celu umożliwienia poprawnego zabezpieczenia transakcji wykonywanych przez instytucje finansowe na całym świecie wprowadzono do SSL rozszerzenie SGC. Certyfikaty SSL z rozszerzeniem SGC mogły być wystawiane tylko dla instytucji finansowych. SGC pozwalał na podniesienie siły szyfrowania z 40 bitów do 128 bitów.</p>
<p>W chwili obecnej nie obowiązują już ograniczenia w eksportowaniu silnej kryptografii poza terytorium USA, a certyfikaty SGC mogą być wystawiane dla każdej organizacji, nie tylko dla instytucji finansowych. Każdy może wykorzystywać klucze symetryczne 128 czy nawet 256-bitowe, jeśli tylko serwer i przeglądarka WWW użytkownika pozwala na wynegocjowanie takich parametrów zabezpieczenia transmisji danych. Każdy współczesny serwer WWW i przeglądarka internetowa pozwalają na używanie przynajmniej 128-bitowych kluczy.</p>
<p>Jedynie użytkownicy bardzo starych przeglądarek internetowych i systemów nie mogą korzystać z silnej kryptografii, są to:</p>
<ul>
<li>przeglądarka Internet Explorer® wersje od 3.02 do 5.5</li>
<li>przeglądarka Netscape wersje od 4.02 do 4.72</li>
<li>system Microsoft Windows® 2000, które nie mają zainstalowanego dodatku Microsoft&#8217;s High Encryption Service Pack i pod warunkiem korzystania z przeglądarki Internet Explorer</li>
</ul>
<p>Tak, to prawda - <strong>na liście nie ma żadnej współcześnie wykorzystywanej przeglądarki internetowej ani systemu operacyjnego</strong>. Jeśli ktoś korzysta z archaicznych wersji oprogramowania, to stanowi to większy problem bezpieczeństwa niż transmisja SSL zabezpieczona tylko 40-bitowym kluczem.</p>
<p><strong>Reasumując: SGC (Server Gated Cryptography) nie daje w dniu dzisiejszym poprawy bezpieczeństwa.</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2011/dlaczego-nie-potrzebuje-sgc-zeby-polaczenie-bylo-bezpieczne/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Raport e-Handel Polska 2009</title>
		<link>http://blog.certi.pl/2009/raport-e-handel-polska-2009/</link>
		<comments>http://blog.certi.pl/2009/raport-e-handel-polska-2009/#comments</comments>
		<pubDate>Thu, 17 Dec 2009 08:01:58 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=423</guid>
		<description><![CDATA[16 grudnia serwis Sklepy24.pl wydał Raport e-Handel Polska 2009, który ma stanowić pełne i aktualne kompendium wiedzy o stanie polskiego e-handlu. 
Raport został opracowany na podstawie najobszerniejszego z przeprowadzonych dotychczas w Polsce badań ankietowych sklepów internetowych. Zawiera analizę wielkości i struktury rynku, porusza również temat wykorzystywanych przez sklepy technik marketingowych, sposobów płatności, logistyki czy bezpieczeństwa [...]]]></description>
			<content:encoded><![CDATA[<p>16 grudnia serwis <a href="http://sklepy24.pl/">Sklepy24.pl</a> wydał <a href="https://www.sklepy24.pl/zakupy/raport_e-handel_2009/sklep/internetowy">Raport e-Handel Polska 2009</a>, który ma stanowić pełne i aktualne kompendium wiedzy o stanie polskiego e-handlu. </p>
<p>Raport został opracowany na podstawie najobszerniejszego z przeprowadzonych dotychczas w Polsce badań ankietowych sklepów internetowych. Zawiera analizę wielkości i struktury rynku, porusza również temat wykorzystywanych przez sklepy technik marketingowych, sposobów płatności, logistyki czy <strong>bezpieczeństwa robionych zakupów</strong>.</p>
<p>Wersja <a href="http://www.sklepy24.pl/download/raport_e-handel_polska_2009.pdf">podstawowa Raportu e-Handel Polska 2009</a> dostępna jest za darmo, <a href="https://www.sklepy24.pl/zakupy/raport_e-handel_2009/sklep/internetowy">wersja pełna</a> kosztuje 183zł brutto.</p>
<p>Zapraszam do lektury <a href="https://www.sklepy24.pl/zakupy/raport_e-handel_2009/sklep/internetowy">raportu</a>!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/raport-e-handel-polska-2009/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Skąd klient ma wiedzieć, że e-sklep odpowiednio chroni jego dane?</title>
		<link>http://blog.certi.pl/2009/skad-klient-ma-wiedziec-ze-e-sklep-odpowiednio-chroni-jego-dane/</link>
		<comments>http://blog.certi.pl/2009/skad-klient-ma-wiedziec-ze-e-sklep-odpowiednio-chroni-jego-dane/#comments</comments>
		<pubDate>Wed, 09 Dec 2009 13:07:24 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=413</guid>
		<description><![CDATA[
Skąd klient ma wiedzieć, że e-sklep odpowiednio chroni jego dane?
Najprostszym do sprawdzenia kryterium jest posiadanie przez sklep certyfikatu SSL i stosowanie szyfrowanego połączenia. Sklepy posiadające certyfikat SSL wypadają lepiej w pozostałych obszarach ochrony danych niż sklepy bez certyfikatu. Badanie potwierdza też, że sklepy prowadzące sprzedaż w internecie od ponad pięciu lat (informacje o wieku większości [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>
<em><strong>Skąd klient ma wiedzieć, że e-sklep odpowiednio chroni jego dane?</strong></em></p>
<p><b>Najprostszym do sprawdzenia kryterium jest posiadanie przez sklep certyfikatu SSL i stosowanie szyfrowanego połączenia. Sklepy posiadające <a href="http://certi.pl/" title="Podstawowy certyfkat SSL to koszt niższy niż 10zł miesięcznie">certyfikat SSL</a> wypadają lepiej w pozostałych obszarach ochrony danych niż sklepy bez certyfikatu.</b> Badanie potwierdza też, że sklepy prowadzące sprzedaż w internecie od ponad pięciu lat (informacje o wieku większości e-sklepów znaleźć można np. w serwisie <a href="http://sklepy24.pl/" title="Przejdź do serwisu Sklepy24.pl">Sklepy24.pl</a>) gwarantują wyższe standardy bezpieczeństwa niż sklepy z krótszym stażem. W wyższym stopniu chronią również przetwarzane dane osobowe. Taką samą zależność można zaobserwować w przypadku sklepów dużych, generujących wysoki miesięczny obrót.
</p></blockquote>
<p>Zapraszam do przeczytania <a href="http://forsal.pl/artykuly/376876,tylko_2_proc_e_sklepow_jest_naprawde_bezpiecznych.html" title="Tylko 2 proc. e-sklepów jest naprawdę bezpiecznych">pełnego wywiadu</a> z Marcinem Engelmannem, właścicielem <a href="http://certi.pl/" title="Zobacz ofertę certyfikatów SSL">Certi.pl</a>. Wywiad ukazał się w dodatku <a href="http://forsal.pl/">Forsal</a> do <a href="http://www.gazetaprawna.pl/">Dziennik Gazeta Prawna</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/skad-klient-ma-wiedziec-ze-e-sklep-odpowiednio-chroni-jego-dane/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Rok później</title>
		<link>http://blog.certi.pl/2009/rok-pozniej/</link>
		<comments>http://blog.certi.pl/2009/rok-pozniej/#comments</comments>
		<pubDate>Thu, 12 Mar 2009 10:49:09 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[O serwisie]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=367</guid>
		<description><![CDATA[Dokładnie rok temu, 12 marca 2008 roku opublikowałem pierwszy wpis na tym blogu. Przez ten rok powstało 36 wpisów (średnio 3 miesięcznie), poświęconych zarówno sprawom technicznym jak i biznesowym związanym z rynkiem e-commerce oraz bezpieczeństwem korzystania z serwisów internetowych. 
Starałem się na bieżąco komentować najważniejsze branżowe raporty: raport IDG i Sklepy24.pl, raport CERT Polska, CyberSource [...]]]></description>
			<content:encoded><![CDATA[<p>Dokładnie rok temu, 12 marca 2008 roku opublikowałem <a href="http://blog.certi.pl/2008/start/" title="Przejdź do wpisu Start">pierwszy wpis na tym blogu</a>. Przez ten rok powstało 36 wpisów (średnio 3 miesięcznie), poświęconych zarówno sprawom technicznym jak i biznesowym związanym z rynkiem e-commerce oraz bezpieczeństwem korzystania z serwisów internetowych. </p>
<p>Starałem się na bieżąco komentować najważniejsze branżowe raporty: <a href="http://blog.certi.pl/2008/wiarygodnosc-sklepow-internetowych/" title="Przejdź do wpisu Wiarygodność sklepów internetowych">raport IDG i Sklepy24.pl</a>, <a href="http://blog.certi.pl/2009/czy-rok-2008-byl-bezpieczny/" title="Przejdź do wpisu Czy rok 2008 był bezpieczny">raport CERT Polska</a>, <a href="http://blog.certi.pl/2009/kupujacy-zwracaja-uwage-na-wiarygodnosc-i-certyfikaty/" title="Przejdź do wpisu Kupujący zwracają uwagę na wiarygodność i certyfikaty">CyberSource</a> oraz przedstawiać w usystematyzowany sposób wiedzę związaną z certyfikatami SSL, w efekcie czego powstała nieustannie aktualizowana <a href="http://blog.certi.pl/baza-wiedzy/" title="Przejdź do bazy wiedzy">bazie wiedzy</a>.</p>
<p>Mam nadzieję, że kolejny rok będzie przynajmniej tak samo dobry jak poprzedni :)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/rok-pozniej/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Certyfikaty self signed w Opera</title>
		<link>http://blog.certi.pl/2009/certyfikaty-self-signed-w-opera/</link>
		<comments>http://blog.certi.pl/2009/certyfikaty-self-signed-w-opera/#comments</comments>
		<pubDate>Mon, 09 Mar 2009 11:23:48 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=400</guid>
		<description><![CDATA[Przeglądarka Opera kończy cykl poświęcony obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &#8212; obsłudze błędnych certyfikatów przez przeglądarki.
Wersja przeglądarki: Opera 9.63.
Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.
W przeciwieństwie do pozostałych przeglądarek, które testowałem (Internet Explorer, Firefox i Google Chrome) Opera nie wyświetla ostrzeżenia w [...]]]></description>
			<content:encoded><![CDATA[<p>Przeglądarka Opera kończy cykl poświęcony <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/" title="Przejdź do wpisu Certyfikat self signed w różnych przeglądarkach internetowych">obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe</a>. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &mdash; <a href="http://blog.certi.pl/2009/bledne-certyfikat-w-przegladarkach-internetowych/" title="Przejdź do postu Błędne certyfikaty w przeglądarkach internetowych">obsłudze błędnych certyfikatów przez przeglądarki</a>.</p>
<p>Wersja przeglądarki: <strong>Opera 9.63</strong>.</p>
<p>Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.</p>
<p>W przeciwieństwie do pozostałych przeglądarek, które testowałem (<a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/">Internet Explorer</a>, <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/">Firefox</a> i <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-google-chrome/">Google Chrome</a>) Opera nie wyświetla ostrzeżenia w formie strony, a jako tradycyjne okno:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/opera-ostrzezenie.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/opera-ostrzezenie-300x225.png" alt="Opera, ostrzeżenie o błędnym certyfikacie" title="Opera, ostrzeżenie o błędnym certyfikacie" width="300" height="225" class="size-medium wp-image-401" /></a></p>
<p>Po zaakceptowaniu błędnego certyfikatu użytkownik zobaczy normalną stronę WWW, bez żadnych wizualnych ostrzeżeń o tym, że witryna posługuje się certyfikatem z błędami:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/03/opera-strona.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/03/opera-strona-300x225.png" alt="Opera, brak wyraźnych ostrzeżeń" title="Opera, brak wyraźnych ostrzeżeń" width="300" height="225" class="size-medium wp-image-405" /></a></p>
<p>Opera łagodnie podchodzi do błędów certyfikatów SSL. Użytkownik, który zaakceptuje błędy w certyfikacie (mniej zaawansowani użytkownicy zrobią to bez wnikania w szczegóły komunikatu) nie jest już ponownie ostrzegany o możliwym niebezpieczeństwie korzystania z tego serwisu WWW. Jest to zachowanie zupełnie odmienne od innych przeglądarek internetowych, które opisywałem niedawno: <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/">Internet Explorer 7</a>, <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/">Firefox 3</a> i <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-google-chrome/">Google Chrome</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/certyfikaty-self-signed-w-opera/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Certyfikat self signed w Google Chrome</title>
		<link>http://blog.certi.pl/2009/certyfikat-self-signed-w-google-chrome/</link>
		<comments>http://blog.certi.pl/2009/certyfikat-self-signed-w-google-chrome/#comments</comments>
		<pubDate>Wed, 04 Mar 2009 13:17:35 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=390</guid>
		<description><![CDATA[Dzisiaj przyjrzę się Google Chrome w ramach kontynuacji cyklu postów poświęconych obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &#8212; obsłudze błędnych certyfikatów przez przeglądarki.
Wersja przeglądarki: Google Chrome 1.0.154.48. 
Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.
W porównaniu do omawianych już Internet Explorera i Firefoksa, Google [...]]]></description>
			<content:encoded><![CDATA[<p>Dzisiaj przyjrzę się Google Chrome w ramach kontynuacji cyklu postów poświęconych <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/" title="Przejdź do wpisu Certyfikat self signed w różnych przeglądarkach internetowych">obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe</a>. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &mdash; <a href="http://blog.certi.pl/2009/bledne-certyfikat-w-przegladarkach-internetowych/" title="Przejdź do postu Błędne certyfikaty w przeglądarkach internetowych">obsłudze błędnych certyfikatów przez przeglądarki</a>.</p>
<p>Wersja przeglądarki: <strong>Google Chrome 1.0.154.48</strong>. </p>
<p>Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.</p>
<p>W porównaniu do omawianych już <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/">Internet Explorera</a> i <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/">Firefoksa</a>, Google Chrome serwuje swoim użytkownikom trudne do zignorowania ostrzeżenie przed dalszym korzystaniem z serwisu internetowego korzystającego z błędnego certyfikatu: <em>Certyfikat bezpieczeństwa tej witryny nie jest zaufany!</em>:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/gc-ostrzezenie_krotkie.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/gc-ostrzezenie_krotkie-300x224.png" alt="Google Chrome, ostrzeżenie o błędnym certyfikacie" title="Google Chrome, ostrzeżenie o błędnym certyfikacie" width="300" height="224" class="size-medium wp-image-393" /></a></p>
<p>Jeśli mimo wszystko internauta zdecyduje się zignorować (dobrą) radę od Google&#8217;a, w paseku adresu będzie przekreślone na czerwono <em>https</em> i ostrzegawczy, żółty trójkąt:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/gc-strona.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/gc-strona-300x224.png" alt="Google Chrome, przekreślone https na pasku adresu" title="Google Chrome, przekreślone https na pasku adresu" width="300" height="224" class="size-medium wp-image-396" /></a></p>
<p>Google Chrome wyraźnie piętnuje strony korzystające z certyfikatów, które zawierają błędy. Jej użytkownicy na pewno zastanowią się czy korzystać z witryny, przed którą ostrzega Google.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/certyfikat-self-signed-w-google-chrome/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Certyfikat self signed w Firefox 3</title>
		<link>http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/</link>
		<comments>http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 10:23:52 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=380</guid>
		<description><![CDATA[Kontynuuję cykl postów poświęcony obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &#8212; obsłudze błędnych certyfikatów przez przeglądarki.
Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.
Otwarcie w przeglądarce strony internetowej, która została zabezpieczona certyfikatem podpisanym przez niezaufaną organizację powoduje wyświetlenie całoekranowego ostrzeżenia Nie udało się nawiązać bezpiecznego [...]]]></description>
			<content:encoded><![CDATA[<p>Kontynuuję cykl postów poświęcony <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/" title="Przejdź do wpisu Certyfikat self signed w różnych przeglądarkach internetowych">obsłudze certyfikatów <em>self signed</em> przez najpopularniejsze przeglądarki internetowe</a>. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &mdash; <a href="http://blog.certi.pl/2009/bledne-certyfikat-w-przegladarkach-internetowych/" title="Przejdź do postu Błędne certyfikaty w przeglądarkach internetowych">obsłudze błędnych certyfikatów przez przeglądarki</a>.</p>
<p>Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.</p>
<p>Otwarcie w przeglądarce strony internetowej, która została zabezpieczona certyfikatem podpisanym przez niezaufaną organizację powoduje wyświetlenie całoekranowego ostrzeżenia <em>Nie udało się nawiązać bezpiecznego połączenia</em>. Komunikat zawiera zbędne dla zwykłego użytkownika informacje techniczne, ale ostrzeżenie jest zrozumiałe:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/ff-ostrzezenie.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/ff-ostrzezenie-300x225.png" alt="Firefox 3, ostrzeżenie o błędnym certyfikacie" title="Firefox 3, ostrzeżenie o błędnym certyfikacie" width="300" height="225" class="size-medium wp-image-382" /></a></p>
<p>Użytkownik może dodać wyjątek od reguł bezpieczeństwa i zaakceptować certyfikat witryny internetowej mimo błędu. Akceptacja sprawi, że serwis internetowy będzie prezentowany tak jakby wykorzystywał poprawny certyfikat SSL (żadnych elementów graficznych przypominających użytkownikowi o możliwym problemie z bezpieczeństwem serwisu):</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/ff-strona.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/ff-strona-300x225.png" alt="Firefox 3, po zaakceptowaniu błędnego certyfikatu strona wygląda normalnie" title="Firefox 3, po zaakceptowaniu błędnego certyfikatu strona wygląda normalnie" width="300" height="225" class="size-medium wp-image-383" /></a></p>
<p>Procedura dodawania wyjątku i akceptowania błędnych certyfikatów SSL w Firefoksie może być dość skomplikowana dla zwykłego użytkownika. Dodanie wyjątku od reguł bezpieczeństwa sprawia, że przeglądarka nie będzie w przyszłości ostrzegała użytkownika w żaden widoczny sposób przed możliwymi problemami z witryną internetową. Dla porównania możesz zobaczyć jak <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/" title="Przejdź do wpisu Certyfikat self signed w Internet Explorer 7">tę kwestię rozwiązano w przeglądarce Internet Explorer 7</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/certyfikat-self-signed-w-firefox-3/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Certyfikat self signed w Internet Explorer 7</title>
		<link>http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/</link>
		<comments>http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/#comments</comments>
		<pubDate>Mon, 02 Mar 2009 08:21:48 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=345</guid>
		<description><![CDATA[Post ten jest częścią cyklu poświęconego obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &#8212; obsłudze błędnych certyfikatów przez przeglądarki.
Wersja przeglądarki: Internet Explorer 7.0.6001.18000.
Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.
Wejście na stronę internetową korzystającą z certyfikatu podpisanego przez niezaufaną organizację powoduje wyświetlenie całoekranowego ostrzeżenia Wystąpił [...]]]></description>
			<content:encoded><![CDATA[<p>Post ten jest częścią cyklu poświęconego <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/" title="Przejdź do wpisu Certyfikat self signed w różnych przeglądarkach internetowych">obsłudze certyfikatów self signed przez najpopularniejsze przeglądarki internetowe</a>. Polecam również zapoznanie się z tekstem poświęconym szerszemu tematowi &mdash; <a href="http://blog.certi.pl/2009/bledne-certyfikat-w-przegladarkach-internetowych/" title="Przejdź do postu Błędne certyfikaty w przeglądarkach internetowych">obsłudze błędnych certyfikatów przez przeglądarki</a>.</p>
<p>Wersja przeglądarki: <strong>Internet Explorer 7.0.6001.18000</strong>.</p>
<p>Możesz kliknąć na obrazek, żeby zobaczyć jego powiększenie.</p>
<p>Wejście na stronę internetową korzystającą z certyfikatu podpisanego przez niezaufaną organizację powoduje wyświetlenie całoekranowego ostrzeżenia <em>Wystąpił problem z certyfikatem zabezpieczeń tej witryny sieci Web</em>:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/ie-ostrzezenie.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/ie-ostrzezenie-300x225.png" alt="Internet Explorer 7, ostrzeżenie o błędnym certyfikacie" title="Internet Explorer 7, ostrzeżenie o błędnym certyfikacie" width="300" height="225" class="size-medium wp-image-375" /></a></p>
<p>Domyślną akcją doradzaną przez Internet Explorer jest zamknięcie tej witryny internetowej. Jeśli użytkownik zdecyduje się kontynuować przeglądanie serwisu, wizycie będzie towarzyszył czerwony pasek adresu przypominający, że korzystanie z tej strony internetowej może być niebezpieczne:</p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/ie-strona.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/ie-strona-300x225.png" alt="Internet Explorer 7, czerwony pasek adresu" title="Internet Explorer 7, czerwony pasek adresu" width="300" height="225" class="size-medium wp-image-377" /></a></p>
<p>Jak widać na powyższych przykładowych ekranach, nie można mieć zastrzeżeń do sposobu w jaki Internet Explorer ostrzga swoich użytkowników przed potencjalnie niebezpiecznymi serwisami internetowymi.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Certyfikat self signed w różnych przeglądarkach</title>
		<link>http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/</link>
		<comments>http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/#comments</comments>
		<pubDate>Mon, 02 Mar 2009 08:14:17 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=337</guid>
		<description><![CDATA[Zgodnie z zapowiedzią z ubiegłego tygodnia rozpoczynam cykl postów opisujących jak przeglądarki internetowe ostrzegają użytkowników przed zagrożeniami związanymi z błędnymi certyfikatami SSL.
Za przykładową stronę posłużyła testowa domena self-signed.certi.pl (nie jest i nie będzie dostępna w Internecie) oraz podpisany samodzielnie (self signed) certyfikat SSL. Wszystkie przeglądarki powinny wyświetlić ostrzeżenie o certyfikacie SSL, który został wystawiony przez [...]]]></description>
			<content:encoded><![CDATA[<p>Zgodnie z <a href="http://blog.certi.pl/2009/bledne-certyfikaty-w-przegladarkach-internetowych/" title="Przejdź do wpisu Błędne certyfikaty w przeglądarkach internetowych">zapowiedzią z ubiegłego tygodnia</a> rozpoczynam cykl postów opisujących jak przeglądarki internetowe ostrzegają użytkowników przed zagrożeniami związanymi z błędnymi certyfikatami SSL.</p>
<p>Za przykładową stronę posłużyła testowa domena <tt>self-signed.certi.pl</tt> (nie jest i nie będzie dostępna w Internecie) oraz podpisany samodzielnie (<em>self signed</em>) certyfikat SSL. Wszystkie przeglądarki powinny wyświetlić <a href="http://blog.certi.pl/2009/bledne-certyfikat-w-przegladarkach-internetowych/" title="Przejdź do wpisu Błędne certyfikaty w przeglądarkach internetowych">ostrzeżenie o certyfikacie SSL</a>, który został wystawiony przez niezaufaną organizację.</p>
<p>Sprawdziłem działanie następujących przeglądarek (najnowsze dostępne wersje w dniu pisania tego tekstu):</p>
<ul>
<li>Internet Explorer 7 (ponad <a href="http://www.ranking.pl/index.php?page=Ranks:RanksPage&amp;stat=22|OW">23% udział</a> wśród polskich użytkowników), zobacz efekty dla <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/" title="Przejdź do wpisu Certyfikat self signed w Internet Explorer 7">Internet Explorer 7</a></li>
<li>Firefox 3.0.6 (ponad <a href="http://www.ranking.pl/index.php?page=Ranks:RanksPage&amp;stat=22|OW">37% udział</a> wśród polskich użytkowników)</li>
<li>Opera 9.63 (<a href="http://www.ranking.pl/index.php?page=Ranks:RanksPage&amp;stat=22|OW">7,5%</a> udział wśród polskich użytkowników)</li>
<li>Google Chrome 1.0.154.48 (<a href="http://www.ranking.pl/index.php?page=Ranks:RanksPage&amp;stat=22|OW">0,8% udział</a> wśród polskich użytkowników)</li>
</ul>
<p>Wszystkie przeglądarki zostały uruchomione w systemie Microsoft Windows Vista z Service Pack 1. Przeglądarki działają tak samo po uruchomieniu na Microsoft Windows XP z Service Pack 3.</p>
<p>Dla każdej z przeglądarek przedstawiam zrzuty ekranów zawierające:</p>
<ul>
<li>ostrzeżenie o niezaufanym certyfikacie wyświetlane tuż po wejściu na stronę</li>
<li>widok strony po zignorowaniu ostrzeżenia (po zaakceptowaniu błędu)</li>
</ul>
<p>Zapraszam do pierwszego postu poświęconego <a href="http://blog.certi.pl/2009/certyfikat-self-signed-w-internet-explorer-7/" title="Przejdź do wpisu Certyfikat self signed w Internet Explorer 7">certyfikatowi self signed w przeglądarce Internet Explorerowi 7</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/certyfikat-self-signed-w-roznych-przegladarkach/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Błędne certyfikaty w przeglądarkach internetowych</title>
		<link>http://blog.certi.pl/2009/bledne-certyfikaty-w-przegladarkach-internetowych/</link>
		<comments>http://blog.certi.pl/2009/bledne-certyfikaty-w-przegladarkach-internetowych/#comments</comments>
		<pubDate>Fri, 27 Feb 2009 12:49:41 +0000</pubDate>
		<dc:creator>Marcin</dc:creator>
		
		<category><![CDATA[E-commerce]]></category>

		<guid isPermaLink="false">http://blog.certi.pl/?p=310</guid>
		<description><![CDATA[Jeszcze rok czy dwa lata temu, w czasach kiedy na rynku prym wiodły Internet Explorer 6 i Firefox 2, przeglądarki internetowe dość łagodnie podchodziły do problemu błędnych certyfikatów SSL chroniących serwisy internetowe czy serwery pocztowe.
Czasy jednak się zmieniły, użytkownicy Internetu boją się o swoje bezpieczeństwo, a coraz więcej oszustów podszywa się pod oryginalne serwisy internetowe. [...]]]></description>
			<content:encoded><![CDATA[<p>Jeszcze rok czy dwa lata temu, w czasach kiedy na rynku prym wiodły Internet Explorer 6 i Firefox 2, przeglądarki internetowe dość łagodnie podchodziły do problemu błędnych certyfikatów SSL chroniących serwisy internetowe czy serwery pocztowe.</p>
<p>Czasy jednak się zmieniły, <a href="http://blog.certi.pl/2009/kupujacy-zwracaja-uwage-na-wiarygodnosc-i-certyfikaty/" title="Przejdź do wpisu Kupujący zwracają uwagę na wiarygodność i certyfikaty">użytkownicy Internetu boją się o swoje bezpieczeństwo</a>, a coraz więcej oszustów <a href="http://blog.certi.pl/2009/czy-rok-2008-byl-bezpieczny/" title="Przejdź do wpisu Czy rok 2008 był bezpieczny?">podszywa się pod oryginalne serwisy internetowe</a>. Rosnące zagrożenia zauważyli twórcy przeglądarek internetowych i w najnowszych wersjach programów podeszli do problemu znacznie poważniej. <strong>Użytkownicy są bardzo wyraźnie ostrzegani przed serwisami, które używają niepoprawnych certyfikatów SSL.</strong></p>
<p><a href="http://blog.certi.pl/wp-content/uploads/2009/02/gc-ostrzezenie.png"><img src="http://blog.certi.pl/wp-content/uploads/2009/02/gc-ostrzezenie-300x217.png" alt="Google Chrome ostrzeżenie przed niezaufanym certyfikatem SSL" title="Google Chrome ostrzeżenie przed niezaufanym certyfikatem SSL" width="300" height="217" class="size-medium wp-image-323" /></a></p>
<p>Dotychczasowe okienko z niezrozumiałym komunikatem, które wszyscy nauczyliśmy się ignorować. Komunikat zajmuje teraz całe okno przeglądarki, elementy graficzne kojarzą się z niebezpieczeństwem &mdash; króluje kolor żółty i czerwony. Dodatkowo użytkownik może dowiedzieć się na jakie niebezpieczeństwo może narazić się użytkownik, który zdecyduje się nadal korzystać z tego serwisu.</p>
<h4>Najczęstsze błędy certyfikatów</h4>
<p>Błędy, przed którymi przeglądarki internetowe ostrzegają użytkownika to:</p>
<ul>
<li><strong>Certyfikat SSL serwisu internetowego został odwołany</strong><br />
Poważny błąd! Ten komunikat najczęściej oznacza, że certyfikat jest wykorzystywany przez witrynę w sposób nieuprawniony. Prawowity właściciel certyfikatu mógł na przykład utracić klucz na skutek włamania i zażądał od wystawcy certyfikatu (centrum CA) jego unieważnienia. Natomiast Ty w tej chwili masz zamiar odwiedzić stronę, która posługuje się unieważnionym certyfikatem! Zanim zignorujesz to ostrzeżenie dobrze się zastanów czy właściciel najpierw unieważniłby dokument, a następnie próbował się nadal nim posługiwać.
</li>
<li><strong>Adres witryny nie odpowiada adresowi zawartemu w certyfikacie</strong><br />
Serwis internetowy korzysta z certyfikatu, który został wystawiony dla innej nazwy domeny. Często występuje, jeśli certyfikat został wystawiony np. dla nazwy <tt>www.certi.pl</tt>, a w przeglądarce internetowej otwierasz stronę <tt>certi.pl</tt>. Zignoruj błąd tylko jeśli masz pewność, że witryna jest rzeczywiście związana z serwisem dla którego został wystawiony certyfikat. To tak jak z dowodem osobistym, w którym z rzeczywistością zgadzają się wszystkie dane poza imieniem i nazwiskiem.
</li>
<li><strong>Certyfikat jest nieaktualny</strong><br />
Certyfikaty SSL ważne są od określonego dnia przez rok lub kika lat. Ten wygasł i właściciel powinien go odnowić w centrum CA. Przeterminowany certyfikat SSL jest tak samo niewiarygodny jak dokument, który utracił swoją ważność. Praktyka pokazuje, że nawet <a href="http://blog.certi.pl/2009/zdarza-sie-nawet-najwiekszym/" title="Przejdź do wpisu Zdarza się nawet największym">największym zdarza się przegapić termin odnowienia certyfikatów</a>.
</li>
<li><strong>Certyfikat nie pochodzi z zaufanego źródła</strong><br />
Bardzo często spotykany błąd, najczęściej chodzi o certyfikat <em>self signed</em> (więcej na ich temat poniżej). Przeglądarka ostrzega przed certyfikatem, który został wydany przez organizację, która nie jest uznawana za zaufaną. Taki przypadek może mieć też miejsce, jeśli na przykład z telefonu komórkowego, a serwis internetowy został zabezpieczony prostym certyfikatem. Jeśli korzystasz z wiarygodnego serwisu internetowego, to prawie na pewno nie natrafisz na ten błąd. Jeśli jednak tak się stało, poważnie zastanów się nad zignorowaniem ostrzeżenia, ponieważ pod oryginalną witrynę mogą podszywać się oszuści.
</li>
</ul>
<h4>Certyfikaty <em>self signed</em></h4>
<p><strong>Certyfikat <em>self signed</em> to certyfikat SSL podpisany przez właściciela serwisu internetowego na którym jest zainstalowany albo przez inną, niezaufaną organizację</strong> (na przykład firmę, która zbudowała serwis). W rzeczywistości oznacza to, że właściciel serwera sam zaświadcza, że jest tym za kogo się podaje lub prosi znajomego, który potwierdzi że &#8220;on to on&#8221;. Prawda, że ciekawy pomysł? Nie można jednak powiedzieć, by wzbudzał zaufanie.</p>
<p>Certyfikaty <em>self signed</em> są dość często wykorzystywane również na potrzeby wewnętrznych systemów organizacji. Jeśli faktycznie próbujesz połączyć się z takim serwisem internetowym, to możesz zaimportować certyfikat główny (CA root) organizacji. Dzięki temu certyfikaty wydane przez tę organizację staną zaufane dla Twojej przeglądarki. Dzięki temu przy kolejnej wizycie przeglądarka nie będzie wyświetlała ostrzeżenia o problemie z certyfikatem.</p>
<p>Zastanawiam się kogo stać na utratę klientów spowodowaną wykorzystaniem certyfikatów <em>self signed</em>, skoro najtańszy certyfikat SSL można mieć za mniej niż 0,30zł dziennie (na przykład certyfikat <a href="http://certi.pl/#RapidSSL" title="Zobacz ile kosztuje RapidSSL">RapidSSL</a>)! Kto zdecyduje się na zakupy w sklepie internetowym, przed którym ostrzega go Microsoft albo Google?</p>
<h4>Jeden obraz wart jest tysiąca słów</h4>
<p>Zanim napisałem powyższy tekst, sprawdziłem jak 4 najpopularniejsze (lub najciekawsze) przeglądarki internetowe (Internet Explorer, Firefox, Opera i Google Chrome) ostrzegają użytkownika przed błędami w certyfikatach SSL. W przyszłym tygodniu komentarz wraz z kompletem zrzutów ekranów. Zapraszam!</p>
<p>Dla zainteresowanych, polecam cykl wpisów poświęconych <a href="http://blog.certi.pl/2008/certyfikaty-extended-validation-w-roznych-przegladarkach/" title="Przejdź do wpisu Certyfikaty Extended Validation w różnych przeglądarkach">rozpoznawaniu certyfikatów Extended Validation przez różne przeglądarki internetowe</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.certi.pl/2009/bledne-certyfikaty-w-przegladarkach-internetowych/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>

