<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Komentáře k příspěvku: Sidejacking aneb nasloucháme v síti</title>
	<atom:link href="http://www.phpguru.cz/clanky/sidejacking/feed" rel="self" type="application/rss+xml" />
	<link>http://www.phpguru.cz/clanky/sidejacking</link>
	<description>Dokonalosti není dosaženo tehdy, když už není co přidat, ale tehdy, když už nemůžete nic odebrat. (Antoine de Saint-Exupéry)</description>
	<lastBuildDate>Fri, 04 Jun 2010 08:43:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Od: Franta</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-4750</link>
		<dc:creator>Franta</dc:creator>
		<pubDate>Wed, 22 Jul 2009 07:39:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-4750</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;[5]: pak ale potřebuješ certifikát „s hvězdičkou“ a jednotlivé weby jsou umístěné v poddoménách, nebo se uživatelům zobrazí varování o tom, že certifikát přísluší jiné doméně, než na kterou přistupuje – ale i to je lepší než nic (uživatel si jednou přidá výjimku a pak má jistotu aspoň v tom, že přistupuje pořád na ten samý server).</p>
<p>Naštěstí tenhle problém řeší IPv6 :-)</p>
<p>IMHO ale hlavním důvodem k nepoužívání šifrování je lenost administrátorů – např. v jedné nejmenované státní instituci používají pro přístup k poště zaměstnanců nezabezpečený IMAP a hesla létají pěkně vzduchem v otevřeném tvaru. Přitom i ten pitomý samopodepsaný certifikát by udělal velkou službu. Nic to nestojí a jsou to dva řádky v konfiguráku Dovecotu.</p>
</description>
		<content:encoded><![CDATA[
<p>[5]: pak ale potřebuješ certifikát „s hvězdičkou“ a jednotlivé
weby jsou umístěné v poddoménách, nebo se uživatelům zobrazí varování
o tom, že certifikát přísluší jiné doméně, než na kterou
přistupuje – ale i to je lepší než nic (uživatel si jednou přidá
výjimku a pak má jistotu aspoň v tom, že přistupuje pořád na ten samý
server).</p>

<p>Naštěstí tenhle problém řeší IPv6 <img src="http://www.phpguru.cz/wp-includes/images/smilies/icon_smile.gif" alt=":-)"
class="smiley" /></p>

<p>IMHO ale hlavním důvodem k nepoužívání šifrování je lenost
administrátorů – např. v jedné nejmenované státní instituci
používají pro přístup k poště zaměstnanců nezabezpečený IMAP a hesla
létají pěkně vzduchem v otevřeném tvaru. Přitom i ten pitomý
samopodepsaný certifikát by udělal velkou službu. Nic to nestojí a jsou to
dva řádky v konfiguráku Dovecotu.</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: Petr Bíža</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-1177</link>
		<dc:creator>Petr Bíža</dc:creator>
		<pubDate>Tue, 27 Jan 2009 11:36:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-1177</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;Dundee: to se mylis, na serveru na kterem bezim ja to mame rozjete s jednou IP. (Asi mame sikovneho linuxaka :-)</p>
</description>
		<content:encoded><![CDATA[
<p>Dundee: to se mylis, na serveru na kterem bezim ja to mame rozjete s jednou
IP. (Asi mame sikovneho linuxaka <img src="http://www.phpguru.cz/wp-includes/images/smilies/icon_smile.gif" alt=":-)"
class="smiley" /></p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: starenka</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-1085</link>
		<dc:creator>starenka</dc:creator>
		<pubDate>Tue, 23 Dec 2008 00:40:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-1085</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;WPA/TKIP uz je taky de-fakto &quot;ze hry&quot;. Viz <a href="http://airdump.cz/tkiptun-ng-prvni-implementace-utoku-na-wpa-tkip/" rel="nofollow">http://airdump.cz/tkiptun-ng-prvni-implementace-utoku-na-wpa-tkip/</a> nebo <a href="http://download.airdump.net/data/ebooks/802.11/Breaking-wep-wpa.pdf" rel="nofollow">http://download.airdump.net/data/ebooks/802.11/Breaking-wep-wpa.pdf</a> a PoC tkiptun-ng</p>
</description>
		<content:encoded><![CDATA[
<p>WPA/TKIP uz je taky de-fakto „ze hry“. Viz <a href="http://airdump.cz/tkiptun-ng-prvni-implementace-utoku-na-wpa-tkip/"
rel="nofollow">http://airdump.cz/…na-wpa-tkip/</a> nebo <a href="http://download.airdump.net/data/ebooks/802.11/Breaking-wep-wpa.pdf"
rel="nofollow">http://download.airdump.net/…-wep-wpa.pdf</a> a PoC
tkiptun-ng</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: Dundee</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-1084</link>
		<dc:creator>Dundee</dc:creator>
		<pubDate>Mon, 22 Dec 2008 16:59:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-1084</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;Myslím, že další dost závažný důvod, proč se často nepoužívá SSL, je, že doména pak nejde hostovat jako VirtualHost, ale musí mít samostatnou veřejnou IP adresu. A ty už dnes také nejsou úplně zadarmo&#8230;</p>
</description>
		<content:encoded><![CDATA[
<p>Myslím, že další dost závažný důvod, proč se často nepoužívá
SSL, je, že doména pak nejde hostovat jako VirtualHost, ale musí mít
samostatnou veřejnou IP adresu. A ty už dnes také nejsou úplně
zadarmo…</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: Jan Tichý</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-1083</link>
		<dc:creator>Jan Tichý</dc:creator>
		<pubDate>Mon, 22 Dec 2008 15:22:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-1083</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;[1] To se vůbec nevylučuje. Co se týká návaznosti na Session Fixation a na přegenerování SID po změně oprávnění, na to si nechávám celý zvláštní článek.</p>
</description>
		<content:encoded><![CDATA[
<p>[1] To se vůbec nevylučuje. Co se týká návaznosti na Session Fixation a
na přegenerování SID po změně oprávnění, na to si nechávám celý
zvláštní článek.</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: Jakub Vrána</title>
		<link>http://www.phpguru.cz/clanky/sidejacking/comment-page-1#comment-1082</link>
		<dc:creator>Jakub Vrána</dc:creator>
		<pubDate>Mon, 22 Dec 2008 11:55:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/?p=49#comment-1082</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;Rada pro nenastavování SID přes přesměrováním na HTTPS je samozřejmě správná, ale argumentace s tím spojená je poměrně chabá, protože SID je po přihlášení stejně vhodné změnit kvůli útoku Session Fixation. Hlavní nebezpečí se týká už přihlášených uživatelů, jejichž SID je nejcitlivější.</p>
</description>
		<content:encoded><![CDATA[
<p>Rada pro nenastavování SID přes přesměrováním na HTTPS je samozřejmě
správná, ale argumentace s tím spojená je poměrně chabá, protože SID je
po přihlášení stejně vhodné změnit kvůli útoku Session Fixation.
Hlavní nebezpečí se týká už přihlášených uživatelů, jejichž SID je
nejcitlivější.</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
</channel>
</rss>
