Cytat:Znalazlem interesujacy tekst oferty handlowej krajowej firmy nt.
bezpieczenstwa kart procesorowych, smart cards.
[...]
Ogloszenie to bylo kiedys na pl.biznes. Mialem nawet odpisac, czy w razie
czego czas gwarancji sie przedluza (od 2 do 6 lat z tego co wiem) jako ze
owe "emulatory" czy tez "karty procesorowe" to po prostu pirackie podrobki
cart do Cyfry, ale se dalem spokoj.
Co do kart stosowanych przez Cyfre : Karty te odrobine ( minimalnie, w
czasach odpowiedzi) sie roznia od standardu ISO 7816, tym niemniej
modyfikujac driver czytnika moglbym je obslugiwac (nie jest to zadne
przestepstwo). Specjalnie tego nie zrobilismy, by nawet cien podejrzenia nie
padl, ze nasze czytniki mozna wykorzystac w celach przestepczych. Dlatego
widzisz inne czytniki, naszych nie zobaczysz w tym kontekscie.
Co do kart GSM - sa one w stu procentach standardowe jesli chodzi o protokol
i opublikowany jest w standardzie GSM 11.11 i w nowszym GSM 11.14 wszystko
o tych kartach. W internecie mozesz znalezc kilka programow ktore wszystko
co legalny uzytkownik moze robic z karta w swoim telefonie, pozwalaja robic
przez standardowy czytnik. Zmiana PIN kodu, edycja (odczyt, zapis) ksiazki
telefonicznej (to jeszcze ma sens) itd.
Proucent czy tez operator GSM wprowadza tez prawdopodobnie jakies tajne
rzeczy, do ktorego nie pownnio miec uzytkownik dostep i ktore sprawdzaja na
przyklad czy karta jest legalna lub jakies inne rzeczy. Jesli przez przeciek
od operatora i te tajemnice przestanie byc tajemnica, to zapewne mozna
bedzie rowniez podrabiac karty, jakich by operator niechetnie zobaczyl. Nie
po to wprowadzil tajemnice. Moze rowniez operator zostawil furtki, o ktorych
uzytkownik nie wie (owe servisowe funkcje) Jesli wyciekly, no to ten co zna
tajemnice moze wykonac owe funkcje serwisowe.
Na temat mozliwosci klonowania lub emulowania kart pocztowych, karty
szczepienia psa, kart telefonicznych, kart bankomatowych (z paskiem) , kart
SIM do telefonii komorkowych, kart SECAM do Cyfry czy tez kart do Wizji
mozna, co nie mozna, kto moze pod jakim warunkiem, kiedy to sie oplaca i
komu, kto na tym traci. Nie napisze. A zauwaz ze JAK mozna, nawet nie
wymienilem, bo nie wiem. Jak sie zreszta ostatnio w Lodzi mawia - "duzo
wiedziec - krotko zyc".
Tak samo -wybacz- nie napisze dla jakich kart jest bezpieczne a dla jakich
nie ma znaczenia podgladanie wymiany informacji pomiedzy karta a urzadzeniem
z nim wspolpracujacym. Powiem ci tylko tyle, ze jesli jest istotne, to karty
sa polykane przez urzadzenie, by nie mozna bylo owe informacje podgladac.
Czasami moze urzadzenie przez nadmierna podejrzliwosc polykac karte rowniez
w sytuacjach, ktore tego tak na prawde nie wymagaja.
W przypadku kart kryptograficznych podgladanie informacji nie ma znaczenia -
mozna poznac najwyzej PIN kod uzytkownika, ktory zwykle uzytkownik zna.
Podgladanie informacji na stykach karty jest metoda, gdy legalny uzytkownik
karty chce poznac mechanizmy, ktore producent urzadzenia chce ukryc, ale nie
wie jak to zrobic dobrze.
Cytat:Czy mozna tez klonowac karty procesorowe z zaszytym certyfikatem i
kluczem prywatnym ?
Rozczaruje cie.
Jesli chodzi o klonowanie karty , to oczywiscie dostep do certyfikatu i
klucza publicznego jest zwykle (niekonieczne) dostepne, by "zlamac" - nalezy
najpierw wydobyc klucz prywatny z karty ( a przypominam ci , ze wlasciwie
jedynym zadaniem karty jest wlasciwa ochrona klucza, wiec klucz prywatny nie
jest do odczytu nawet dla wlasciciela)
Wiec sa dwie kwestie:
Czy mozna z karty wydobywac klucz prywatny w sposob niezniszczacy karte, by
wlasciciel o tym sie nie dowiedzial
Czy mozna wydobywac klucz prywatny z karty dopuszczajac przy tym zniszczenia
karty
W zeszlym roku (po badaniu mikroskoem elektronowym lub innymi
zaawansowanymi technologicznie urzadzeniami - ponoc koszt mial byc okolo
5000$) jeszce mozna bylo wedle zwolennikow konkurencyjnych technologii. Z
tego co wiem zaden nie zaprezentowal pozytywnego wyniku, wiec w tym roku
tylko "dziecinna latwoscia" mozna wyludzic podpis, to znaczy poslugiwac sie
karta bez wiedzy wlasciciela.
Emulowanie kart kryptograficznych tez specjalnie celowe nie jest - od
czerwca zeszlego roku (wiec po zniesieniu embarga przez rzad USA, zaledwie
pol roku po zwolnieniu innych metod kryptografii) karty mozna kupic
legalnie, przez internet, od producenta, nawet pojedyncze sztuki. 3 dni i sa
na miejscu z Ameryki. Koszty dobrego emulatora bedzie kilkaset razy
drozsza.
Cytat:D.
Vizvary