<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Kapcie mi spadły. Naprawdę.&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:15:08 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Kapcie mi spadły. Naprawdę.&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Paweł Goleń: Kapcie mi spadły. Naprawdę.</title>
    <link>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#c20636</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1240</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Szczerze mówiąc ta mikstura HTTP i HTTPS jest w pewnym momencie po prostu nie do ogarnięcia. Dlatego w HTTPv2 szyfrowanie ma być (niby) wymagane. Pewnie w praktyce okaże się, że będą wyjątki od tej reguły i zrobi się jeszcze weselej.

Ale wracając do głównego tematu - moim zdaniem warto się zastanowić nad tym, czego oczekujemy od użytkowników. Mówimy im - &quot;nigdy nie klikaj na linki, wpisuj adres prosto w pasku adresu&quot;. Jeśli tak, to po co banki mają na swoich stronach prezentacyjnych (serwowanych po HTTP) linki do serwisu transakcyjnego? To w końcu mają klikać na te linki, czy wpisywać je ręcznie?

A może tam jest mała gwiazdeczka, która wspomina o linkach w &quot;zaufanych&quot; źródłach. OK, mail może i nie jest zaufany (phishing), ale czy strona serwowana po HTTP jest? Ktoś może powiedzieć, że do udanego ataku intruz musi być w dobrym miejscu w sieci. Jak pokazały ostatnie doświadczenia - może być na Twoim routerze.

Więc może tak naprawdę chodzi nam przede wszystkim nie o to, czy na link klikniemy, czy go wpiszemy ręcznie, ale jaki link jest widoczny w pasku przeglądarki, gdy już jesteśmy na stronie? Załóżmy, że tak jest - czy mogę ufać temu co widzę? 

Nie, nie mogę. I nie chodzi mi tutaj o jakieś możliwości spoofingu paska adresu, tylko atak na DNS. I nie, nie na sam protokół DNS (poisoning), tylko na &quot;skłonienie&quot; użytkownika do skorzystania z &quot;naszych&quot; serwerów DNS. Znów - wszystko zależy od tego gdzie jest intruz, ale podstawienie swojego serwera wcale nie musi być takie trudne.

By się nie rozpisywać - nie, nie można wierzyć w to, co widzimy w pasku. Więc jedyne co pozostaje to sprawdzenie certyfikatu. A ilu użytkowników jest w stanie to zrobić poprawnie?


...a nawet nie wszedłem jeszcze na temat malware na stacji. Mówi się, że generałowie przygotowują się do wojen, które już były. A co powiedzieć o wpajaniu zasad &quot;bezpiecznego postępowania&quot;, które są umiarkowanie skuteczne?  
    </content:encoded>

    <pubDate>Tue, 27 May 2014 21:56:05 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1240-guid.html#c20636</guid>
    
</item>
<item>
    <title>mq: Kapcie mi spadły. Naprawdę.</title>
    <link>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#c20629</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1240</wfw:comment>

    

    <author>nospam@example.com (mq)</author>
    <content:encoded>
    Ja w ogóle nie ogarniam, nie widziałem jeszcze banku który wymuszałby SSL wszędzie. Zawsze sweetaśna strona główna musi być po HTTP, niektórzy jeszcze nawet celowo stripują SSLa :|  
    </content:encoded>

    <pubDate>Mon, 26 May 2014 17:17:59 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1240-guid.html#c20629</guid>
    
</item>
<item>
    <title>Paweł Goleń: Kapcie mi spadły. Naprawdę.</title>
    <link>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#c20623</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1240</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Dokładnie tak. Jakoś mam dziwne wrażenie, że użytkownik będzie bardziej ufał takiej stronie. Przecież wszyscy mu mówią, by wpisywał adres banku sam, a nie klikał na linki. Wpisał i ufa, że jest już dobrze. A przejścia z HTTPS na HTTP i potem na HTTPS może nie zauważyć.  
    </content:encoded>

    <pubDate>Mon, 26 May 2014 17:09:50 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1240-guid.html#c20623</guid>
    
</item>
<item>
    <title>Jakub: Kapcie mi spadły. Naprawdę.</title>
    <link>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#c20621</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1240</wfw:comment>

    

    <author>nospam@example.com (Jakub)</author>
    <content:encoded>
    Odpowiedź:

Podmiana na dowolną treść tego co przyszło po HTTP. W tym przekierowanie na własny serwer :), w końcu użytkownik przyjdzie z zaufanej strony, więc nie powinien mieć podejrzeń.  
    </content:encoded>

    <pubDate>Mon, 26 May 2014 13:35:49 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1240-guid.html#c20621</guid>
    
</item>
<item>
    <title>rc: Kapcie mi spadły. Naprawdę.</title>
    <link>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#c20417</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1240-kapcie-mi-spadly-naprawde.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1240</wfw:comment>

    

    <author>nospam@example.com (rc)</author>
    <content:encoded>
    Przyłączam się do spadniętych kapci z moją opadniętą koparą.

Moje poczucie estetyki także zostało brutalnie zgwałcone, co zgłosiłem na infolini. Niestety Pan z różową chusteczką w kieszeni (kurwa - jedyne co mi się nasuwa na myśl po takim widoku to podobne zachowania w meksykańskich więzieniach - faceci co biorą w d**ę obnoszą się z podobnymi chusteczkami) oznajmił że dla nich niezadowolenie klientów z beznadziejnego wyglądu to nie problem bo dziennie mają ponad 1000 nowych...  
    </content:encoded>

    <pubDate>Mon, 26 May 2014 11:02:18 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1240-guid.html#c20417</guid>
    
</item>

</channel>
</rss>