Kategoria: Rozmaitości

Elektroniczny urząd jest to rozwiązanie stosowane w administracji publicznej, pozwalające na komunikację interesanta z urzędem za pomocą dokumentów elektronicznych. Dokumenty takie muszą zostać podpisane za pomocą kwalifikowanego podpisu elektronicznego. Dostawca systemu ma obowiązek dostarczyć aplikację do weryfikacji takiego podpisu, a w przypadku formularzy elektronicznych przesyłanych do urzędu, również aplikację do ich podpisywania. Aplikacja razem z komponentem technicznym stanowi tzw. bezpieczne urządzenie, a dostawca systemu wystawia odpowiednią deklarację zgodności z polskim prawem. Użytkownik korzystający z takiego urzędowego oprogramowania nie ma podstaw, by nie ufać wyświetlanym przez nie komunikatom. Niestety opisana sytuacja to tylko teoria. W rzeczywistości pomimo, iż przepisy wymagają by od 1 maja 2008 r. każdy urząd przyjmował dokumenty elektroniczne to naprawdę ciężko jest wskazać sprawnie działające rozwiązanie. Poniżej zamieszczam fragment mojego opracowania opisujący dosyć niebezpieczne braki (luki), w aplikacjach do podpisywania i weryfikacji podpisu dostarczanych przez firmę AlfaTV.

(…) Rozwiązanie firmy AlfaTV (rys. 1) jest bardzo popularne w województwie zachodniopomorskim. Na stronach serwisu znajdziemy informację, że dokumenty należy przesłać na adres e‑mail, który jest jednocześnie adresem skrzynki podawczej. W serwisie znaleźć można również mnóstwo wzorów formularzy, które możemy pobrać i wypełnić na komputerze, oraz aplikację (również do pobrania), za pomocą której podpiszemy dokumenty elektroniczne podpisem elektronicznym w formacie XAdES-BES. Aplikacja jest bardzo prosta w obsłudze – posiada tylko dwa przyciski: podpisz i weryfikuj. Do swojego działania wymaga instalacji platformy Microsoft .NET Framework 2.01.

Rys. 1. ESP – AlfaTV (strona główna)

Niestety aplikacja posiada również kilka istotnych wad. Po pierwsze podpisać możemy jedynie pojedynczy plik w formacie DOC lub PDF, a weryfikując dokument, który od tego momentu przybiera rozszerzenie .xml musimy wiedzieć, w którym z tych formatów był podpisany wcześniej plik. Po drugie aplikacja nie sprawdza czy certyfikat, którym został podpisany plik jest kwalifikowany ani nawet czy nie został odwołany. Po trzecie w wyniku weryfikacji elektronicznego dokumentu otrzymujemy jedynie okno z informacją o tym, że dokument nie został zmieniony, oraz z nazwą osoby podpisującej. Nazwa ta pochodzi z pola „subject” znajdującego się standardowo w certyfikacie.  Niestety podejście takie jest bardzo złe i pozwala na przeprowadzenie ataku poprzez odpowiednie spreparowanie dokumentu elektronicznego. O pochodzeniu danego dokumentu mówi nam bowiem klucz publiczny zawarty w certyfikacie a nie wartość z pola zawierającego imię i nazwisko. W ramach testu wygenerowano certyfikat za pomocą aplikacji selfcert.exe, a następnie za pomocą tego certyfikatu został podpisany dokument elektroniczny. Na rysunku 2, znajduje się wynik weryfikacji tego dokumentu za pomocą aplikacji firmy AlfaTV. 

Rys. 2. Aplikacja E-podpis – wynik weryfikacji spreparowanego dokumentu

Już z powyższego przykładu jasno wynika jak wielkim niebezpieczeństwem może być nieumiejętne zastosowanie rozwiązań związanych z podpisem elektronicznym. W przypadku rozwiązania firmy AlfaTV bezpieczeństwo rozwiązania jest bliskie zeru i wprowadza w błąd osobę, która z tego rozwiązania korzysta.


1 .NET Framework - platforma programistyczna opracowana przez Microsoft, obejmująca środowisko uruchomieniowe oraz biblioteki klas dostarczające standardowej funkcjonalności dla aplikacji.

 


Autor wpisu: Łukasz Skłodowski - więcej informacji

Absolwent informatyki na Wydziale Informatyki Politechniki Białostockiej, informatyki na Wydziale Mat-Fiz Uniwersytetu w Białymstoku, oraz zarządzania i marketingu na Wydziale Zarządzania Politechniki Białostockiej. Programista, analityk, oraz konsultant technologii Microsoft SharePoint.

Na taki serwis czekałem! Microsoft uruchomił serwis z własnymi materiałami wideo. Mam nadzieję, że w przyszłości trafią tu wszystkie screencasty i materiały z konferencji. Wykonany w technologii Silverlight serwis prezentuje się bardzo elegancko. Udostępniony został katalog, oraz wyszukiwarka materiałów wideo. Filmy można komentować, oceniać i umieszczać na swoich stronach. Poniżej przykładowy materiał z serwisu Microsoft Video:


Sharepoint Demo: Tour a WSS 3.0 Site

Linki:


Autor wpisu: Łukasz Skłodowski - więcej informacji

Absolwent informatyki na Wydziale Informatyki Politechniki Białostockiej, informatyki na Wydziale Mat-Fiz Uniwersytetu w Białymstoku, oraz zarządzania i marketingu na Wydziale Zarządzania Politechniki Białostockiej. Programista, analityk, oraz konsultant technologii Microsoft SharePoint.
# | Brak komentarzy | Tagi:     

W ostatnim czasie firma Microsoft organizuje całe mnóstwo akcji promocyjnych związanych z pojawieniem się nowych produktów. Tak jest i tym razem - firma zaoferowała 10 tys zestawów promocyjnych z Windows Vista Ultimate dostępnych jedynie po kosztach przesyłki (30zł).

Zestaw zawiera:

  • Windows Vista Ultimate z SP1 NFR (wersja anglojęzyczna) z licencją na 1 rok
  • Windows Server 2008 60 Days Evaluation (z możliwością przedłużenia do 260 dni)
  • Podręcznik Administratora Windows Server 2008 (w j. polskim)

Zestaw jest dedykowany dla osób i firm które chciałyby przetestować środowisko zbudowane na bazie nowych produktów Microsoft. Aby otrzymać zestaw należy zarejestrować się na stronie akcji Heroes Happen Here i wypełnić ankietę. Na wspomnianej stronie znajdziecie Państwo całą masę materiałów z informacjami na temat najnowszych produktów.

Linki:


Autor wpisu: Łukasz Skłodowski - więcej informacji

Absolwent informatyki na Wydziale Informatyki Politechniki Białostockiej, informatyki na Wydziale Mat-Fiz Uniwersytetu w Białymstoku, oraz zarządzania i marketingu na Wydziale Zarządzania Politechniki Białostockiej. Programista, analityk, oraz konsultant technologii Microsoft SharePoint.
# | Liczba komentarzy: 3 | Tagi: ,     

 


Autor wpisu: Łukasz Skłodowski - więcej informacji

Absolwent informatyki na Wydziale Informatyki Politechniki Białostockiej, informatyki na Wydziale Mat-Fiz Uniwersytetu w Białymstoku, oraz zarządzania i marketingu na Wydziale Zarządzania Politechniki Białostockiej. Programista, analityk, oraz konsultant technologii Microsoft SharePoint.

15 lut 2008 | Kategorie: Rozmaitości

Na witrynie Microsoft Download Center pojawiła się wirtualna maszyna zwierająca finalną wersję Microsoft CRM 4.0. Maszyna zawiera również zainstalowane takie produkty jak: SharePoint Server 2007, Office Communication Server 2007, PerformancePoint Server 2007. Do uruchomienia maszyny wskazany jest dwurdzeniowy procesor, 2GB pamięci RAM, 16GB wolnego miejsca na dysku oraz zainstalowane VirtualPC 2007.

Przy okazji warto wspomnieć, że na stronie Microsoft Events pojawiła się informacja na temat polskiej premiery Microsoft CRM 4.0 (13 marca w Warszawie).

Linki:


Autor wpisu: Łukasz Skłodowski - więcej informacji

Absolwent informatyki na Wydziale Informatyki Politechniki Białostockiej, informatyki na Wydziale Mat-Fiz Uniwersytetu w Białymstoku, oraz zarządzania i marketingu na Wydziale Zarządzania Politechniki Białostockiej. Programista, analityk, oraz konsultant technologii Microsoft SharePoint.
# | Brak komentarzy |     



Subskrybuj RSS Tagi
Warto czytać
Wpisy




 

 

© officesystem.pl, powered by: wordpress