Techniki uwierzytelniania, kryptografia i podpis elektroniczny
Przykład: logujesz się do poczty. Wpisujesz adres (identyfikacja), potem hasło i kod z SMS (uwierzytelnianie), a po wejściu widzisz tylko swoją skrzynkę, nie cudzą (autoryzacja).
2FA / MFA to uwierzytelnianie dwoma lub więcej różnymi czynnikami. Dlatego kradzież samego hasła nie wystarcza: złodziej nie ma Twojego telefonu. Hasło plus pytanie pomocnicze to nie jest 2FA, bo oba są z kategorii „wiesz”.
Symetryczny — ten sam klucz szyfruje i odszyfrowuje (np. AES). Szybki. Problem: jak bezpiecznie przekazać klucz drugiej stronie, skoro kanał nie jest jeszcze bezpieczny?
Asymetryczny — para kluczy. Publiczny możesz rozdać każdemu, prywatny nigdy nie opuszcza Twojego urządzenia. Co zaszyfrowano kluczem publicznym, otwiera tylko prywatny (np. RSA). To rozwiązuje problem przekazania klucza. Jest wolny, więc w praktyce (HTTPS) kluczem asymetrycznym uzgadnia się tylko klucz do szyfru symetrycznego, a resztę rozmowy szyfruje się symetrycznie.
Funkcja skrótu (hash) robi z dowolnego pliku krótki „odcisk palca” stałej długości. SHA-256 daje zawsze 64 znaki. Ta sama treść daje ten sam skrót, zmiana jednej litery daje zupełnie inny, a ze skrótu nie da się odtworzyć treści. Serwisy przechowują skróty haseł, nie hasła.
"Ala ma kota" → 124bfb62…cd6e (64 znaki)
"Ala ma kotа" → fd84df0a…adfe (ostatnie „a” jest z cyrylicy — inny bajt, inny skrót)
Podpis cyfrowy (technika): liczysz skrót dokumentu i szyfrujesz go swoim kluczem prywatnym. Odbiorca odszyfrowuje go Twoim kluczem publicznym, sam liczy skrót dokumentu i porównuje. Jeśli się zgadza, dokument jest nietknięty i na pewno od Ciebie.
Podpis elektroniczny (prawo, rozporządzenie eIDAS): dane elektroniczne dołączone do dokumentu jako podpis. Trzy poziomy: zwykły (np. imię pod mailem), zaawansowany i kwalifikowany, równoważny podpisowi odręcznemu. W Polsce korzystasz z: profilu zaufanego (urzędy), podpisu kwalifikowanego (płatny, umowy w firmach), e-dowodu i mObywatela.
Wpisz I (identyfikacja), U (uwierzytelnianie) lub A (autoryzacja):
Które pary to prawdziwe 2FA?
Uporządkuj od najsłabszego do najsilniejszego i uzasadnij:
P@ssw0rd! · zielony-rower-zjada-chmury · Marcin2009 · x7#Qp · qwerty123456
Najsłabsze: Najsilniejsze:
Dlaczego długie zdanie bije krótkie „trudne” hasło?
Każdą literę przesuwamy o 3 w alfabecie łacińskim: A→D, B→E, …, X→A, Y→B, Z→C.
Uwaga: kłódki w pasku adresu już prawie nie ma. Każda przeglądarka pokazuje to inaczej — najpierw znajdź certyfikat u siebie:
| Firefox | kłódka przy adresie → „Połączenie jest bezpieczne” → „Więcej informacji” |
|---|---|
| Chrome (od 117) | ikona suwaków przy adresie → „Połączenie jest bezpieczne” → „Certyfikat jest prawidłowy” |
| Edge | kłódka albo suwaki, zależnie od wersji → „Połączenie jest bezpieczne” |
| Safari (od 18.4) | w pasku adresu nie ma nic — menu Safari → Connection Security Details… → Pokaż certyfikat |
Otwórz dwie strony i wypełnij tabelę do końca:
| neutrina-lab.pl | www.gov.pl | |
|---|---|---|
| Dla kogo wystawiono (Subject) | ||
| Kto wystawił (Issuer) | ||
| Ważny od – do | ||
| Ile dni ważności |
Co gwarantuje kłódka?
Dlaczego przeglądarki kasują kłódkę?
Klikanie po menu wygląda inaczej w każdej przeglądarce. Jest droga, która wszędzie działa tak samo:
echo | openssl s_client -connect www.gov.pl:443 \
-servername www.gov.pl 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates
Potem to samo dla neutrina-lab.pl (podmień nazwę w dwóch miejscach). subject to „dla kogo”, issuer to „kto wystawił”, notBefore i notAfter to daty ważności.
Do każdej sytuacji dobierz: profil zaufany / podpis kwalifikowany / zwykły podpis elektroniczny / nie trzeba podpisu.
Dla trzech najważniejszych kont (poczta, bank lub BLIK, Librus) sprawdź: czy masz włączone 2FA? jaki czynnik? czy hasło jest unikalne? Włącz 2FA tam, gdzie brakuje, i napisz w trzech zdaniach, co było najtrudniejsze. Nie zapisuj nigdzie swoich haseł ani kodów.