Informatyka · klasa 1 · rozszerzenie · lekcja 1

Chronimy informacje

Techniki uwierzytelniania, kryptografia i podpis elektroniczny

1. Trzy słowa, które trzeba rozróżniać

Identyfikacja — mówisz, kim jesteś (login, adres e-mail, numer PESEL).
Uwierzytelnianie — udowadniasz to (hasło, kod z aplikacji, odcisk palca).
Autoryzacja — system decyduje, co Ci wolno (tylko odczyt, edycja, uprawnienia administratora).

Przykład: logujesz się do poczty. Wpisujesz adres (identyfikacja), potem hasło i kod z SMS (uwierzytelnianie), a po wejściu widzisz tylko swoją skrzynkę, nie cudzą (autoryzacja).

Trzy czynniki uwierzytelniania

2FA / MFA to uwierzytelnianie dwoma lub więcej różnymi czynnikami. Dlatego kradzież samego hasła nie wystarcza: złodziej nie ma Twojego telefonu. Hasło plus pytanie pomocnicze to nie jest 2FA, bo oba są z kategorii „wiesz”.

2. Kodowanie a szyfrowanie

Kodowanie — zamiana zapisu na inny według publicznej reguły, bez klucza (alfabet Morse'a, ASCII, Base64, kod QR). Każdy może odczytać. Cel: transport i zapis, nie tajność.
Szyfrowanie — zamiana z użyciem klucza. Bez klucza tekst jest bezużyteczny. Cel: tajność.

Dwa rodzaje szyfrów

Symetryczny — ten sam klucz szyfruje i odszyfrowuje (np. AES). Szybki. Problem: jak bezpiecznie przekazać klucz drugiej stronie, skoro kanał nie jest jeszcze bezpieczny?

Asymetryczny — para kluczy. Publiczny możesz rozdać każdemu, prywatny nigdy nie opuszcza Twojego urządzenia. Co zaszyfrowano kluczem publicznym, otwiera tylko prywatny (np. RSA). To rozwiązuje problem przekazania klucza. Jest wolny, więc w praktyce (HTTPS) kluczem asymetrycznym uzgadnia się tylko klucz do szyfru symetrycznego, a resztę rozmowy szyfruje się symetrycznie.

3. Funkcja skrótu i podpis

Funkcja skrótu (hash) robi z dowolnego pliku krótki „odcisk palca” stałej długości. SHA-256 daje zawsze 64 znaki. Ta sama treść daje ten sam skrót, zmiana jednej litery daje zupełnie inny, a ze skrótu nie da się odtworzyć treści. Serwisy przechowują skróty haseł, nie hasła.

"Ala ma kota"  →  124bfb62…cd6e   (64 znaki)
"Ala ma kotа"  →  fd84df0a…adfe   (ostatnie „a” jest z cyrylicy — inny bajt, inny skrót)

Podpis cyfrowy (technika): liczysz skrót dokumentu i szyfrujesz go swoim kluczem prywatnym. Odbiorca odszyfrowuje go Twoim kluczem publicznym, sam liczy skrót dokumentu i porównuje. Jeśli się zgadza, dokument jest nietknięty i na pewno od Ciebie.

Podpis elektroniczny (prawo, rozporządzenie eIDAS): dane elektroniczne dołączone do dokumentu jako podpis. Trzy poziomy: zwykły (np. imię pod mailem), zaawansowany i kwalifikowany, równoważny podpisowi odręcznemu. W Polsce korzystasz z: profilu zaufanego (urzędy), podpisu kwalifikowanego (płatny, umowy w firmach), e-dowodu i mObywatela.

Zapamiętaj: podpis cyfrowy to sposób, w jaki komputer podpisuje. Podpis elektroniczny to nazwa z ustawy. Każdy podpis kwalifikowany jest podpisem cyfrowym, ale nie każdy podpis elektroniczny jest cyfrowy.

Zadania

Zadanie 1

Które to które?

na lekcji

Wpisz I (identyfikacja), U (uwierzytelnianie) lub A (autoryzacja):

  1. wpisujesz adres e-mail w formularzu logowania
  2. przykładasz palec do czytnika
  3. Google pyta o kod z aplikacji Authenticator
  4. w dokumencie Google możesz tylko komentować, nie edytować
  5. pokazujesz legitymację w autobusie
  6. nauczyciel widzi oceny całej klasy, Ty tylko swoje

Które pary to prawdziwe 2FA?

Zadanie 2

Hasła

na lekcji

Uporządkuj od najsłabszego do najsilniejszego i uzasadnij:

P@ssw0rd! · zielony-rower-zjada-chmury · Marcin2009 · x7#Qp · qwerty123456

Najsłabsze: Najsilniejsze:

Dlaczego długie zdanie bije krótkie „trudne” hasło?

Zadanie 3

Szyfr Cezara (ręcznie)

na lekcji

Każdą literę przesuwamy o 3 w alfabecie łacińskim: A→D, B→E, …, X→A, Y→B, Z→C.

  1. Zaszyfruj: INFORMATYKA →
  2. Odszyfruj: ZLWDM VZLHFLH →
  3. Ile jest możliwych kluczy (przesunięć)? Ile prób potrzebuje ktoś, kto nie zna klucza? To szyfr symetryczny czy asymetryczny?
Zadanie 4

Certyfikat strony

na lekcji

Uwaga: kłódki w pasku adresu już prawie nie ma. Każda przeglądarka pokazuje to inaczej — najpierw znajdź certyfikat u siebie:

Firefoxkłódka przy adresie → „Połączenie jest bezpieczne” → „Więcej informacji”
Chrome (od 117)ikona suwaków przy adresie → „Połączenie jest bezpieczne” → „Certyfikat jest prawidłowy”
Edgekłódka albo suwaki, zależnie od wersji → „Połączenie jest bezpieczne”
Safari (od 18.4)w pasku adresu nie ma nic — menu Safari → Connection Security Details… → Pokaż certyfikat

Otwórz dwie strony i wypełnij tabelę do końca:

neutrina-lab.plwww.gov.pl
Dla kogo wystawiono (Subject)  
Kto wystawił (Issuer)  
Ważny od – do  
Ile dni ważności  
  1. Jeden z tych certyfikatów zawiera nazwę instytucji, ulicę i numer w rejestrze, drugi tylko nazwę domeny. Który to który i jak myślisz, dlaczego?
  2. Który był darmowy i wystawiony automatycznie w kilkadziesiąt sekund, a który wymagał, żeby ktoś sprawdził dokumenty?
  3. W pasku adresu obie strony wyglądają tak samo. Co z tego wynika dla kogoś, kto ocenia stronę „na oko”?

Co gwarantuje kłódka?

Dlaczego przeglądarki kasują kłódkę?

Pułapka. W Safari tuż przed adresem widać małą ikonkę strony (na gov.pl — godło). To jest favicon: obrazek dostarczany przez samą stronę, a nie przez przeglądarkę. Siedzi dokładnie tam, gdzie kiedyś była kłódka.
Co może zrobić oszust, który chce, żebyś poczuł się bezpiecznie?
Po usunięciu kłódki zostaje jeden sygnał wart czytania. Który?

Wariant dla wytrwałych — Terminal

Klikanie po menu wygląda inaczej w każdej przeglądarce. Jest droga, która wszędzie działa tak samo:

echo | openssl s_client -connect www.gov.pl:443 \
       -servername www.gov.pl 2>/dev/null \
  | openssl x509 -noout -subject -issuer -dates

Potem to samo dla neutrina-lab.pl (podmień nazwę w dwóch miejscach). subject to „dla kogo”, issuer to „kto wystawił”, notBefore i notAfter to daty ważności.

Zadanie 5

Jaki podpis?

na lekcji

Do każdej sytuacji dobierz: profil zaufany / podpis kwalifikowany / zwykły podpis elektroniczny / nie trzeba podpisu.

  1. wniosek o dowód osobisty przez internet
  2. mail do nauczyciela z usprawiedliwieniem
  3. umowa firmy z kontrahentem na 200 tys. zł
  4. sprawdzenie, czy pobrany instalator nie został podmieniony
Zadanie 6

Audyt własnych kont

do domu

Dla trzech najważniejszych kont (poczta, bank lub BLIK, Librus) sprawdź: czy masz włączone 2FA? jaki czynnik? czy hasło jest unikalne? Włącz 2FA tam, gdzie brakuje, i napisz w trzech zdaniach, co było najtrudniejsze. Nie zapisuj nigdzie swoich haseł ani kodów.

← Powrót do materiałów