SlideShare une entreprise Scribd logo
1  sur  12
Télécharger pour lire hors ligne
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Otevřená bezpečnost
Ondřej Profant
Česká pirátská strana
Cybesecurity 2014
Verze: 8. ˇcervence 2015
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Témata
Paradigmata
Lidské zdroje
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Bezpečnost je kritická
Bezpečnost je zcela kritická, zároveň však překvapivě
opomíjená.
Ve skutečnosti je totiž opomíjená ve většině procesu realizace
projektu:
návrh,
implementace,
testování.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
I ty největší projekty mají chyby (v kódu). Např. LinkedIn,
Github, Seznam.
Mnohdy znamé. Ať už teoreticky, či prakticky.
(Oprávněná) obhajoba: nedostatek expertů, času, zdrojů
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Bezpečnost
Oblíbený úskok:
Security through obscurity
Bezpečné je to, co je bezpečné (dokázané, testované, odladěné).
Nikoliv to, co je skryté.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Otevřenost
OSS projekty tu jsou a jsou minimálně stejně bezpečné jak
jejich proprietární protějšky.
V čem otevřenost pomůže:
Tlak na preciznost.
Širší diskuse.
Lepší integrace dalších otevřených řešení.
V čem neuškodí:
Bezpečnost – pokud chyba existuje, tak si jí útočník najde
(pokud chce opravdu útočit).
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Otevřenost
Přínos pro všechny.
Pokud i ostatním „pomůžete“ s bezpečností, bude celé prostředí
stabilnější. Příkladem jsou DDOS.
Ad absurdum: přece byste nechtěli obchodovat v anarchii.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Příklad
Seznam.cz a zasílaní hesel v nešifrované podobě.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Ilustruje většinu zmíněných problémů:
Kód převážně pro UI
Kód doplněn později
Odeslání formuláře se již provedlo bezpečně
Nestandardní řešení (běžné je ověřit přímo v JS, nikoliv na
serveru)
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Bug bounty program
Odměna za nalezení chyby.
Využívá například:
Adobe
Apple
Avast
Github
Google
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Další modely
Do budoucna je třeba motivovat chytré a schopné lidi, aby
raději spolupracovali, než „bojovali“.
Dobré příklady existují, avšak občas jsou ubíjeny starými
paradigmaty.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
Témata Bezpečnost Otevřenost Příklad Modely Závěr
Děkuji za pozornost.
Doplňující otázky?
Copyleft Ondřej Profant, 2014. Všechna práva vyhlazena. Sdílejte, upravujte
a nechte sdílet za stejných podmínek.
Prezentace v úplné formě1 na:
https://www.github.com/kedrigern/prezentace-cs.
Mail: ondrej.profant -at- pirati.cz
1
i se zdrojovými kódy

Contenu connexe

Plus de Ondřej Profant (18)

Prague Hacks 2015
Prague Hacks 2015Prague Hacks 2015
Prague Hacks 2015
 
Informatika v Praze
Informatika v PrazeInformatika v Praze
Informatika v Praze
 
Otevřena města
Otevřena městaOtevřena města
Otevřena města
 
Open data praha
Open data prahaOpen data praha
Open data praha
 
Aaron Swartz
Aaron SwartzAaron Swartz
Aaron Swartz
 
Opensource ve veřejné správě
Opensource ve veřejné správěOpensource ve veřejné správě
Opensource ve veřejné správě
 
Svobodna kultura
Svobodna kulturaSvobodna kultura
Svobodna kultura
 
Cryptoparty bitcoin
Cryptoparty bitcoinCryptoparty bitcoin
Cryptoparty bitcoin
 
Kyberšikana
KyberšikanaKyberšikana
Kyberšikana
 
Cryptoparty predstaveni
Cryptoparty predstaveniCryptoparty predstaveni
Cryptoparty predstaveni
 
Cryptoparty steganografie
Cryptoparty steganografieCryptoparty steganografie
Cryptoparty steganografie
 
Cryptoparty otr
Cryptoparty otrCryptoparty otr
Cryptoparty otr
 
Alternativni obchodni modely v kultuře
Alternativni obchodni modely v kultuřeAlternativni obchodni modely v kultuře
Alternativni obchodni modely v kultuře
 
Cryptoparty Základy bezpečnosti
Cryptoparty Základy bezpečnostiCryptoparty Základy bezpečnosti
Cryptoparty Základy bezpečnosti
 
Unix
UnixUnix
Unix
 
Pirátské umění
Pirátské uměníPirátské umění
Pirátské umění
 
Operační systém
Operační systémOperační systém
Operační systém
 
OSS ve veřejném sektoru
OSS ve veřejném sektoruOSS ve veřejném sektoru
OSS ve veřejném sektoru
 

Otevřená bezpečnost