4. syyskuuta 2024

Haavoittuvuus tekee Passkeystä entistäkin turvattomamman

Kirjoitin aikaisemmin blogissani, että "Passkey on **skaa" ja sitä jo vuosia sitä ennen "WebAuthn korvaa salasanat ***kalla". Tuoreen tietoturvahaavoittuvuuden vuoksi nämä kirjoitukset ovat entistä ajankohtaisempia: Passkey eli Fido2 voidaan näet urkkia esim. Yubikeystä tietämättä PIN-koodia, koska käytetyssä salauskirjastossa on haavoittuvuus. Yubikey on toki vain yksi esimerkki, sama kirjasto on monessa muussakin käytössä ja sen korjaaminen esim. Yubikeystä on mahdotonta (koska tietoturvasyistä niiden ohjelmistoa ei voi päivittää). 

Siinä missä hyvää salasanaasi ei voi urkkia selville muutoin kuin näppäilysi tallentamalla, voi Passkeyn siis urkkia selville, jos saa käsiinsä ko. Yubikeyn (Yubikeyn suojana olevaa PIN-koodia ei siis tarvitse tietää) tai vastaavan laitteen. 

Näin ollen tästä "kätevästä ja turvallisesta tavasta kirjautua" tuleekin nyt sitten tietoturvapainajainen, koska yleensä Passkey mahdollistaa käytännössä aina 2-vaiheisen kirjautumisen ohittamisen - vastoin koko ideaa ja periaatetta 2-vaiheisesta kirjautumisesta (lue kirjoitukseni "Passkey on **skaa")! Hyökkääjä ei tarvitse siis salasanaasi, hän ei tarvitse Yubikeyn (tms.) PIN-koodia, eikä hän tarvitse 2-vaiheisen kirjautumisen tunnisteita (tekstiviesti, TOTP tai U2F). Hänelle riittää vain fyysisen Yubikeyn hallussapito ja kaikki Passkeylläsi "suojatut" tilisi avautuvat hänelle täysin.

Sama haavoittuvuus koskee myös useita fyysisiä kryptolompakoita, esim. Trezorin tiettyjä versioita ja muitakin, joissa on tuo sama turvapiiri käytössä. Ilmeisesti osassa TPM-siruista on myös tämä turvapiiri käytössä ja näin ollen kaikki niitä käyttävät ominaisuudet (Bitlocker, Windows Hello jne.) ovat myös haavoittuvaisia (toki Windows Hello PIN:ssä on muitakin haavoittuvuuksia).

Viimeistään tässä vaiheessa jokaisen ihmisen on syytä luopua käyttämästä Yubikeytä, tai mitään muutakaan Passkeytä missään tarkoituksessa. U2F:ssä ne toki ovat yhä "turvallisia" käyttää, koska tuossa roolissa ne todellakin ovat vain yksi osa kaksivaiheista kirjautumista. Ja ihan turha on selittää, että "no uusissa versioissa se on korjattu", kun on vain ajan kysymys, milloin uusistakin versioista löytyy vastaavanlaisia haavoittuvuuksia.

Olisi kivaa, jos joku taho tekisi oikeasti turvallisia turvasiruja, joissa ei olisi tämmöisiä ongelmia. Kyse ei ole mistään mahdottomasta saavutuksesta, vaan enemmänkin siitä, että halutaan säästää rahaa ja tuotetaan mieluummin 2 euroa maksava jotakuinkin turvallinen turvasiru - kuin että tuotettaisiin 4 euroa maksavat helvetin turvallinen turvasiru.

4. elokuuta 2024

Miltei kaikki on jo p*skaa

On varoiteltu jo pitkään. On kerrottu. On valistettu. Ei, ei mene jakeluun. Ei haluta uskoa. Ei kyetä näkemään. Tahdotaan ajatella, että kaikki on hyvin ja mitään ongelmia ei oikeastaan ole - paitsi ne keksityt ongelmat, joita Ylenanto ja muut kulttuurimarxistit kansalle selittävät. Kansaloiset ovat tyhmiä, manipuloitavissa olevia ja kykenemättömiä ymmärtämään tosiasioita. Tavallaan asia on toisaalta ihan ok, sitä saa, mitä tilaa, mutta toivottavaa olisi, että kansaloiset edes ymmärtäisivät sen kaiken paskan, missä lilluvat parhaillaan ja mitä yhä enemmän on tulossa, mutta eipä taida sekään toteutua. Kansaloiset hukkuvat paskaan, jota ovat itse itselleen tilanneet vuosikymmenet ja eivät edes tajua mihin ovat tukehtumassa. Oikeastaan se on suurin sääli ja häpeä koko asiassa, että tyhmät kansaloiset eivät tajua koko tilannetta ja että he ja vain ja ainoastaan he itse ovat siihen syypäitä.

Kirjoitin jo 2015 "Nykyisenlainen Suomi ei ole enää pelastettavissa" ja 2018 "Suomi tarvitsee puhdistuksen", katsokaapa ne jos aiheessa on jotain epäselvää teille. Päivitetään vähän, vuodatetaan pikkuisen omia havaintojani erilaisista asioista, jotka ovat konkretisoituneet entisestä selkeämmin kuluneiden vuosien aikana Suomessa(kin):

1) Koronan annetaan levitä ja long-covid eli ME/CFS vaivaa ihmisiä, yhä useampi sairastuu ja toimintakyky, vastustuskyky, sekä älykkyys laskee entisestään, mutta kukaan ei tajuta, kukaan ei huomaa, kukaan ei välitä mitään. Mitään hoitoja ei tietenkään kehitetä, eikä anneta kenellekään, koska koko sairaus leimataan luulosairaudeksi ja mitään ongelmaahan ei ole olemassakaan. Tyhmät kansaloiset vaan ihmettelevät, kun osuu omalle kohdalle, että kumma juttu kun on sitä ja tätä oiretta ja ei vaan jaksa enää lainkaan kuten ennen...niin, kumma juttu, ihme sattuma, eikä liity mihinkään mitenkään tietenkään.

2) Ukrainan ei anneta voittaa sotaa ryssää vastaan. Sotilasavun antamisessa kitsastellaan, koulutusapua ei anneta, eikä toisaalta edes osata kouluttaa moderniin sodankäyntiin sotilaita, eikä ryssää laiteta toimivilla talouspakotteilla kuriin. Sodan annetaan pitkittyä ja ukrainalaisten kärsimysten jatkua täysin tarpeettomasti, samalla luodaan vaarallista ennakkotapausta ja kannustetaan ryssää jatkamaan vihamielistä toimintaansa rajoituksettomasti omien päämääriensä saavuttamiseksi. Tyhmä kansaloinen ei ihmettele sitäkään, kun sota alkaa tulla tänne koto-Suomeenkin yhä konkreettisemmin tai edes sitä, miksi ihmeessä ryssät saavat yhä vapaasti matkustella pitkin EU:ta ja lomailla Suomessakin.

3) Sisäinen turvallisuus on rapistunut. Matujengit hallitsevat suuria kaupunkeja, tusinarikollisuus rehottaa, huoltovarmuudelle tärkeitä kohteita sabotoidaan ja viranomaiset keskittyvät lähinnä toisinajattelijoiden ja korkean julkisuuden rikosten hoitamiseen. Rikollisia silitellään yhä ja tuomiot ovat täysin olemattomia - paitsi tietenkin toisinajattelijoille. Oikeastaan viidakon lait ovat jo voimassa suurissa osissa läntistä Eurooppaa, mutta tietenkään tyhmät kansaloiset eivät tätäkään halua tajuta, ennen kuin "osuu omalle kohdalle" ja voi sitä persekivun ja itsepetoksen määrää, kun niin ennemmin tai myöhemmin tapahtuu.

4) Kaikenlainen säätely ja byrokratisoituminen alkaa saada jo absurdeja piirteitä, viimeisenä vaikkapa nämä pullonkorkit, jotka ovat kiinteästä kiinni pullossa, jotta maailma pelastuu muoviroskalta (vaikka kehitysmaat heittävät muoviroskansa meriin yhä entiseen tahtiin). Samalla pulloista juominen käy miltei mahdottomaksi, korkki osuu silmään tai juomat valuvat pitkin rinnuksia. Ketään ei haittaa, pieni purnaus vaan kuuluu ja ihmiset jatkavat elämäänsä. Onko pullonkorkki suurikin asia? Ei ole, mutta hyvä esimerkki tyhmälle kansalle, mutta eihän tyhmä kansa tätäkään tajua.

5) Viherpesu on saavuttanut jo mielipuolisia piirteitä. Polttomoottoriautot halutaan kieltää ja autojen päästönormit ovatkin jo niin tiukat, ettei niitä voi edes täyttää huijaamatta testeissä. Samaan aikaan ydinvoimaa ei millään saa rakentaa lisää, vaikka energiapula vaivaa. Kodinkoneiden energiatehokkuus on jo johtanut siihen, ettei esimerkiksi toimivia pesukoneita enää saa kaupasta; nykyiset pesevät pyykkiä monta tuntia ja likaista ja pesuainejäämistä pyykkiä jää...toki pesukoneet tuppaavat hajoamaan jo muutamassa vuodessa ja pitää ostaa uusi, mikä se onkin vasta todella ekologista. Mutta eihän tämäkään tyhmälle kansalle kerro mitään mistään.

6) Kaikenlainen suvaitsevaisuus ja mädätys on jo saavuttanut mielipuoliset mittasuhteet: Hyvä esimerkki oli Trumpin salamurhayritys, jossa DEI politiikka tuotti paikalle useampia täysin työhönsä kykenemättömiä naisagentteja, jotka eivät osanneet toimia tilanteessa oikein. Biologiset miehet vievät mitalleja naisten olympialajeissa. Ylenannon sisäisen mädätyspakon paljastavaa somalialaista työntekijää vainotaan ja hän saa potkut. Matujengit mellakoivat kaduilla, mutta asia hyssytellään hiljaiseksi ja syytetään "äärioikeistoa" kun tämä protestoi matujen mellakointia vastaan jne. Matuvyörytys ja Euroopan islamisointi etenee vääjäämättä ilman mitään konkreettista vastustusta mistään. Laadulla, toteutuksella ja lopputuloksella ei ole enää mitään väliä missään, pääasia on, että viherpesua ja suvaitsevaisuutta noudatetaan tinkimättä loppuun asti. Eikä taaskaan tyhmä kansa tajua mitään mistään esimerkeistä tai tapahtumista.

7) Terveydenhuolto on tullut täysin umpikujaan. Edes perussairauksiinkaan ei tahdo enää saada ainakaan julkiselta puolelta mitään apua enää. Potilaan välttelystä on tullut taitolaji, jolla julkinen terveydenhuolto koettaa säästää parhaansa mukaan. Vanhusten hoito on täysin retuperällä, kuten jokainen vanhainkodeissa tai sisätautiosastoilla käyvä voisi huomata, jos vain haluaisi. Rahat ovat kuluneet byrokratiaan, tietojärjestelmiin ja koronan jälkiseurauksiin, kaikki järkevät työntekijät pyrkivätkin hakeutumaan yksityiselle sektorille, mikä entisestään pahentaa asiaa. Kansaloiset ovat vielä omaksi onnekseen sen verran terveitä, etteivät tätä huomaa ja kun voivat mennä yksityiselle hoitoon, mutta voi sitä persekipua ja ihmettelyä, kun osuvatkin julkisen sektorin terveyspalveluiden hoidettavaksi tai kuulevat joltain tutulta, miten siellä kävi. Mutta eihän sekään tietenkään kerro kenellekään mitään mistään.

8) Talous on täysin retuperällä. Pienet supistukset ja muutosyritykset, mitä esim. PS ajaa nyt, eivät muuta tilannetta mihinkään. Pitäisi tehdä täysremontti, mutta siihen ei mikään taho suostu, koska hävittävää on liikaa ja etenkin pelätään tyhmän lammaskansan reaktiota (turhaan!), niin parempi on olla tekemättä oikeastaan mitään. Toisaalta, kun koko talousjärjestelmä on pielessä niin mitäpä siinä jokin yksittäinen puolue tai poliitikko edes voi tehdä asian korjaamiseksi? Suomessa ihmisten ostovoima ei ole muuttunut mihinkään 20 vuoteen, päinvastoin, mutta ei se ketään kiinnosta, kun Ylenanto sanoo asioiden olevan hyvin niin lammaskansa uskoo. Mitäpä sen väliä, että puolalaisilla ja virolaisilla tuntuu jo olevan talous paremmin ja he ovat rikkaampia mitä suomalaiset ovat, se on varmasti vain äärioikeistolainen tai libertaarien valhe, koska Ylenannon kommunistiprofessorien taloustieteilijöiden mukaanhan kaikki on Suomessa hyvin - paitsi tietenkin se, että PS tekemät talousmuutokset kurittavat ihmisiä, niin tietenkin, se muistetaan toki mainita.

9) Ihmiset eivät muista, miten hyvin asiat ovat olleet aikoinaan. Ihmiset luulevat, että "näin on aina ollut". Ihmiset eivät käsitä, millaista oli elää Suomessa vaikkapa 1980-luvulla, kun matutusta ja kultuurimarxismia ei ollut. Toki silloinkin oli ongelmia, mutta hyvin mitättömiä verrattuna tähän päivään. Ihmiset eivät muista edes, millaista oli 10 vuotta sitten. Ihmiset eivät halua muistaa. Menneisyyttä toki tuhotaan kulttuurimarxistien toimesta kiihtyvällä vauhdilla, joten totuus jäänee unholaan ikuisiksi ajoiksi: Parhaillaan saa katsoa suoratoistopalveluista elokuvia, joissa keskiaikainen brittikuningas kuvataan rammaksi neekeriksi. Seuraava sukupolvi uskoo oikeasti, että näin on ollut ja nyt on kaikki paremmin kuin koskaan ennen. Niinhän nykyinenkin sukupolvi jo uskoo, eikä tajua mistään selvistäkään merkeistä ja havainnoistaan yhtään mitään.

10) Kansaloisten tyhmyys ja välinpitämättömyys kasvaa ja kansa passivoituu entisestään. Mistään ei löydy mitään tarmoa ja intoa enää tehdä asioille mitään. Ei uskalleta edes puhua enää asioista, ei edes mielenosoituksia vaivauduta pitämään enää. Ollaan vaan. Ja pian entistä sairaampina, köyhempinä ja tarkemman kontrollin alla. Ei kiinnosta ketään. Ei haluta nähdä vaihtoehtoja senkään vertaa, mitä joskus vielä 10 vuotta sitten haluttiin. Ollaan vaan sen mitä pystytään.

Minulla ei ole mitään positiivista sanottavaa asioista, kuten hyvin voitte päätellä. Helvettiin ollaan menossa ja vauhdilla, eikä typerä lammaskansa edes tajua sitä. Sitä saakoot, mitä ovat tilanneet. Minä en enää välitä. En yhtään. Tämä typerä kansa on tuhonsa ansainnut ja niin on koko länsimainen valtiojärjestelmä ja yhteiskunta. Sitä saa, mitä tilaa. Onneksi minun ei tarvitse millään tavalla koettaa ylläpitää tätä järjestelmää, tai rahoittaa sitä enää. Ainoa sääli minulla on siitä, että tyhmä lammaskansa ei tajua nyt, eikä tulevaisuudessakaan, mistä luopui ja mitä menetti ja että on ollut yksin syypää siihen paskaan, missä nyt ja jatkossa ui. Eihän se toki sitä voisi ikinä sulattaa ja käsittää, vaan tulisi hulluksi, jos tajuaisi oman tyhmyytensä ja tekojensa seuraukset.

Sitä saa, mitä tilaa. Nauttikaa paskasta, jonka olette itse itsellenne ja jälkipolville tuottaneet, typerä lammaskansa.


24. huhtikuuta 2024

Syrjiikö Kansaneläkelaitos (etenkin) sairaita toimeentulotuen saajia?

Kuten tiedämme, sairas ihminen, joka ei ole saanut kuntoutustukea ja/tai sairaspäivärahaa syystä tai toisesta, ei ole velvollinen- eikä oikeastaan edes oikeutettu - menemään TE-toimiston listoille työttömäksi työnhakijaksi ja nostamaan työttömyyskorvauksia, koska hän ei voi ottaa vastaan työtä lääkärin toteamasta sairaudesta johtuen. Hän on oikeutettu täten toimeentulotukeen (asumislisän ja mahdollisen yli 16v hoitotuen yms. lisäksi) Kelan kustantamana. Mutta, herää kysymys, seuraako tästä syrjivää toimintaa Kelalta?

Mikäli esimerkiksi henkilöllä on varallisuutta tai hänen puolisollaan tuloja, käy helposti niin, että toimeentulotukea ei saa, koska pitäisi olla varaton, toimeentulotuen ollessa todellakin vihonviimeinen keino säilyä hengissä. Työttämällä, siis työttömyyskorvausta saavalla moisia ehtoja ei ole: Ansiosidonnainen ja peruspäiväraha tulevat tilille joka tapauksessa, vaikka varallisuutta olisi omastakin takaa yllinkyllin.

Miksi työtöntä ei vaadita ensin käyttämään omaa omaisuuttaan sosiaalitukea saadakseen, mutta toimeentulotuen saajaa vaaditaan? Miksi työtön on laitettu etuoikeutettuun asemaan, jossa yhteiskunta tukee häntä taloudellisesti, vaikka hän ei taloudellista tukea tarvitse, koska hänellä on omaa omaisuutta tai puoliso elättämässä häntä? Tai kääntäen, miksi toimeentulotuella olevalta vaaditaan oman omaisuutensa käyttämistä loppuun sosiaalituen vastineeksi, kun työttömältä ei vaadita?

Ensinnäkin väite, että toimeentulotuella ei tarvitse kenenkään olla normaalisti, vaan sopii mennä työttömäksi ja päästä tästä etuoikeudesta nauttimaan, ei kelpaa silloin, kun kyseessä on sairas ihminen. Sairaana ei voi mennä TE-toimiston listoille, koska ei voi ottaa vastaan työtä! Miksi juuri sairaita, jotka ovat siis sairaudestaan johtuen vammaisia ihmisiä, eli erityiskohteluun oikeutettu, suojattu vähemmistöryhmä, kohdellaan tällä tapaa, kun terveitä ei kohdella? Miksi suojatun vähemmistöryhmän pitää myydä omaisuutensa tai olla puolisonsa elätettävinä, kun terveiden eli valtaväestön ei samassa tilanteessa tarvitse? Miten tämä ei ole syrjintää vammaisuuden perusteella?

Toiseksi, miksi työttömyyskorvauksella olevan kaikki ansiotulot eivät vähennä suoraan vastaavalla tavalla sosiaalitukea, kuin toimeentulotuella olevalla ihmisellä? Toimeentulotuella oleva ihminen voi tienata yhden päivän työstä vaikka 300 euroa ja se vähentää automaattisesti toimeentulotukea 300 eurolla, eli käteen ei jää euroakaan enempää - työttömällä yhden päivän työ vähentää vain yhden päivän työttömyyskorvausta, eli muutaman kympin ja käteen reilusti yli 250 euroa. Miten tämä ei ole syrjintää työn tekemisen perusteella (ja vammaisuuden perusteella jos ihminen on toimeentulotuella sairautensa vuoksi)?

Kolmanneksi, ylipäätään se, että asetetaan toinen ihmisryhmä (työttömät) eriarvoiseen asemaan toiseen ryhmään verrattuna (perustoimeentulotuen saajat, puhumattakaan jos he ovat vielä vammaisia ihmisiä), on jo itsessään syrjintää: Kaikkia ihmisiä pitää kohdella yhdenvertaisesti toisiinsa nähden, eli jos tuloja ei ole, jolla elää, pitäisi saada sosiaalitukia - ja/tai jos säästöjä on, ne pitäisi käyttää ennen kuin voi saada sosiaalitukia. Pitää kohdella yhdenvertaisesti käytännössä samassa tilassa olevia ihmisiä, eli samaa ihmisryhmää! Miten tämä ei ole syrjintää taloudellisen tilanteen perusteella?

Neljänneksi, miksi, millä oikeudella ja eikö ole syrjintää ylipäätään niputtaa ihmisiä kahteen eri kategoriaan keinotekoisesti, eli työttömäksi ja toimeentulotuella oleviksi (riippumatta siitä ylipäätään, että heitä kohdellaan täten eri tavalla)? Molemmat ihmiset ovat käytännössä samassa tilanteessa: Eivät omilla toimillaan kykene tekemään sellaista työtä sillä hetkellä, että voisivat elää siitä, vaan tarvitsevat yhteiskunnan tukea ihan peruselämiseensäkin. Miten tämä ei ole syrjintää sosiaalisen aseman perusteella?

Perusteluksi ei käy sekään, että työttömältä edellytetään TE-toimiston kursseille menoa ja työn vastaanottamista, toimeentulotuen saajalta ei: Perustoimeentulotuen saajalta voidaan leikata perustoimeentulotukea jopa 20%, jos hän ei näitä kriteereitä täytä - ellei kyseessä ole sairaus jonka perusteella hän ei voi näitä kriteereitä täyttää. Toisin sanoen, yhtälailla TE-toimiston listoilla olevalta kuin perustoimeentulotukea saavaltakin edellytetään kuitenkin molempia asioita, ellei hän ole sairauden vuoksi toimeentulotuella. Jos taas hän on sairauden vuoksi perustoimeentulotuella, niin silloinhan hän ei yksinkertaisesti voi vastaanottaa työtä tai osallistua TE-toimisto kursseille, joten tämä perustelu on kohtuuton ja siten mitätön ylipäätään ja selittää siten itse itsensä.

Minusta järjestelmän pitäisi olla yhdenvertainen, syrjimätön ja yksinkertainen.

Yksinkertainen systeemi olisi, että koko työttömyyskorvaus poistettaisiin ja ihmiset voisivat ottaa yksityisen työttömyysvakuutuksen työttömyytensä varalle. Samalla säästyisi huimasti verovaroja, vaikkakin osa ihmisistä sitten päätyisi perustoimeentulotuelle. Mutta silloin ei syrjittäisi ketään.

Vaihtoehtona olisi myös toki se, että perustoimeentulotuen saajilta ei edellytettäisi mitään, mitä ei edellytetä työttömiltäkään, eli omaa omaisuutta ei tarvitsisi myydä, eikä puolison tuloilla elää. Tällöin toki verovaroja kuluisi jonkin verran enemmän. Mutta silloin ei syrjittäisi ketään.

Miksei kukaan eduskunnassa, erilaisissa eduskunnan työryhmissä, yhdenvertaisuusvaltuutetun toimistolla, eri vammaisjärjestöissä, mediassa tms. ole tajunnut mitään tästä ja nostanut meteliä?


10. huhtikuuta 2024

Yksinkertainen kysymys sähköpostiosoitteista

Kirjoitin 15 vuotta sitten blogissani "Yksinkertainen kysymys salasanoista", kannattaa lukea se. Mutta kysytään nyt vastaavanlainen kysymys sähköpostiosoitteista: Miksi ihmiset eivät käytä kahta eri sähköpostiosoitetta?

On toki kätevää pitää vain yhtä sähköpostiosoitetta, mallia etunimi.sukunimi@gmail.com. Henkilö löytyy helposti, eikä tarvitse muistella käyttäjätunnuksiaan eri paikkoihin, kun tuo toimii siinäkin. Tuossa tavassa on kuitenkin huomattavia tietoturva- ja yksityisyydensuojaongelmia, joita juuri kukaan ei tunnu ymmärtävän. Koska tuo sähköpostiosoite on semijulkinen ja saatavilla helposti kenestä tahansa, sitä on mahdollista käyttää erilaisiin hyökkäyksiin nettipalveluita vastaan mm. "Yleisimpien nettipalveluiden hakkerointi salasana resetoimalla" ja vaikkapa iPhonen spämmäämiseen salasanan resetointipyynnöillä.

Miksi ihmiset eivät käytä tärkeissä palveluissaan ja varmistussähköpostina toista, jotain satunnaisen oloista sähköpostiosoitetta - johon he eivät normaalioloissa koskaan edes kirjaudu sisälle?

Tämä toinen sähköpostiosoite olisi salainen, sitä ei jaettaisi muille, sitä käytettäisiin korkeintaan tärkeisiin palveluihin käyttäjätunnuksena ja palautussähköpostina kaikille palveluille jne. mallia AppleID ja Protonmail jne. Se olisi mallia satunnainen.satunnainen@protonmail.com. Koska kukaan muu ei tietäisi sitä, he eivät voisi edes yrittää hakkeroida sitä. Myöskään eri palveluiden salasanojen resetointi ei onnistuisi, koska yleensä tässä pitää syöttää ko. käyttäjän käyttäjätunnussähköpostiosoite - joka ei olisi hakkerin tiedossa. Lisäksi kaikki resetointiyritykset menisivät tuonne sähköpostiin - ei siis käyttäjän normaaliin sähköpostiin. Koska tuonne sähköpostiin ei kirjauduttaisi normaalisi sisälle lainkaan käyttäjänkään toimesta, voisi sen salasanankin pitää entistä paremmassa turvassa, vaikka vain salatuissa varmuuskopioissa, jonne tehokkainkaan hakkeri ei millään pääsisi käsiksi koskaan. Mikäli käyttäjän sitten pitää oikeasti resetoida salasanansa johonkin palveluun, liittyä uuteen tärkeämpään palveluun käyttäjäksi tai muuta vastaavaa, hän kaivaisi ko. salasanan varmuuskopioistaan tai muusta varmasta piilosta, kirjautuisi ko. salaiseen sähköpostiinsa turvallisella tietokoneella, hoitaisi asiansa ja kirjautuisi sieltä heti ulos. (Luonnollisesti tämä salainen sähköpostitili pitäisi myös olla suojattu kaksivaiheisella kirjautumisella jne.)

Mitä tuonne salaiseen sähköpostiin sitten ei pidä ohjata ja mihin sitä ei pidä käyttää? No, koska sinne ei ole tarkoitus kirjautua sisään kuin poikkeustapauksessa, normaaleja, vähäpätöisiä nettipalveluita kuten keskustelufoorumien käyttäjätunnuksia, ei pidä laittaa sen taakse. Myöskään viranomaisviestintään sitä ei pidä antaa - viranomainen ei muutenkaan sähköpostise mitään tärkeää kerro, korkeintaan laittaa viestin, että viranomaispalvelussa on luettavana viesti tms. Luonnollisestikaan sitä ei pidä käyttää, kun tilaa jotain tavaraa netin kautta tms. Salaista sähköpostia tulee käyttää vain ja ainoastaan palautussähköpostina tärkeisiin palveluihin, sekä käyttäjätunnuksina tärkeisiin palveluihin, ei muuhun.

Tietoturvan- ja tietosuojan taso nousee huimasti tällä yksinkertaisella vinkillä, joten suosittelen ottamaan tämän käyttöön välittömästi.

23. helmikuuta 2024

Windows Hello PIN-koodin haavoittuvuus

Windows Hello mahdollistaa Windows-tietokoneelle kirjautumisen esim. PIN-koodia, sormenjälkeä tai kasvokuvaa käyttäen. Tällöin Windows käyttää tietokoneen TPM-sirua käyttäjätietojen suojaukseen ja menetelmä on periaatteessa yhtä turvallinen kuin TPM siru on. Aiemmin on ollut löydöksiä, joissa Windows Hello hyödyntävät sormenjälkilukijat ovat olleet haavoittuvaisia ja mahdollistavat hakkereiden kirjautumisen paikallisesti koneelle sormenjälkilukijoiden haavoittuvuuksia hyväksikäyttäen.

Nyt löysin itse eräällä tietokoneella Windows Helloa testatessani haavoittuvuuden sen PIN-koodin käytöstä, joka on niin lapsellinen, että en tiedä, pitäisikö itkeä, vaiko nauraa: Windows paljastaa käyttäjän valitseman PIN-koodin pituuden kenelle tahansa, joka koettaa näpytellä ko. PIN-koodia tietokoneeseen – yksinkertaisesti hyväksymällä tai hylkäämällä PIN-koodin, kun oikein pituinen PIN-koodi on näpytelty!

Kokeile toki itse: Näpytä sattumanvaraisia numeroita PIN-koodikyselyyn ja laske päässäsi, miten monetta numeroa näpytät. Siinä kohtaa, kun Windows ilmoittaa PIN-koodin olevan oikea tai väärä, olet löytänyt oikein pituisen PIN-koodin sille käyttäjälle ja siihen tietokoneeseen. Luonnollisesti tämä helpottaa oikean PIN-koodin keksimistä huomattavasti ja on täten merkittävä haavoittuvuus Windows Hello PIN-koodisysteemissä.

Pakosta toki alkaa miettimään, MITEN Windows voi tämän edes tehdä? Jos PIN-koodi syötetään ja varmistetaan vain TPM-sirussa, miten Windows voi tietää, että olet syöttänyt “oikeanmittaisen” PIN-koodisi sille ja osaa syöttää sen TPM:ään varmistusta varten? Jos PIN-koodisi on 123456, ei Windows voi lähettää ensin “1”, sitten “12”, sitten “123” jne. TPM sirulle tai se laukaisisi TPM-sirun turvamekanismit, joten Windowsin pitää jollakin tavalla jonnekin kiintolevylle tallentaa oikeasti joko PIN-koodisi tai ainakin sen pituus. Mikä taas on räikeästi vastoin koko turvallisuuskonseptia, että vain ja ainoastaan TPM-siru säilöö ja tietää PIN-koodisi.


PS. Kukaan ei ole vieläkään kyennyt selittämään, miten Windows Hello suojaa EFS salaisen avaimesi, jos käytät sitä Windowsiin kirjautuessasi…salasanaa käyttäessäsi salasanastasi luodaan salausavain, jolla ko. EFS-(salainen)avain salataan ja avataan…mutta mikä ja miten tarkkaan ottaen salaa ko. EFS-avaimen, jos käytetäänkin vain (ja/tai) PIN-koodia (ja/tai) biometristä tunnistetta? TPM? Ei koko em. avain sinne mahdu, puhumattakaan esim. lukuisien eri käyttäjien EFS-avaimista. Ja jos EFS-avain salataan jollain TPM:n omalla avaimella ja tallennetaan kopio kiintolevylle, niin silloinhan kenellä tahansa käyttäjällä jolla on pääsy TPM:n avaamiseen (omalla Windows Hello PIN-koodillaan) on de facto pääsy kaikkien käyttäjien EFS-avaimien avaaviin avaimiin siellä TPM sisältä. Eli miten on? Onko tämäkin homma mokattu Microsoftin toimesta?


Edit:
Surkuhupaisaa, että KOLME PÄIVÄÄ KIRJOITUKSENI JÄLKEEN Microsoftin kehittäjä Raymond Chen otti asian puheeksi blogissaan ja vakuutteli, että kyseessä ei ole tietoturvahaavoittuvuus. Huppista. Eli taas löysin haavoittuvuuden ja taas se jätetään huomioimatta ja kertomatta, kuka sen kertoi. Noh, tämä on tämmköstä.