[MS Passport] discussie

Pagina: 1
Acties:
  • 127 views sinds 30-01-2008
  • Reageer

  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Ik heb net een uitstekend artikel gelezen waarin op een professionele (lees niet anti-MS) manier het MS Passport systeem wordt besproken. Naar aanleiding daarvan lijkt het me erg interessant om daar eens over te discussieren.

Hier is het artikel wat ik gelezen heb:
http://avirubin.com/passport.html

Verder is hier de Technical White Paper van MS Passport:
http://www.passport.com/Business/WhitePaper.asp?lc=1033

Hier is nog een interessante business Q&A over Microsoft Passport:
http://www.passport.com/Business/BusinessQA.asp?lc=1033

Ik heb vooral zo mijn twijfels bij de macht van kwaadaardige elementen. In het artikel wordt er gesproken over een grote blunder bij het gebruik van Netscape.

Hoe groot is de macht van de browser (de userinterface)?

In hoeverre is de veiligheid van MS Passport afhankelijk van de correcte werking van browser?

In hoeverre zouden virussen de correcte werking van browsers kunnen verstoren?

Hoe gevaarlijk is het als een authenticatie cookie die jij in je cache hebt staan bij een ander beland?

Het is erg fijn als je de stukken even goed doorleest en niet jouw persoonlijke haat gevoelens tegen onze Microsoft vrienden en vriendinnen hier uit :) .

[acm-edit, url was kapot]

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Nog een vraag :) :

Gezien de problemen de beveiling op het web altijd met zich mee brengt, is het niet beter om het web in kleine delen apart te beveiligen (zoals het dus nu gebeurt, elke sites heeft zijn eigen beveiliging en inlogsysteem)? Als er zo een beveiliging wordt gekraakt blijft de schade in ieder geval beperkt.

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
In het artikel wordt een voorbeeld gegeven van een website die net doet alsof hij de MS Passport service is (sectie 4.2.1) wat zal er gebeuren als er een virus komt die een veel gebruikte browser infecteert zodat er een valse authenticatie site komt?

Ik geef zo maar wat voorzetjes ;) .

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Ik moet eerlijk bekennen nogal verbaasd te zijn dat er _zulke_ "stomme" foutjes in zitten...

Dit zijn allemaal dingen die ik nu al gehad heb bij het vak "communicatie en netwerken".
(3e jaars vak, TI)

Zoals de "man in the middle"-achtige attack (die met die rewrite etc).

En als MS dit soort problemen niet oplost, zal er een keer een echt significante aanval plaatsvinden. Waarbij ik dan maar hoop dat MS aansprakelijk te stellen valt (aangezien er dan veel mensen slachtoffer kunnen worden)

  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Een lezer op Slashdot schreef dit:
I have some experience to draw on here. While developing an internet-based payment system, I had to evaluate various security scenarios. The payment system is a server (Apache+PHP :) with connections to a transaction switch which is connected to a bank; a Merchant shopping site will redirect a customer to the payment page, who will make their payment there, and return a success or failure flag to the Merchant. The Merchant will tally up cash with us or with the banks in their regular settlement.
The first scenario I decided on and implemented was the similar as what Passport is using, but with the 3DES-key optional (so that Merchants with poor web coders could still participate). For the rest of this discussion, I'll only refer to the version with the DES protection.

Also, being a payment system,there was only one ever call and one return with results -- not a login and logout process.

We found that by using various SSL, cookie methods, and so on, we could get around all security flaws, but the downside is that the Merchant has an awful lot of responsibilities, including:


1. Verifying, encrypting and decrypting the 3DES keys
2. Keeping its 3DES key secure...
3. ...which entails keeping its system totally secure from hacking
4. Implementing the rest of the protocol to communicate with the Passport etc. server via cookies
5. Generating cookies that work correctly in any version of any browser (even getting them to work correctly in one browser is a hassle!)
5. Detecting duplicate transactions (for example, J.Hacker does a valid purchase for $1; and records the connection, then comes back later, begins a purchase for $10000, and intercepts the connection and responds with the $1 packet)

and the list goes on. In the end I decided that while it was a security model that held together, and if I were coding for the Merchant I could do it correctly, but there are many Merchants that would simply fail to do it right, and either have it work buggily or insecurely, or not at all, and then blame the system (or the customers would blame the system).
It's easy to say "Well, they should do it right," but when you've been in the commercial world a while, you realise just how incompetent many companies are.

In the end, tired of patching up small hole after small hole and writing merchant integration documents, I changed my mind and chose an alternative scheme which may seem harder for Merchants at first, but in fact leaves them as little room for going wrong, even if the transactions run a little slower.

Conclusion? Hack just one of the merchants involved in Passport, grab their 3DES key, and you're in and untraceable (bar the merchant actually keeping valid authentication logs and being able to follow them; in which case the worst that could happen is that they change their 3DES key). The security will deter script kiddies but a hacker with serious skills will have a field day.
Interessant dus... het artikel vermeldt al dat de keys eigenlijk via telefoon of fysiek transport doorgegeven zouden moeten worden aan een toepasser van MS Passport.

Hoe belangrijk is de beveiliging bij de toepasser? Aangezien de meeste beveiling behoorlijk waardeloos is: is de veiligheid van MS Passport ook afhankelijk van de veiligheid van het systeem van de webwinkel?

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op zondag 05 augustus 2001 17:06 schreef mbravenboer het volgende:
Een lezer op Slashdot schreef dit:
[..]

Interessant dus... het artikel vermeldt al dat de keys eigenlijk via telefoon of fysiek transport doorgegeven zouden moeten worden aan een toepasser van MS Passport.

Hoe belangrijk is de beveiliging bij de toepasser? Aangezien de meeste beveiling behoorlijk waardeloos is: is de veiligheid van MS Passport ook afhankelijk van de veiligheid van het systeem van de webwinkel?
Zoals je zelf al suggereerd. De beveiliging kan zelfs al ineen zakken bij 1 malicious of hacked host.
Aangezien je dan al de inhoud van de cookies opgestuurd krijgt.

En die info kan je natuurlijk ook voor andere dingen misbruiken dan.
Bijvoorbeeld door een simpele sessie-na-aap actie. Waarbij je 100 gebruikers iets laat kopen, wat ze vervolgens niet eens weten.

Maar wel automatisch afgeschreven wordt van hun credit-card.

  • Infinitive
  • Registratie: Maart 2001
  • Laatst online: 19-09 17:21
Even passport gezien op e-commerce niveau: als bedrijf gebruik je zo'n dienst omdat de klant natuurlijk wel een veilig systeem wilt voor zijn persoonlijke gegevens. Het systeem van een particulier (zeg maar, een zelf gemaakt login systeempje) kan je niet echt vertrouwen omdat het niet bekend is (dus niet veilig vanuit de klant gezien).

Maar als ik als klant dit van passport zou lezen, zou ik als klant zijnde ook niet echt veel extra vertrouwen hebben...?

putStr $ map (x -> chr $ round $ 21/2 * x^3 - 92 * x^2 + 503/2 * x - 105) [1..4]


  • igmar
  • Registratie: April 2000
  • Laatst online: 09-09 19:53

igmar

ISO20022

Ik heb vooral zo mijn twijfels bij de macht van kwaadaardige elementen. In het artikel wordt er gesproken over een grote blunder bij het gebruik van Netscape.

Hoe groot is de macht van de browser (de userinterface)?
Groot. De browser is een van de twee partijen in de SSL verbinding.
In hoeverre is de veiligheid van MS Passport afhankelijk van de correcte werking van browser?
Volledig. Passport is gebaseerd op het feit dat zaken niet af te luisteren zijn. Het ticket dat je uiteindelijk krijgt geeft je authorisatie tot bepaalde diensten.
In hoeverre zouden virussen de correcte werking van browsers kunnen verstoren?
In theorie kun je iemand z'n sessie kapen. Simpel is het niet, maar het kan wel. Bij public key cryptography word er vanuit gegaan
dat beide partijen zich strict aan het protocol houden. Gezien de werking van het verhaal (je geeft alleen maar je public key weg) zal het niet echt simpel wezen.
Hoe gevaarlijk is het als een authenticatie cookie die jij in je cache hebt staan bij een ander beland?
Cookies zijn vaak gekoppeld aan een IP. Het blijft een risico, maar dat is afhankelijk van de inhoud van de cookie

De problemen met passport zijn niet op M$ gericht, maar op het geheel zelf. Het is en blijg onveilig, en de meesten voelen er weinig voor om hun complete vertrouwen in een fabrikant te leggen.

Afgezien van dat is SSL niet waterdicht, de gebruikte keylengte (56 of 128 bits) na huidige maatstaven te weinig.

De meeste organisaties nemen ook Kerberos, en vergeleken met Kerberos is Passport zo lek als een zeef. Zaken zoals DNS spoofing, domeinen die men vergeet te betalen, etc. maken de zaken er niet betrouwbaarder op.

[acm-edit, leesbaarheid van quote'je ;)]

Verwijderd

ik heb mezelf nog niet echt verdiept in de documentatie...
maar ik ben van mening dat als mensen kwaad willen, ze om alle beveiliging heen kunnen die iemand anders maar kan verzinnen. In dat geval is het passport principe niet echt veilig als je weet hoeveel gegevens in dat systeem opgeslagen zitte :)

Geef mij maar gewoon aanmelding per site... dan maar wat meer typen :7

En ik denk dat je inderdaad afhankelijk bent van de zwakste schakel in het systeem, dus ook van die webwinkel (of dit helemaal klopt weet ik dus niet, want weet niet precies hoe die passport module achter je site werkt.)
Ik ga vanavond ff die shit doorlezen, leuk topic :)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op zondag 05 augustus 2001 17:14 schreef igmar het volgende:
Cookies zijn vaak gekoppeld aan een IP. Het blijft een risico, maar dat is afhankelijk van de inhoud van de cookie
Uit dat verhaal lees ik dat er verder geen koppeling is tussen cookie en pc-waar-het-op-staat.
De problemen met passport zijn niet op M$ gericht, maar op het geheel zelf. Het is en blijg onveilig, en de meesten voelen er weinig voor om hun complete vertrouwen in een fabrikant te leggen.
Het is in zoverre een probleem van MS, dat zij het als veilig verkopen.
Afgezien van dat is SSL niet waterdicht, de gebruikte keylengte (56 of 128 bits) na huidige maatstaven te weinig.
Mja, 128bits streaming-data is best rottig te kraken hoor.
Zelfs 56bits is al nauwelijks te doen.

[stomme typo eruit geedit]

  • tomato
  • Registratie: November 1999
  • Niet online
* tomato heeft eindelijk tijd gevonden om het artikel te lezen :o

En nu ik ook deze thread gelezen heb (weinig reacties trouwens ;( ), zal ik nog even proberen iets zinnigs toe te voegen als dat nog kan :)
Op zondag 05 augustus 2001 16:16 schreef mbravenboer het volgende:
Ik heb net een uitstekend artikel gelezen waarin op een professionele (lees niet anti-MS) manier het MS Passport systeem wordt besproken. Naar aanleiding daarvan lijkt het me erg interessant om daar eens over te discussieren.
Ik vond het artikel ook erg goed, enige minpunt vond ik dat ze eigenlijk weinig vanaf een hoog niveau op de algemene architectuur van Passport keken en vooral specifieke technische details behandelden (maar wat natuurlijk wel de enige mogelijkheid is om echte lekjes te vinden en te bespreken).
In het artikel wordt er gesproken over een grote blunder bij het gebruik van Netscape.
Hoe groot is de macht van de browser (de userinterface)?
Erg groot. En dat vind ik een erg zwak punt van het Passport systeem. Er vindt geen directe communicatie plaats tussen de Passport Server en de 'Merchant Server', maar alleen via de browser.
In hoeverre zouden virussen de correcte werking van browsers kunnen verstoren?
In hoeverre kan een virus uberhaupt de werking van software verstoren? Er zullen altijd gaten blijven zitten, ook in browsers en daarmee zullen ze vatbaar blijven voor virussen. Je hebt wel gelijk als je hiermee wilt impliceren dat browsers met de komst van Passport een interessanter doelwit worden.
Hoe gevaarlijk is het als een authenticatie cookie die jij in je cache hebt staan bij een ander beland?
Naar wat ik uit het artikel kan opmaken zou dat heel gevaarlijk zijn.
Ik kan nergens uit opmaken (ook niet uit de White Paper) dat een cookie gekoppeld zou zijn aan een IP, er geld alleen een levensduur (die overigens ook gebaseerd is op een geboortetijd die, encrypted, is opgeslagen in het cookie).
Een merchant kan er natuurlijk voor kiezen om cookies wel te koppelen aan een IP, maar bij het Passport cookie zelf gebeurt dit volgens mij niet. Dit zou betekenen dat ik toegang heb tot alle Merchant Sites van de gebruiker waarvan ik een Passport cookie bemachtig.
Daarnaast vind ik het systeem van de cookies best lelijk. Ter illustratie een quote uit de White Paper:
When a user signs out by clicking the Passport sign-out scarab on a participating site, all Passport cookies from all of the sites visited during the browser session are deleted from the users computer. This is accomplished by means of HTML image tags and HTTP redirects.
Dit is nodig omdat een cookie alleen verwijderd of uitgelezen kan worden vanaf een domein waar het ook geset is.
Ik zie nergens hoe ze het dan precies doen met die images en redirects, maar ik kan mij zo voorstellen dat het uitloggen deels zou falen wanneer een Merchant Server tijdelijk uit de lucht is op het moment van uitloggen. In hoeverre de gebruiker dan ook te zien krijgt dat hij/zij niet volledig is uitgelogd is weer maar de vraag.
Op zondag 05 augustus 2001 16:25 schreef mbravenboer het volgende:
Gezien de problemen de beveiling op het web altijd met zich mee brengt, is het niet beter om het web in kleine delen apart te beveiligen (zoals het dus nu gebeurt, elke sites heeft zijn eigen beveiliging en inlogsysteem)? Als er zo een beveiliging wordt gekraakt blijft de schade in ieder geval beperkt.
Dit gaat een beetje tegen het idee van Passport in he? :)
Maar inderdaad, ik ben hier ook voorstander van. Het is alsof 90% van de wereldbevolking in 1 stad zou gaan wonen; ook al kies je het veiligste gebied ter aarde, de risico's lijken me voor zich spreken.
Op zondag 05 augustus 2001 16:29 schreef mbravenboer het volgende:
In het artikel wordt een voorbeeld gegeven van een website die net doet alsof hij de MS Passport service is (sectie 4.2.1) wat zal er gebeuren als er een virus komt die een veel gebruikte browser infecteert zodat er een valse authenticatie site komt?
Kan ik me zeker iets bij voorstellen, al is er iets meer voor nodig dan alleen die pagina te faken. Deze pagina moet namelijk ook het gewenste (valse) resultaat teruggeven en dingen als url's en certificaten moeten nog valide overkomen voor de gebruiker.
Maar een simpele 'mod_rewrite' van requests voor www.passport.com naar passport.microsoft.hoi.com ofzo zou al weinig argwaan wekken, maar er moet nog altijd een fake Passport Service gebouwd worden op die locatie.
Op zondag 05 augustus 2001 16:45 schreef ACM het volgende:
Ik moet eerlijk bekennen nogal verbaasd te zijn dat er _zulke_ "stomme" foutjes in zitten...
Dit zijn allemaal dingen die ik nu al gehad heb bij het vak "communicatie en netwerken".
(3e jaars vak, TI)
Geloof me, Microsoft heeft heus ook de mensen in huis die zulke dingen op zullen merken ;)
Maar het gaat om een afweging; Microsoft wil een gemakkelijk te implementeren systeem dat geen aanpassingen aan bestaande protocollen en clients vereist en dat daarnaast ook nog geld in het laadje moet brengen.
Zoals de "man in the middle"-achtige attack (die met die rewrite etc).
Daar zijn erg veel systemen kwetsbaar voor, dit is nou eenmaal een lastig probleem op het Internet. Maar er zou hier inderdaad wat meer aandacht aan besteed kunnen worden.
Op zondag 05 augustus 2001 17:06 schreef mbravenboer het volgende:
Een lezer op Slashdot schreef dit:
[..]
Grappige quote :)
Het artikel vermeldt al dat de keys eigenlijk via telefoon of fysiek transport doorgegeven zouden moeten worden aan een toepasser van MS Passport.
Lijkt me niet zo veel mis mee.
Hoe belangrijk is de beveiliging bij de toepasser? Aangezien de meeste beveiling behoorlijk waardeloos is: is de veiligheid van MS Passport ook afhankelijk van de veiligheid van het systeem van de webwinkel?
Let wel: wanneer het aan de kant van de Merchant fout gaat, betekent dit niet dat Passport Accounts open komen te liggen of iets dergelijks, dit is dan alleen een probleem voor die ene Merchant. Zou trouwens ook wel erg bont zijn, een fake-merchant is zo opgericht natuurlijk :P
Maar wat deze meneer verder zegt over de verantwoordelijkheden die een Merchant nog heeft, daar heeft hij wel gelijk in, maar dat verschilt natuurlijk niet wezenlijk van de verantwoordelijkheid die een Merchant op dit moment heeft (zonder Passport). Als een Merchant deze niet aan kan, of de technische bekwaamheid niet in huis heeft zou hij zich zowiezo niet in een dergelijke markt moeten begeven imho.
Op zondag 05 augustus 2001 17:13 schreef Infinitive het volgende:Maar als ik als klant dit van passport zou lezen, zou ik als klant zijnde ook niet echt veel extra vertrouwen hebben...?
Tsja... ik (en jij?) bedenk me inderdaad nog wel even, maar of de 'normale' gebruiker dat ook doet? Ik weet geen exacte cijfers (ongetwijfeld zijn die niet moeilijk te vinden bij Microsoft :+ ), maar je zou eens moeten kijken hoeveel Passport Accounts er op dit moment al in gebruik zijn (ook zonder de Hotmail-only accounts).
Daarbij moet ik wel bekennen dat ik niet weet of deze accounts ook al veelvuldig voor 'serieuze' zaken gebruikt worden, maar ja, Amerika kennende.... ;(
Op zondag 05 augustus 2001 17:14 schreef igmar het volgende:
Cookies zijn vaak gekoppeld aan een IP. Het blijft een risico, maar dat is afhankelijk van de inhoud van de cookie
Wat mij dus uit het artikel duidelijk wordt is dat dit niet zo is bij Passport cookies.
Het is en blijg onveilig...
Vind ik een beetje botte conclusie.
, en de meesten voelen er weinig voor om hun complete vertrouwen in een fabrikant te leggen.
Heb je hier misschien onderzoeken over gezien? Ik ben erg benieuwd en ben geneigd het niet zomaar met je eens te zijn.
Afgezien van dat is SSL niet waterdicht, de gebruikte keylengte (56 of 128 bits) na huidige maatstaven te weinig.
Probleem is dat de veiligheid voor een groot deel afhankelijk is van SSL en 3DES. Encryptie zal in elk systeem een rol blijven spelen, maar imo is het veel beter het systeem zo te ontwerpen dat het zelfs _totaal_ zonder encryptie veilig is. Ik weet dat dit vrijwel onmogelijk is, maar ik heb het idee dat men zich TE veel op de enctyptie methoden richt en daar dan na er heel lang aan gewerkt te hebben te veel op vertrouwt.
Op zondag 05 augustus 2001 17:20 schreef woeitje het volgende:
maar ik ben van mening dat als mensen kwaad willen, ze om alle beveiliging heen kunnen die iemand anders maar kan verzinnen.
Het is inderdaad verstandig om daar in je business strategie vanuit te gaan.
En ik denk dat je inderdaad afhankelijk bent van de zwakste schakel in het systeem, dus ook van die webwinkel (of dit helemaal klopt weet ik dus niet, want weet niet precies hoe die passport module achter je site werkt.)
De zwakste schakel in het systeem zou de gebruiker moeten zijn, die is imho wel zwak genoeg.
Op zondag 05 augustus 2001 17:27 schreef ACM het volgende:
Het is in zoverre een probleem van MS, dat zij het als veilig verkopen.
Inderdaad, maar dat zou dan ook een verlichting van verantwoordelijkheid voor de Merchant betekenen. Mits deze de Passport Service volgens alle daarbij geldende guidelines geimplementeerd heeft uiteraard. Of Microsoft deze verantwoordelijkheid waar kan maken? Ambitieus, dat is het in ieder geval...


Ik hoop dat dit nog on-topic is. Hier nieuws over de investering in Amazon door AOL's Time Warner (link spotted by Arien(tm) a while ago). Mooie samenvatting door Arien:
AOL Time Warner's $100 million investment in e-tailer Amazon.com this week highlights an emerging, high-stakes battle between the media giant and Microsoft.

[... ] AOL and Microsoft are facing off in the e-commerce arena[...]. According to a source within AOL, [....] signing with Amazon was a direct means of competing against Microsoft's high-profile authentication service, called Passport.

The stakes are high: control of the technology that will be the underpinning of billions of transactions on the Web, as well as access to a vast database of consumer data.

[...] In addition to AOL and Microsoft, Yahoo is considered a major player.

[...] Passport is needed to use advanced instant messaging features that Microsoft will include in Windows XP[...]. Microsoft also has put Passport front and center in its business plans, having already detailed one proposal, code-named HailStorm, that will rely heavily on the authentication technology. Still in development, the service has been billed as a way for subscribers to access and share documents such as calendars via a range of devices beyond the PC.

Such services are seen as a powerful way to develop long-term relationships with consumers. For example, Web users have been reluctant to change Internet service providers because of the difficulty in switching e-mail addresses. By providing an even more pervasive online identity through Passport, Microsoft could wield considerable influence not only with its own customers, but with Web companies seeking to do business with millions of Passport users.

If AOL is indeed playing catch-up, the deal with Amazon could help it gain ground.

[...]

Passport facilitates some 2 billion authentications a month, said Adam Sohn, product manager for Microsoft's .Net strategy. He contended that Microsoft has an early lead because Passport has been available since 1999.

[...]

There are other signs that AOL plans to overhaul its existing wallet and authentication services. According to BetaNews, a Web site that tracks new software releases, AOL is quietly working on a project code-named Magic Carpet that builds on the Screen Name Service and appears to be aimed at Microsoft's Passport. An AOL spokesman acknowledged that he was aware of the project but refused to discuss any details.
Ik neem even de vrijheid om MrX hierop te quoten ;) :
/me zucht

't Wordt een eng wereldje zo, met businessmodellen die sluimerd en kwaadwillend je leven overnemen.
Mijn reactie toen:

Op zich ben ik er wel blij mee dat er een extra partij bij komt die zich in de passport sferen wil gaan begeven. Concurrentie is nooit verkeerd.

Maar wat Arien in dit artikel al heel duidelijk aangeeft, zullen passport services de gebruiker nog sterker koppelen aan een 'Microsoft|Time Warner|' dan voorheen mogelijk was. En zeker wanneer er concurrentie komt tussen dergelijke diensten zal de binding nog veel belangrijker worden. Het voorbeeld van een email adres is erg goed, voor veel mensen is het erg belangrijk om via dit adres een vaste identiteit te hebben op internet, en switchen is dus het laatste wat men wil. Met een passport service zal dit nog veel erger worden. Microsoft zal het slim proberen te spelen, waardoor het voor de beginner niet meer dan logisch lijkt om te gebruik te maken van MS Passport of het misschien zelfs niet lijkt of er uberhaupt een keuze bestaat. Wanneer men eenmaal 'gekozen' heeft, is 90% van het werk voor Microsoft achter de rug.

[/licht off-topic, doch wellicht interessant]


Dan nog even over de technische implementatie van het Passport systeem. Ik was zeer verbaasd toen me duidelijk werd welke rol de browser en zelfs cookies en zelfs JavaScript spelen in Passport. Hier is uiteraard voor gekozen om alles zo snel en zo makkelijk mogelijk te laten verlopen. Of dit nou ook de beste oplossing is?
Microsoft zelf propageert heftig .NET met standaard implementaties van services dmv RPC protocollen (voornamelijk SOAP in het geval van .NET, maar dit kan net zo goed, of zelfs liever *D , XML-RPC zijn) waar ik bij Passport helemaal niets van terug zie. In eerste instantie komt het allemaal nogal bij elkaar geraapt en overhaast in elkaar gezet (kortom, als een rommeltje) over, maar er zullen zoals gewoonlijk wel weer redenen voor zijn :)

  • tomato
  • Registratie: November 1999
  • Niet online
Misschien een klein beetje off-topic, maar wel een leuke omhoogschopper :P

Er was nogal wat comotie rondom de toegang die Microsoft met de huidige opzet van Passport tot interessante gegevens van gebruikers zou hebben. Passport zou het vullen van een enorm waardevolle database mogelijk maken.
Nu Microsoft de FTC al voelt aankomen en de release van WinXP natuurlijk niet in gevaar mag komen, zijn ze deze critici iets tegemoet gekomen (T.net). Ze zouden de authenticatiegegevens (zijn ook de minimale gegevens die je nodig hebt voor een Passport Account) en de overige gegevens van een gebruiker (Naw, Creditcards) gescheiden hebben over verschillende databases. Ik verwacht alleen niet dat critici hier nou echt van ondersteboven zijn.

Een paar quotes van Tweakers:
Beaves:
Ik denk niet dat MS de gegevens gaat misbruiken, want als dat uitkomt, en alles komt wel een keer uit, kan je als bedrijf wel stoppen omdat niemand dat pikt en vel rechtzaken etc. tegen je krijgt.

Hoogstends gaat MS de gegevens zelf gebruiken om "toevallig" enkele leuke aanbiedingen te doen over serversoftware als uit de gegevens die ze van je hebben blijkt dat je systeembeheerder bent.
Beaves spreekt zichzelf hier nogal tegen imo. Het laatste voorbeeld wat hij noemt is een heel duidelijke vorm van het misbruiken van persoonlijke gegevens.
Daarnaast klopt zijn redenatie ook niet. Want volgens die gedachte zouden ook wapens vrij verkocht mogen worden in Nederland, immers, als iemand er op een verkeerde manier gebruik van maakt kan hij of zij het toch wel schudden (*dus* dat gebeurt niet :? ).
Q2:
Daar komt nog bij dat als het lekker gaat lopen, die database een enorm doelwit wordt voor inbraken (herinnert zich iemand die inbraken in de MS servers nog van een tijdje geleden?).
Juiste opmerking van Q2; hoe vaak zijn creditcard databases al niet het doelwit geweest van 'foute mensen'? :+
Met de komst van de enorme database die Passport heet, zullen meer mensen zich even bedenken of ze putjesschepper of hacker moeten worden.

En Beaves gaat heel lekker door :D :
Beaves:
Ik begrijp niet waarom iedereen er zo'n ophef over maakt, want zoals gezegd liggen je gegevens al lang op "straat" en kan ieder bedrijf wat genoeg geld geeft aan die gegevens komen. (Gelukkig heb je hier in Nederland wel een privacy wet, zoals dat hierboven al werd opgemerkt).

  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Interessant commentaar tomato! Ik schop hem even omhoog zodat morgen nog weet dat ik hierop nog 'ff' moet reageren :) .

Ik had je reacties helaas gemist door m'n kleine vakantie :) .

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


Verwijderd

Aangezien zo'n beetje iedere beveiliging te omzeilen is, en dat ms een heel geliefd doelwit is bij sommigen..
denk ik dat je er voor 90% zeker wel van uit mag gaan dat waar ze ook mee komen toch wel gekraakt word..

<no flame>
en ms is zoals iedereen weet niet echt superieur met beveiligingen.. heeft niks met 'ms-haat' te maken maar tis gewoon zo..
al die activeX zooi ook etc..
</no flame>

:+

  • chem
  • Registratie: Oktober 2000
  • Laatst online: 27-08 13:53

chem

Reist de wereld rond

alhier wordt er voorzichtig gesproken over het volledig dumpen van microsoft-software, in favour voor linux...

niet alleen de licentie kosten, mar ook de beveiliging speelt hierin een rol. Daarbij draait het eea. aanzienlijk beter op dezelfde hardware, zodat de aanschaf weer uitgesteld kan worden van nieuwe plankjes etc.

Wellicht een teken aan de wand dat MS idd een nagenoeg onmogelijk perfecte bescherming moet bedenken...

Klaar voor een nieuwe uitdaging.


Verwijderd

Op [datum] schreef chem het volgende:
alhier wordt er voorzichtig gesproken over het volledig dumpen van microsoft-software, in favour voor linux...

niet alleen de licentie kosten, mar ook de beveiliging speelt hierin een rol. Daarbij draait het eea. aanzienlijk beter op dezelfde hardware, zodat de aanschaf weer uitgesteld kan worden van nieuwe plankjes etc.
idem hier. De keuze voor linux in combinatie met progreSQL begint steeds aantrekkelijker te worden. De hele administratie is nu nog access, visual basic en SQLserver. Maar ja, de verkoper hiero (tenvens ex leraar hoge school en de ontwerper van de db) heeft wel meer dingen te doen.

  • tomato
  • Registratie: November 1999
  • Niet online
http://www.tweakers.net/nieuws/18540

Ik dacht ik schop hem even omhoog ;)

Heb alleen nu zelf geen tijd om te lezen en te posten, morgenavond misschien weer.

  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Ik heb het voorstel absoluut nog niet bekeken, maar op het eerste gezicht lijkt het mijn positieve aspecten hebben.

Het idee van gegevens op een chip-card die je in je eigen bezit hebt is natuurlijk aantrekkelijk. De beveiliging van het systeem heb ik nog niet bekeken, dus kan ik er ook niet over oordelen.

Een zeer gunstig bij-effect van een mogelijke brede acceptatie van dit systeem zou de inburgering van chip-card lezers zijn. Deze apparaten zouden wellicht zeer goed gebruikt kunnen gaan worden voor digitale betalingstoepassingen. Als er een universele standaard komt voor elektronisch geld wat via een chip-card werkt (dit zou door een consortium van een groot aantal bedrijven + goede wetenschappelijke cryptografische en digitale interacties ondersteuning moeten gebeuren) zou dit hele interessante mogelijkheden bieden.

Websites over services zouden bijvoorbeeld een klein bedrag per bezoek kunnen vragen. Op dit moment is dit absoluut niet te verwezelijken, met het gebruik van elektronisch geld via chip-cards zou het uitstekend te doen zijn. Uiteraard is het niet fijn, maar wel absoluut noodzakelijk. IRL is content ook niet gratis. Op het web kan het ook niet gratis zijn.

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Even iets meer info (vooral zinvoller dan op de front-page van tweakers.net).

Er doen erg veel grote bedrijven mee aan dit project. De lijst op http://projectliberty.org

ActivCard
American Airlines
the Apache Software Foundation
Bank of America
Bell Canada Enterprises
Cingular Wireless
Cisco Systems
CollabNet
Dun & Bradstreet
eBay
Entrust
Fidelity Investments
Gemplus
GM
Global Crossing
i2
Intuit
Liberate Technologies
Nokia
NTT DoCoMo
O'Reilly & Associates
Openwave
RealNetworks
RSA Security
Sabre
Schlumberger
Sony Corporation
Sprint
Sun Microsystems
Travelocity
United Airlines
Verisign
Vodafone

Hier zitten een groot aantal grote spelers tussen. Ook zijn er nogal wat bedrijven te vinden die direct contact nodig hebben met de eindgebruiker. Verder zitten er veel security en netwerk experts bij. Het is duidelijk dat het project nog een lange weg te gaan heeft gezien de hoeveelheid informatie die beschikbaar is. Opvallend vond ik de afwezigheid van IBM en aanwezigheid van Apache.

De FAQ kan je hier vinden:
http://projectliberty.org/faq.html

Tip: kijk iets verder dan de neus van de media en lees wat stuff voordat dit gelijk als een domme Sun-Microsoft aktie wordt bestempeld. De lijst bedrijven bewijst wel dat dit meer is dan een zinloze tegen-reactie.

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment

Pagina: 1