Pošta už dávno umožňuje přijít pro vystavení certifikátu pouze s občankou a ID žádosti, která se vygeneruje v PC žadatele. Za poslední 3 roky jsem pomáhal zřídit certifikát desítkám uživatelů a ani jednou jsme to neřešili fleškou. Tak by mohli tu flešku zaříznout rovnou. Plus ty poštovní stanice běží na linuxu, jestli se nepletu, takže riziko by nemělo být nějaké enormní?
BadUSB funguje i na Linux. Pokud je moznost nahrani na flasku stale mozna, tak problem stale existuje. Ja si pamatuji Windows a AVG/ESET/necotakoveho jako antivir, ale je to tak tri roky, kdy jsem tam byl naposled (a cekal tri dny, nez se mi certifikat podepsal, protoze "meli problemy se systemem").
Kdyby to alespon nepouzivalo Microsoft frontend, ktery nepodporuje poradne ani ten Internet Explorer, tak nic takoveho neni potreba.
Pritom existuje nekolik reseni pro bezpecne in-browser generovani klicu, pripadne neni velkym problemem to pro ty nejbeznejsi napsat sam pomoci zdroju z Internetu.
Na Linuxe sa da lahko branit bez dalsieho SW.
Pri boote alebo spustani treba zaistit volanie:
for bus in /sys/bus/usb/devices/usb*; do echo 0 > ${bus}/authorized_default; done
A staci raz pustit napriklad tento skript, co zariadi ostatne. Treba mat nainstalovane zenity a uz sa to bude uzivatela pytat na pripajanie zariadeni.
echo 'ACTION=="add", SUBSYSTEM=="usb", RUN+="/lib/udev/connectusb"' > /etc/udev/rules.d/99-connect.rules
cat << EOF
#!/bin/sh
zenity --question --display=:0.0 --text="Suhlasite s pripojenim USB zariadenia ${ID_MODEL}?" 2>/tmp/err && echo 1 > /sys/${DEVPATH}/authorized
EOF > /lib/udev/connectusb
echo 'xhost local:root' > /etc/X11/Xsession.d/99allow-root
Bezpecnostne chyby by to nemalo mat - root ma pravo pripojit sa na nasu X session, ale to by urcite zvladal aj tak.
Dalo by sa spravit aj nieco lepsie, ale toto mi funguje (akurat to moze mat problem s niektorymi prostrediami ako Gnome / KDE, ktorym sa zariadenie nepodari pri prvom pokuse pripojit).
Toto som napisal ja este davno (uz som to davno zverejnil aj pre ludi v diskusii na dsl.sk) a nemam problem s tym, ked to hocikto lubovolne pouzije.
"Pritom existuje nekolik reseni pro bezpecne in-browser generovani klicu, pripadne neni velkym problemem to pro ty nejbeznejsi napsat sam pomoci zdroju z Internetu."
Vazne? WebCryptoAPI neni dokoncene, podpora cipovych karet neexistuje a jedine, co je k dispozici, jsou ruzne proprietarni JS knihovny. Nebo prosim o doplneni, jak dnes bezpecne a predevsim obecne funkcne pouzivat na webu el. certifikaty a predevsim el. podpisy. Dekuji.
Viz KB Juniperu (https://www.juniper.net/support/eol/ns_hw.html), podporované jsou ještě největší (nejdražší) NetScreeny, dále SSG a ISG a podle všeho je na nich právě ScreenOS 6.3.x.
Release notes pro ScreenOS jsou na http://www.juniper.net/techpubs/en_US/screenos6.3.0/information-products/pathway-pages/screenos/index.html