Solmyr

Solmyr
Рейтинг
501
Регистрация
10.09.2007
saanvi:
Конечно не может, если при изначальном обмене сертификатами пользователь посмотрел, что там за сертификат он одобряет.

И при "изначальном обмене" провайдер вам сертификат подменит.

---------- Добавлено 10.01.2020 в 15:38 ----------

SeVlad:
Возникла ассоциация с вопросом...
Некая служба доставки доставляя из ИМ товары прикладывает к ним рекламу конкурентов. Да ещё при этом нарушает упаковку (а то и товар).
Вот тут ничего не законного нет? Я не знаю, но по моему запрещающего закона нет.

В данном случае у ИМ договор со службой доставки. По которому ИМ может требовать не вскрывать упаковку и доставлять товар в неизменном виде.

А в случае провайдера договор со службой доставки не у ИМ, а у "покупателя".

---------- Добавлено 10.01.2020 в 15:40 ----------

SeVlad:
Вот отсюда можно читать

Все действия проходят именно внутри IT-системы провайдера. Именно провайдер устанавливает правила ее работы.

SeVlad:
Никакой "договор" не действителен, если он противоречит законам.

Но такие действия интернет-провайдеров законам не противоречат.

saanvi:
Как тогда работают самоподписанные сертификаты без всяких центров? В их трафик тоже ничего не вставишь.

Смотря что вы понимаете под "самоподписанным сертификатом". Если это у вас на сервере самоподписанный сертификат, а посторонний пользователь заходит к вам на сайт - то конечно провайдер может подменить именно этот самоподписанный сертификат, потому что пользователь не знает кем он должен быть подписан и не может ничего проверить. Клиент устанавливает связь с сервером хостера, а сервер хостера с вашим хостом под видом клиента. На двух сегментах - разные сертификаты. Изменение потока происходит на сервере хостера, где данные существуют в расшифрованном виде.

А если вы используете самоподписанный сертификат для связи между своими собственными двумя серверами, и лично передаете через какой-то условно-защищенный канал связи приватный ключ с одного сервера на другой, то тогда вы сами для себя выполнили роль центра сертификации и валидировали хост. Так делать можно.

ТС, для ваших целей обычная асимметричная криптография не подходит. Гуглите про функциональную криптографию - если не поймете что нагуглите - забейте.

Функциональная криптография позволяет сделать сервис, такой как хотите вы, но это не выгодно поставщику услуг такого сервиса.

SeVlad:
Во первых - не мог бы.
saanvi:
Не мог бы. Учите матчасть. "Встроить" что-то можно только в нешифрованный трафик, и то не без последствий.

Если нет проверки хоста выдавшего ключи шифрования, то именно мог бы. Центр сертификации и отвечает за валидацию хоста.

SeVlad:
все эти MiTM - это нарушение законов.

Это вмешательство предусмотрено договором между абонентом и провайдером. Поэтому юридически бороться не получится. В США не дурнее юристы чем вы - и все равно не получается.

saanvi:
Идея была бы здравой, если бы шифрование было без всяких сертификатов, на основе временно генерируемых ключей в ходе сессии.

Если бы было так - провайдер мог бы подменять ключи при установлении сессии и встраивать в сайты свою рекламу.

---------- Добавлено 10.01.2020 в 13:22 ----------

SeVlad:
Не всегда шифровать все передаваемые данные (ака контент) есть хорошо.

Контент надо шифровать от провайдеров. В РФ весьма распространена практика, когда провайдеры встраивают в HTTP сайты свои рекламные баннеры. В США и некоторых европейских странах (Испания к примеру) тоже такое есть.

Вот такая формулировка:

RichiR:
выводил бы на банковскую карту

Не в полной мере раскрывает суть операции, поэтому невозможно дать корректный ответ.

Если бы этот перевод был полностью внутри системы Visa/Mastercard - то да, можно вернуть, при наличии оснований. Но заявку на возврат подает отправитель, в вашем случае отправитель скорее всего не вы, т.к. вы не пользователь данной ПС, а ваш обменник из которого вы "выводите". А если перевод из одной системы в другую - зависит от систем и договоров между ними.

P.S. Для отмены ошибочного платежа в Visa/Mastercard надо обращаться не в тот банк куда платеж пришел, а в тот банк из которого платеж ушел. За такое обращение обычно взимается сбор, обычно в диапазоне от 10 до 50 долларов. Сбор обычно возвращают, если заявка на возврат была удовлетворена и не возвращают если нет. Возможны разнообразные исключения из правил в зависимости от конкретных банков.

Существуют два принципиально разных вида платежных систем: с отзывными платежами и с безотзывными платежами. Реально рынку нужны и такие и такие, просто ими надо правильно пользоваться.

Вот к примеру Qiwi и Яндекс.Деньги - это безотзывные платежи, а Paypal и Visa - это отзывные платежи. Вы сами выбираете, какие лучше подходят для ваших целей.

WapGraf:
Solmyr, есть сервисы идентификации личности, которые проверяют ваши документы

Ну вот нельзя через интернет "проверить документы". Можно проверить электронное отображение документов, которое фундаментально отличается от самого документа тем, что может быть скопировано. Поэтому нормальные и адекватные люди никогда не применяют электронные копии для идентификации. Это делает только школота или мошенники. А школота или мошенники, соответственно, не может или не хочет обеспечить надлежащее хранение и обработку такой информации. Потому электронные копии документов нельзя отсылать никому.

Например еще для идентификации личности есть такой прием: с вашего счета списывают какую-то сумму, указав в комментарии к списанию пин-код. Пин-код вы можете узнать в своем банке, а банк личность идентифицирует достаточно хорошо. Лучше чем банк пожалуй только goverment issued ЭЦП.

Кроме того, если такие сервисы существуют - они не имеют ровно никакого правового статуса. Соответственно никакой надежности, ответственности за утечку данных и ответственности за неверную идентификацию.

Хотя вот в Грузии, нотариусы могут удостоверять личность онлайн в режиме видеоконфернеции. Но это достаточно редкий случай и туземная страна. В мире много есть разных чудачеств, может быть найдутся и такие страны где шаман личность удостоверят. Всерьез это обсуждать нельзя.

WapGraf:
Только в любой гос-конторе, куда не ткнись, сразу делают копию паспорта, ID карты.

Это голословное утверждение, которое требует отдельной проверки, и мы не будем на это отвлекаться. Тут речь все-таки об онлайн проверках, а не об оффлайн. Такое снятие копий или предусмотрено законом, и тогда есть особая процедура хранения копий, или же является незаконным и выдумкой конкретного чиновника - тогда надо писать на такого чиновника заявление в полицию.

У меня лично гос. контора снимала копию паспорта, только один раз - МВД при выдаче загранпаспорта. Это предусмотренная законом процедура.

rustelekom:
Причём тут конкретно хостеры?

Да без разницы хостеры или не хостеры. Вообще никому не надо рассылать фото документов через интернет. Документы можно предъявлять лично, без снятия копий/фотографий.

А для электронной обработки подходят документы подписанные ЭЦП и в некоторых случаях нотариальные доверенности.

Всего: 6170