|
26 октября 2015, 11:47:13 PM | # 1 |
Сообщения: 1246
цитировать ответ |
Re: фальсификация bip70 платежных требований
Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome" Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e подробнее... Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru Из того, что я могу понять, если требование об оплате не будет подписано с использованием сертификата X.509, то есть не где-нибудь в запросе, который хеширован или подписанный для проверки его целостности. Так, как это предотвратить фальсификацию с запросом между сервером и пользователем, если не используется аутентификация? Или там нет такого механизма?
|
27 октября 2015, 12:22:42 AM | # 2 |
Сообщения: 2366
цитировать ответ |
Re: фальсификация bip70 платежных требований
Получил 1806 Биткоинов
Реальная история. Механизм будет то, что вы транспортируют его на безопасном транспорте, в первую очередь, например, HTTPS или зашифрованной электронной почты. Нет отличается от адреса Bitcoin или простой оплаты URI.
|
27 октября 2015, 12:29:50 AM | # 3 |
Сообщения: 1246
цитировать ответ |
Re: фальсификация bip70 платежных требований
Механизм будет то, что вы транспортируют его на безопасном транспорте, в первую очередь, например, HTTPS или зашифрованной электронной почты. Нет отличается от адреса Bitcoin или простой оплаты URI. Так что, если торговец не имеет сертификата SSL и, таким образом, не поддерживает HTTPS и запрос отправляется через HTTP, то кто-то может выполнить MITM атаки (так же, как и все остальное, используя HTTP) и может искажать с просьбой а пользователь не будет даже знать его. Я лично считаю, что это небезопасно, особенно когда оба потребителя и торговца имеют доступ к закрытым ключам, которые могут подписать этот запрос оплаты, так что, как минимум, ее целостность проверяется.Редактирование: как же мы всегда говорили, чтобы проверить подписи и контрольные суммы программного обеспечения мы загрузки, даже если оно было доставлено через безопасный механизм, как HTTPS? Если не то же самое применяется к запросам оплаты? |