X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  יומני בלוגרים
מדינת ישראל אולי בדרך לנצח את נגיף הקורונה, אבל בכל הנוגע לשמירת המידע האישי שלנו היא לוקה בחסר התעודה המיוחלת שאמורה לאפשר למחוסנים את חופש התנועה ניתנת לזיוף בקלות רבה החדשות הטובות הן שיש דרך קלה לפתור את המצב
▪  ▪  ▪
קל לזיוף [צילום: יונתן זינדל, פלאש 90]

מדינת ישראל אולי בדרך לנצח את נגיף הקורונה, אבל בכל הנוגע לשמירת המידע האישי שלנו היא לוקה בחסר. התעודה המיוחלת שאמורה לאפשר למחוסנים את חופש התנועה ניתנת לזיוף בקלות רבה. החדשות הטובות הן שיש דרך קלה לפתור את המצב.
נתוני התחלואה בישראל נמצאים בנסיגה משמעותית ונראה כי החיסונים אכן יעילים בכ-99% מהמקרים. כחלק מדרכי היציאה ממגיפת הקורונה, מדינת ישראל מציעה שאזרחים שחוסנו והחלימו מהמחלה יצוידו בתעודה בעלת קוד QR. אך האם "הדרכון הירוק" בטוח לשימוש? התשובה כרגע היא כנראה שלא.
החשש הגדול הוא שקוד ה-QR הוא קל מאוד לזיוף. אתרי משרד הבריאות האחראים על הנפקת התעודה, מנפקים את התעודה באופן כזה שקל מאוד לזייפה. זאת למרות שקיימות חלופות בטוחות שמאפשרות בשניות לוודא את תקינות התעודה ולמנוע את הזיוף שלה בצורה השומרת על הפרטיות של כל אזרח.
אם ללמוד מההיסטוריה של דליפת מידע אישי בידי משרדים ממשלתיים, הרי שהחששות לזיופים מציאותיים לגמרי. די להיזכר בפריצה אל מאגר מרשם האוכלוסין בשנת 2006 והדלפתו באמצעות תוכנה בשם "אגרון". התוכנה הופצה בחופשיות באתרי אינטרנט רבים והגיעה לישראלים רבים שנחשפו לפרטים כמו מספרי ת.ז, מצב משפחתי ומספרי טלפון של הרשומים במאגר המאפשרים לכל תוקף בעל תוכנה זו אף לבצע גניבת זהות שקשה מאוד להוכחה לאחר מכן עד בלתי אפשרית.
כדי להבין את הבעייתיות ב"דרכון הירוק" כדאי להרחיב מעט על אופן הפעולה של QR ועל הצפנת המידע הקיים שם. קוד זה יכול להסרק על-ידי כל מכשיר עם מצלמה ומכיל טקסט. בוודאי יצא לכם לעשות שימוש בקוד כזה באתרים וכרטיסי ביקור, שאם סורקים אותם מקבלים כתובת של אתר אינטרנט. ברמת העיקרון אפשר להציב ב-QR Code כל טקסט שהוא.
הקידוד של תעודת המתחסן בנוי כך שיכיל רצף ארוך של אותיות ומספרים. אדם שאינו מתמצא כלל בעולמות אלה יהיה סבור שמדובר ברצף כמעט בלתי ניתן לפיצוח. אבל למעשה מדובר בקידוד. כלומר, הצגה של מידע באופן שונה (לא הצפנה/עירבול). אופן הצגה זה נקראת base64 וניתן בקלות לא רק על-ידי כלים פשוטים מאוד שניתנים להורדה בקלות. בנוסף לאופציית הפיענוח לאחר חקירה קלה ניתן יהיה גם לזייף את רצף האותיות והמספרים. לא מדובר בהצפנה מסובכת אלא בטכניקה פשוטה המסייעת למפתחים להמיר מבני נתונים מורכבים לטקסט פשוט.
העניין הוא שכמעט כל הרצף הקיים בתעודת המתחסן ניתן להמרה או לפענוח באמצעים פשוטים למדי (אפילו באמצעות אתרי אינטרנט המציעים לכל אחד ואחת לפענח קידודים אלה).
מכאן הדרך לזיוף קצרה וקלה ביותר. כל מה שהאקר צריך לעשות זה ליצור אובייקט עם הפרטים שלו, לקודד אותו ב-base64, להמיר את מחרוזת הטקסט ל-QR Code ולשתול אותה באופן גרפי בתעודה. כיוון שכל כך קל ליצור תעודה כזו, כל מה שצריך לעשות זה להכניס את הפרטים של כל אדם וליצור את ה-QR Code.
הפתרון למניעת זיוף ה QR
פתרון אפשרי ופשוט למדי המונע את היכולת לזייף את הקוד הוא באמצעות שימוש במפתח ציבורי ומפתח פרטי, או בקיצור: חתימה דיגיטלית, כך גם מוצפנות ההודעות שלנו באפליקצית WhatsApp. חתימה דיגיטלית היא שיטה ידועה שבזכותה אנו יכולים לעבוד עם HTTPS ולבצע מסחר ותקשורת מאובטחת ומוצפנת ברשת. זוהי דרך מצוינת ומקובלת על-מנת לבצע וידוא של מידע. חשוב לומר: לא מדובר בהצפנה המסתירה את המידע. בחתימה דיגיטלית המידע חשוף אבל ניתן לאמת אותו, כלומר להיות בטוחים שהוא לא מזויף.
בלי להיכנס להיבטים המתמטיים של פתרון זה, אפשר לומר באופן כללי שהוא פועל באופן הבא: המפתח הציבורי קורא בלבד את המידע ואף ניתן להפצה, הוא לא סודי כלל. לעומת זאת המפתח הפרטי מסוגל להצפין ונשמר בסודיות בשרתי הממשלה. כאשר מייצרים את תעודת החיסון, מספר תעודת הזהות ו/או השם מוצפנים באמצעות המפתח הפרטי והתוצאה מומרת ל-QR Code. כל קורא המצויד במפתח הציבורי, יכול לפתוח ולראות את התוצאה. אך כל עוד המפתח הפרטי סודי, לא ניתן לזייף אותה אף פעם.
על אף שמדובר בפתרון פשוט שידוע לכל מפתח או בוגר תואר במדעי המחשב, הוא בכל זאת לא יושם עד כה. נכון לרגע זה, מצער לומר, התעודה של משרד הבריאות ניתנת לפריצה בקלות. כל מה שנדרש הוא מעט זמן פנוי וגישה לתוכנה גרפית.

הכותב הוא ראש תחום התקפה בינלאומי, האקריו סולושנס.
תאריך:  23/03/2021   |   עודכן:  23/03/2021
+ההפגנות, סניגוריה
13:42 23/03/21  |  דן מרגלית   |   לרשימה המלאה

גם אילו היה סיכון בריאותי מסוים בהפגנות - נחיצותן לחברה הישראלית כה גבוהה שהיה מקום להסתכן, וכך עשינו

נחוצות [צילום: אוליביה פיטוסי/פלאש 90]
+942 חולים חדשים ביממה האחרונה
10:26 23/03/21  |  איציק וולף   |   לרשימה המלאה

מאז תחילת מבצע החיסונים התחסנו בישראל 5,189,210 בני אדם במנה הראשונה של החיסון ו-4,601,075 מתוכם כבר קיבלו גם את המנה השנייה של החיסון

[צילום: יוסי אלוני, פלאש 90]
+זכויות הפרט
09:38 23/03/21  |  אביתר בן-צדף   |   לרשימה המלאה

עוד כמה תגובות קצרות בדרך כלל - בנושאים גדולים כקטנים  ▪  והפעם - הכנופייה, בשתי שפות, סומא בארובה, כופים  ▪  "אל נא רפא נא לה" (במדבר י"ב, פסוק י"ג)  ▪  הרבה בריאות ואושר  ▪  "בניסן נגאלו ובניסן עתידין ליגאל" (מסכת ראש השנה)  ▪  חג כשר ושמח

חובת חיסון [צילום: דוד זלבובסקי/AP]

מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט
סדום ועמורה עיתונות
"דרכון ירוק" פתרון בטוח - תלוי את מי תשאלו
תגובות  [ 0 ] מוצגות  [ 0 ]  כתוב תגובה 
 
תגובות בפייסבוק
 
ברחבי הרשת / פרסומת
התפתחויות נוספות מגיפת הקורונה
מירב ארד
מתריעים: יש להיזהר משאננות, להמשיך לעטות מסכה כנדרש ולהקפיד על הנחיות ההתקהלות    פרופ' אש: "יכול להיות שנצטרך לוותר על במות הבידור ביום העצמאות"    669 חולים מאומתים אובחנו ביממה האחרונה ואחוז הבדיקות החיוביות הוא 1.5%
איתמר לוין
יצרניות החיסונים אינן מוכנות לוותר על הפטנטים, המכניסים להן מיליארדי דולרים בשנה, וטוענות שזו הדרך לייצר במהירות חיסונים בטוחים    לצד זאת, הן התחייבו למכור חיסונים מוזלים למדינות העניות ומצהירות שהן עושות הכל כדי להגביר את התפוקה    וושינגטון פוסט מזכיר שלא מדובר רק בשאלה מוסרית, אלא גם בצורך מעשי - להדביר את הקורונה בטרם תפתח וריאנטים עמידים
איציק וולף
פרופ' נחמן אש ציין שהירידה בנתוני התחלואה בקורונה נרשמת למרות פתיחה רחבה של המשק    "אני לא צופה גל תחלואה נוסף ומקווה שננהג באחריות כדי שזה לא יקרה"    ישראל מנהלת משא-ומתן עם מדינות אחרות להכרה הדדית בתעודות מתחסן
מירב ארד
שלמה סבירסקי, המנהל האקדמי של מרכז אדוה: "המסמך מראה כי בשעה שבמורדות הפירמידה נאלצו מיליונים להסתפק בדמי אבטלה זעומים, במענקים אקראיים או בנגיסה בחסכונות המשפחתיים המשקפים מאמץ משפחתי של שנים, במעלה הפירמידה המשיכו רבים לקבל את שכרם המלא ובפסגת הפירמידה, עשירי הארץ המשיכו ליהנות מהכנסות הוניות בארץ ובחו"ל"
איתמר לוין
בית הדין דחה את בקשתה של סיגל אבישי להורות זמנית למועצת כוכב יאיר לאפשר לה להיכנס לבית הספר בו היא עובדת, למרות שלא התחסנה    מדובר בהחלטה בבקשה לצו ביניים, אשר צפויה להגיע לבית הדין הארצי ואולי גם לבית המשפט העליון    השופטת: זכות הבריאות של התלמידים והצוות וחובת המועצה להגן על המגיעים למוסדותיה גוברת על זכויות האוטונומיה והפרטיות של אבישי
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il