Ero sivun ”Sähköinen allekirjoitus” versioiden välillä

[arvioimaton versio][arvioimaton versio]
Poistettu sisältö Lisätty sisältö
Tuju (keskustelu | muokkaukset)
Tuju (keskustelu | muokkaukset)
Rivi 30:
Digitaalinen allekirjoitusjärjestelmä vaatii toimiakseen [[Luotettava tietojenkäsittely|luotettavan tietojärjestelmän]], jonka tietoturvaa ei ole murrettu. Käyttäjän tietokoneella ei siis saa olla haittaohjelmaa joka voisi salakuunellla käyttäjän salasanan tai PIN-koodin, kopioida salaiset avaimet ja jopa tehdä luvattomia allekirjoituksia henkilöllisyyden oikean omistajan nimissä.
 
'''Salaisten avaimien kopiointi''' on yleensä estetty tallentamalla ne fyysiselle, elektroniselle [[sirukortti|sirukortille]] joissa suora pääsy avaimiin on yleensä estetty, jopa kortin oikealta omistajalta. Sallittua on vain kortilla tehtävät allekirjoitustapahtumat sitä varten tehtyä rajapintaa käyttäen. Koska kopiointi on estetty, ainoa tapa saada salaiset avaimet haltuunsa on päästä niihin käsiksi fyysisesti joka ei ole tietoverkossa mahdollista.
 
Älykorttia tai vastaavaa elektronista tallennusvälinettä käytettäessä '''PIN-koodin salakuutelu voidaan estää''' käyttämällä älykorttia tai vastaavaa elektronista tallennusvälinettä ja syöttämällä koodi kortinlukijan tai laitteen omalla näppämistöllä. Tietokoneesta vastaanotetaan pelkkä allekirjoitettava tiiviste lukijalaitteeseen ja takaisin annetaan allekirjoitettu vastaus. Tällöin PIN-numero ei altistu missään vaiheessa haittaohjelmien luettavaksi ja laitteiston käyttäjä havaitsee ylimääräiset allekirjoituspyynnöt koska ei ole itse aloittanut tapahtumia. Omalla näppäimistöllä varustettujen laitteiden elektroniikka ja ohjelmistot ovat niin rajoittuneita, että niihin ei voi tunkeutua haittaohjelmilla.
 
Saastuneiden'''Haittaohjelmasta saastuneiden ohjelmien''' tapauksessa haittaohjelma harhauttaakäyttäjä käyttäjänharhautetaan allekirjoittamaan muuta mitä hänelle ruudulla esitetään ja tosiasiallisesti järjestelmässä allekirjoitetaan petos uhrin varmenteella. Käytännössä riski on minimoitu tapahtumakohtaisilla rajoituksilla jolloin esimerkiksi väärän maksutapahtuman aiheuttama vahinko ei aiheuta isoa vahinkoa ja ympäristön saastuminen paljastuu sen käyttäjille.
 
Ylläolevat riskit ovat teoriassa mahdollisia ja niitä vastaan voi suojautua mainituilla tavoilla. Käytännössä digitaalisen allekirjoituksen käyttöönotto on iso parannus nykyiseen, esimerkiksi pankkitunnuksilla (''OTP, one time password'') tapahtuviin tapahtumien varmentamiseen missä ei nykyään käytetä mitään edellä mainittuja suojauksia vaan ne ovat käytännössä pelkkiä salasanoja. Kaikki mainitut riskit liittyvät myös niiden käyttöön. Pankkitunnusten kopioinnilla tehdyistä väärinkäytöksistä on vuosittain lukuisia uutisia joissa niiden uhri ei ole ymmärtänyt joutuneensa petoksen kohteeksi. Kaikki pankkitunnuksilla tehdyt petokset olisivat käytännössä jääneet tekemättä käyttämällä henkilökorttia.