maanantai 14. huhtikuuta 2014

Mistä tunnistaa Perfect Forward Secrecy -suojan?

Heartbleed-bugi on aiheuttanut nettiturvallisuuteen uhkan, jonka rinnalla vanhat Windows XP -koneet ovat kärpäsen surinaa hakkerin korvissa.

Bugin avulla hyökkääjä voi "lypsää" web-palvelimen muistia ja katsoa, löytyykö sieltä jotain kiinnostavaa. Muiden käyttäjien tunnukset ja salasanat ovat haluttuja, mutta vielä vaarallisempi löytö on palvelimen SSL-salauksen yksityinen avain. Sen avulla hyökkääjä voi avata kaikki tulevat salatut SSL-yhteydet ja myös menneet, jos ne on kaapattu ja tallennettu salatussa muodossa.

Jälkimmäinen pätee vain, mikäli palvelin käyttää avaintenvaihtoon vanhaa RSA-protokollaa. Uudemmat Diffie-Hellmannit ns. ephemeral-muodossa ovat turvassa, koska niissä istuntokohtaisia avaimia ei voida johtaa palvelimen yksityisestä SSL-avaimesta.

Asia on helppo tarkistaa https-suojatun yhteyden ominaisuuksista. Napsauta salatusta yhteydestä kertovaa lukon kuvaa hiirellä ja tarkista, mitä tekniset tiedot kertovat:

Facebook käyttää PFS:ää, OP-Pohjola ja Nordea eivät.
Kuva on viime viikolla painoon lähteneestä kirjastani. Siinä on rinnakkain OP-Pankin ja Facebookin käyttämät SSL-tiedot Chrome-selaimen näyttäminä. OP käyttää vanhaa RSA:ta, Facebookilla on ECDHE_RSA, missä viimeinen E (Ephemeral) kertoo PFS-suojasta.

Myös DHE (Diffie-Hellman Ephemeral) on turvallinen PFS:n suhteen. Sitä käyttää ainakin Saunalahti:

DHE sisältää myös PFS:n.
Internet Explorerissa vastaavat tiedot saa näkyviin sivun ominaisuuksista, mutta näyttö ei ole lainkaan yhtä havainnollinen. Firefox on jotain tältä väliltä.

Huomaa, että PFS suojaa vain kaapatun avaimen tulevalta (tai menneeltä) väärinkäytöltä. Muiden käyttäjien salasanojen ja tunnusten ym. tietojen varastaminen on mahdollista, ellei ylläpito ole korjannut palvelunsa OpenSSL-vikaa.

Pikaisen kokeilun perusteella Google ja Twitter (Facebookin lisäksi) käyttävät PFS:ää. Sen sijaan esim. Wilma ei käytä, vaikka on haavoittuva.

Nähdäkseni Heartbleed-haavoittuvista palveluista vaarallisia ovat ne, joissa käyttäjä on vieraillut äskettäin tai bugin löytymisen jälkeen. Ellei ole käynyt palvelussa useampaan viikkoon voi ehkä luottaa siihen, ettei tietoa bugista ole vielä ollut kuin tiedustelupalveluilla, ja etteivät omat kirjautumistiedot (käyttäjätunnus + salasana) ole säilyneet palvelimen muistissa.

Tämä ei ole suositus olla vaihtamatta salasanaa, mutta onpahan jonkinlainen tekjiä riskiä arvioitaessa. Salasanojen vaihtaminen kaikista haavoittuvista palveluista on niin työlästä, että siihen ei kukaan mielellään ryhtyisi.

(Kirjoitusta täydennetty 16.4.2014)

sunnuntai 13. huhtikuuta 2014

LG G Flex - kaareva älypuhelin

LG G Flex -älypuhelimen kaareva ulkomuoto herättää huomiota, joskin kaarevuus on vähäisempää kuin mainoksista voisi päätellä. Kaarevuutta perustellaan sillä, että mikrofoni tulee lähemmäksi suuta, mutta eiköhän todellinen syy ole halu erottua muista. Puhelimesta tehdään kaareva siksi, että se on mahdollista. Kaarevan näytön valmistaminen on teknisesti vaativaa, joten laite todistaa tekijänsä osaamista.

Puhelin on iso, mutta ei liiaksi.
Puhelinta ei voi taivuttaa suoraksi, tai ainakin se vaatisi niin paljon voimaa, ettei sitä halua kokeilla edes lainalaitteella -- omasta puhumattakaan. Puhelin on siis kaareva. Piste.

Kaarevuus on lievää. 
Jos kaarevuutta olisi hieman enemmän, puhelin pysyisi kyljellään ilman tukea. Nyt se ei pysy.

Kaarevuus sivulta nähtynä.
Puhelin on iso, 161 x 82 milliä. Pieneen käteen se voi tuntua jopa liian suurelta. Pohjan materiaalin luvataan korjaavan pieniä naarmuja itsekseen, joten puhelimen pitäisi näyttää uudenveroiselta vielä pitkän käytön jälkeenkin. Ainakin kokeilujaksolla pinnoitus lunasti lupauksensa, eikä naarmuja ilmestynyt. Pinnoitus tekee laitteesta kuitenkin liukkaan käsitellä. Koosta huolimatta painoa on vain 175 grammaa. Muistikorttipaikkaa ei ole.

Asetuksista voi valita kolmen näppäimen järjestyksen.
Flexin reunat ovat täysin sileät, koska painikkeita ei ole. Ajatus on mainio, sillä puhelinta voi tukea seinään tai kaiteeseen valokuvia ottaessa. Idea kaipaisi kuitenkin jatkokehittelyä. Nyt käynnistyspainike on takaseinän yläosassa heti kameran linssin alla. Painikkeeseen on hieman vaikea osua ja sen ylä- ja alapuolella olevat äänenvoimakkuuden säätöpainikkeet toimivat hankalasti. Ruutukaappauksen ottaminen (käynnistyspainike + äänenvoimakkuus) vaatii melkoista akrobatiaa.

Takaseinän painike on mainio idea, mutta sen sijoitus kameran alle ei aivan toimi.
Vaihtoehtoinen tapa herättää puhelin on napauttaa ruutua kahdesti. Se onkin usein helpompaa, varsinkin jos puhelin on pöydällä. Näytön värit ovat hyvät, mutta vähänkin sivulta katsottuna valkoinen muuttuu sinertäväksi.

Aloitusnäyttö.
Lukitusnäytöllä näkyy säätila. Kun ulkona sataa, pisarat osuvat myös näytölle ja valuvat sitten hauskasti alaspäin.

Sadepisarat osuvat näytölle, kun ulkona sataa.
Näytön tarkkuus on vain 1280x720 pikseliä, mikä näin kalliin ja isokokoisen puhelimen tapauksessa on varsin vähän. Etukameran tarkkuus on 1920x1080 (2,1 MP) ja takakameran 4160x2340 pikseliä (13 MP). Kameran kuvanlaatu on erinomainen, mutta optiikka saisi olla hieman laajempi. Vähässä valossa kameran tukeminen on helppoa, mikä vähentää tärähdysvaaraa pitkillä valotusajoilla.

Kuvanlaatu on kohdallaan. Sileät reunat auttavat kameran tukemisessa.
Optiikan valovoima on 2,4, mutta tarvittaessa kamera nostaa ISO-arvoa tavallista korkeammalle ja tuloksena on tyydyttäviä kuvia jopa parkkihallin hämärässä:

F 2,4, 1/10 s, ISO 1400.
Flex osaa myös UHD-videokuvauksen. Usein hyödyllisempi tila on HD-kuvaus 60 ruudun sekuntinopeudella, koska silloin panorointi näkyy sulavasti ja ilman nykimistä. Tavallisen HD-tilan kuvanvakautus toimii hyvin, eikä kävellessä kuvatuista otoksista tule tyypillistä matkapahoinvointia. Vakautus toimii kuitenkin vain HD-tilassa, ei UHD- eikä 60 fps -tiloissa. Vakautusta käytettäessä kuvakulma kapenee entisestään (polttovälin millit lisääntyvät).

Akkukesto on erinomainen, kuten 3500 mAh:n kiinteältä akulta voi odottaakin. LG G Flex jaksoi näyttää Yle Areenaa 7 tuntia ja 55 minuuttia 3G-datayhteyden yli. Katselu kulutti datasiirtoa 2,7 gigatavun verran. Laite on erinomainen matkatelevisio.TV-katselussa kaareva näyttö vähentää ikäviä heijastuksia, mutta pystyasennossa kaareva pinta tuntuu jopa lisäävän niitä.

8 tuntia Yle Areenaa kuluttaa 2,7 gigatavua dataa.
Prosessorina on neljän ytimen Snapdragon 800 2,26 GHz taajuudella, mikä tekee ohjelmien käytöstä todella sujuvaa. Android on tasoa 4.2.2 eli ihan uusin. Joissakin varusohjelmissa oli pieniä bugeja, kuten valokuvien näytön tapa himmentää kuva aina zoomatessa.

Selaimessa voi avata päällekkäisen pop-up-ikkunan, jonka läpinäkyvyys muuttuu liukusäätimestä. Kun läpinäkyvyys on käytössä, alla olevaa ohjelmaa voi käyttää normaalisti ja kuvasta saa hyvin selvän. Ilman läpinäkyvyyttä vieritys kohdistuu pop-up-ikkunaan, mikä mahdollistaa vuorottelun ikkunoiden välillä.

Kaksi ikkunaa päällekkäin.
Flex osaa jakaa muistin sisällön levyasemana kodin wlan-verkossa, mikä on mainio ominaisuus. Tässä Langaton tallennus -tilassa puhelin näkyy pc-koneelle yhtenä levyasema, jolloin valokuvien, videoiden tai minkä tahansa tiedostojen siirto ja kopiointi puhelimeen käy pc:stä todella näppärästi.

Puhelimen tiedostot näkyvät suoraan kodin lähiverkkoon.
Englanninkielisiä komentoja ymmärtävä tekoälyapuri ei yllä Samsungin tasolle, mutta sillä ei Suomen oloissa ole merkitystä.

Testipuhelimessa oli valmiina Quick Translator -käännösohjelma, joka oli niin mainio, että se on ansainnut oman blogimerkinnän.

LG G Flexissä on monia näppäriä toimintoja. Kaarevuus jää lähinnä tyyliseikaksi. 799 euron hinta on turhan korkea.