Systémy pro ukládání autentizačních informací

Rozměr: px
Začít zobrazení ze stránky:

Download "Systémy pro ukládání autentizačních informací"

Transkript

1 Masarykova univerzita Fakulta informatiky Systémy pro ukládání autentizačních informací Bakalářská práce Radek Jirovský Brno, Jaro 2012

2 Prohlášení Prohlašuji, že tato bakalářská práce je mým původním autorským dílem, které jsem vypracoval samostatně. Všechny zdroje, prameny a literaturu, které jsem při vypracování používal nebo z nich čerpal, v práci řádně cituji s uvedením úplného odkazu na příslušný zdroj. Radek Jirovský Vedoucí práce: RNDr. Jan Kasprzak ii

3 Poděkování Rád bych na tomto místě poděkoval svému vedoucímu, doktoru Janu Kasprzakovi, za zajímavý námět na bakalářskou práci a věnovaný čas. Dále bych chtěl poděkovat své rodině za poskytnutou podporu a zázemí. iii

4 Shrnutí V této práci popisuji problematiku uchovávání autentizačních informací a porovnávám vybrané systémy na platformě Linux (Figaro's Password Manager 2, GNOME Keyring, KeePassX, KWallet a pwsafe). Analyzuji je jak z hlediska uživatelského rozhraní, tak z hlediska bezpečnosti implementované bezpečnostní mechanizmy a použité algoritmy. Součástí práce je implementace vlastní konzolové aplikace pro správu autentizačních informací. Při vývoji jsem vycházel z poznatků získaných při zkoumání existujících systémů. Výsledkem je jednoduchá C++ aplikace s názvem Safe Storage s přehledným strukturovaným kódem, která implementuje základní funkcionalitu pro organizaci hesel. Aplikace využívá symetrické šifrování AES 256. iv

5 Klíčová slova uchovávání hesel, správa hesel, bezpečnost, Linux, symetrická kryptografie, CLI aplikace v

6 Obsah 1 Úvod Uchovávání autentizačních informací Terminologie Zamezení úniku tajných informací Přehled vybraných systémů Figaro's Password Manager Uživatelské rozhraní a funkce Generátor hesel Formát dat Export/Import Manipulace s hesly Bezpečnostní problémy a nedostatky GNOME Keyring Uživatelské rozhraní a funkce Generátor hesel Formát dat Export/Import Manipulace s hesly Nedostatky a bezpečnostní problémy KeePassX Uživatelské rozhraní a funkce Generátor hesel Formát dat Export/Import Manipulace s hesly Nedostatky a bezpečnostní problémy KWallet Uživatelské rozhraní a funkce Generátor hesel Formát dat Export/Import Manipulace s hesly Nedostatky a bezpečnostní problémy pwsafe Uživatelské rozhraní a funkce Generátor hesel Formát dat Export/Import Manipulace s hesly Nedostatky a bezpečnostní problémy Přehledová tabulka Vlastní aplikace Uživatelské rozhraní

7 4.2 Popis zdrojového kódu Formát dat Šifrování a bezpečnost Web projektu Závěr Zhodnocení existujících systémů Shrnutí vlastní aplikace...35 Seznam zdrojů

8 1 Úvod Lidé používají čím dál více služeb vyžadujících autentizaci, nejčastěji uživatelským jménem a heslem. Ať už se jedná o oblast IT nebo např. bankovnictví. Navíc bývá doporučováno používat pro každou službu jiná hesla. V praxi se spíše setkávám s tím, že uživatelé volí opakovaně stejné heslo. To aby nemuseli řešit, ke které službě patří jaké. Dalším nešvarem je také volba jednoduchých hesel. Podle mých zkušeností běžní uživatelé nejčastěji volí hesla vycházející z osobních údajů a čísel týkajících se jejich osoby kombinace adres, dat narození nebo výročí, čísel telefonu nebo již používaných hesel apod. Snaží se jakkoliv vyhnout nutnosti pamatovat si desítky různých hesel. Pokud má jít navíc o bezpečná hesla (8 a více znaků, náhodné kombinace), je jejich zapamatování téměř nemožné. Tento problém uživatelé, kteří jsou nuceni volit bezpečná hesla, přirozeně řeší zapisováním hesel. Ať už na papír nebo v elektronické podobě do textového souboru. Tím se sice eliminují jednoduchá hesla, ale ta bezpečná jsou na druhou stranu relativně volně přístupná (papírek nalepený na monitoru, v lepším případě soubor hesla.txt na Ploše operačního systému). Řešením těchto problémů jsou právě systémy pro správu a uchovávání autentizačních informací. Pomocí jednoho pokud možno silného hesla jsou chráněna všechna ostatní hesla. Ta jsou šifrována pomocí symetrické kryptografie. V současné době existují dvě základní skupiny těchto systémů. V první skupině jsou systémy určené pro ruční správu hesel. Uživatel do nich sám podle uvážení vkládá používané autentizační údaje, třídí je do skupin, zapisuje si k nim poznámky apod. Pokud chce tyto údaje použít v nějaké aplikaci, obvykle je to vyřešeno jejich zkopírováním do systémové schránky. Uživatel je pak vloží na vhodné místo v cílové aplikaci. Často mají systémy v této skupině vylepšenou podporu pro přihlašovací údaje na webových stránkách, 3

9 1 Úvod což je obvykle nejčastější oblast vyžadující autentizaci. Systém pak například dokáže otevřít webovou stránku patřící k daným autentizačním údajům. Druhou skupinu tvoří systémy pro správu autentizačních informací integrované do operačního systému. Tyto systémy pak poskytují bezpečné úložiště autentizačních údajů pro další aplikace přes aplikační rozhraní. Toto rozhraní má obvykle každý systém specifické. V současnosti však existuje návrh univerzálního rozhraní Secret Service API 1, které by poskytovalo jednotný přístup k bezpečnému úložišti bez ohledu na systém, který ho spravuje. Toto rozhraní je nyní v rané fázi a jeho podpora se teprve začíná rozšiřovat. Z předchozího textu je zřejmé, že jednotlivé aplikace musí být přizpůsobeny pro podporu těchto systémů. Výhodou je pak to, že se uživatel o ukládání hesel nemusí příliš starat. Pokud v dané aplikaci vybere volbu Zapamatovat heslo, aplikace se spojí s bezpečným úložištěm a heslo do něj uloží. V případě potřeby ho opět načte. Ruční správa hesel bývá u těchto systémů ve srovnání s první skupinou omezená pouze na základní úkony a není příliš pohodlná. V této práci se zabývám analýzou a porovnáním několika vybraných systémů pro správu autentizačních informací na platformě Linux. Z první skupiny jsou to Figaro's Password Manager 2, KeePassX a pwsafe. Z druhé skupiny jsou to systémy pro desktopová prostředí GNOME a KDE GNOME Keyring a KWallet (více o výběru těchto systémů v kapitole 3). Každý systém pak analyzuji jak z hlediska uživatelského rozhraní a nabízených funkcí, tak z bezpečnostního hlediska. Zkoumám jaké postupy a algoritmy ve zdrojových kódech konkrétní systémy používají a jak zacházejí s citlivými tajnými informacemi. U každého systému pak popisuji nalezené nedostatky. V závěru pak všechny zkoumané systémy porovnávám. Z tohoto srovnání nejlépe vychází program KeePassX, který 4

10 1 Úvod disponuje propracovaným uživatelským rozhraním a dobrou mírou bezpečnosti. Z integrovaných systémů mohu doporučit GNOME Keyring, ale pouze pro ukládání méně citlivých údajů (více v kapitole 5.1). Součástí práce je také implementace vlastní aplikace Safe Storage pro uchovávání autentizačních informací s konzolovým rozhraním (první skupina systémů). Při vývoji jsem vycházel z poznatků získaných zkoumáním existujících systémů a snažil jsem se zkombinovat různé přístupy pro dosažení dobré úrovně bezpečnosti. Podrobnější popis aplikace je v kapitole 4. Budoucí přínos práce spočívá v usnadnění rozhodování, který systém použít. Důležité je také poukázání na konkrétní nedostatky v zabezpečení jednotlivých systémů. Aplikace Safe Storage pak může sloužit jako jednoduchý základ k vytvoření vlastního systému pro správu autentizačních informací podle potřeb každého pokročilejšího uživatele. 5

11 2 Uchovávání autentizačních informací 2.1 Terminologie Každý systém pro správu autentizačních informací používá vlastní terminologii při označování jednotlivých částí systému. Pro databázi autentizačních informací se používají termíny jako klíčenka (z angl. keyring), peněženka (z angl. wallet), kolekce nebo čistě obecný pojem databáze. Zpravidla se jedná o soubor na disku se zašifrovanými autentizačními záznamy (symetrickou kryptografií). Každý autentizační záznam (angl. item, secret, entry) je složen minimálně z položek název a heslo. Podle potřeby se přidávají další atributy, např. přihlašovací jméno nebo URL. Výše zmíněná databáze je vždy chráněna hlavním heslem. To je zvoleno uživatelem a umožňuje následné dešifrování a zobrazení všech záznamů v databázi z hlavního hesla je odvozen klíč k symetrické kryptografii. Proto by mělo být hlavní heslo dostatečně silné. Kromě hlavního hesla lze databázi zabezpečit i klíčovým souborem (z angl. key file). Klíčový soubor může být libovolný existující soubor. Z něj se spočítá kontrolní součet a ten je připojen k hlavnímu heslu (heslo je jím prodlouženo). Hlavní výhodou klíčového souboru je to, že může být umístěn na externím médiu, např. na USB paměti. Tím se z něj stává přístupový token. 6

12 2 Uchovávání autentizačních informací 2.2 Zamezení úniku tajných informací Při uchovávání hesel je třeba dbát na to, aby tato hesla nemohla být přečtena neoprávněnou osobou. A to ať už přímo nebo pomocí škodlivého softwaru. U systémů pro uchovávání autentizačních informací se počítá s tím, že tato osoba (útočník) má pokročilejší znalosti. Proto je potřeba zajistit ochranu dat na více úrovních. Základním opatřením je zamezení přímému přečtení databáze s hesly. Toto se řeší pomocí symetrického šifrování, kdy klíč k šifře (hlavní heslo) zná pouze oprávněný uživatel. S šifrováním se pojí hrozba útoku pomocí hádání hesla (slovníkový nebo brute force útok). To musí být v programu maximálně ztíženo. Proto se používají různě složité a časově náročné algoritmy odvozování klíče k šifře z hlavního hesla. Nejčastěji se k tomuto účelu používají jednosměrné hashovací algoritmy, které se opakovaně aplikují na heslo. Jedná se řádově o tisíce opakování. Výpočet klíče pak trvá stovky milisekund, což je přijatelné zpoždění při jednom dešifrování databáze. Při útoku, kdy je potřeba vyzkoušet miliony kombinací, představuje toto zpoždění velkou překážku. Čas potřebný k vyzkoušení všech kombinací na průměrném stroji pak lehce překročí délku lidského života. Další možností je zachycení hesla ve chvíli kdy je už dešifrované (nahrané v operační paměti). To je možné např. násilným ukončením programu a vygenerováním core souboru (obrazu paměti). V něm lze najít nechráněná hesla v otevřeném tvaru. Hesla mohou být ohrožena také při ukládání obsahu paměti na disk. To se děje při stránkování paměti nebo při uspání počítače na disk (hibernace). Stránkování lze zabránit použitím zamykání paměti. Toho lze docílit systémovým voláním mlock() 2 z knihovny /sys/mman.h. Tato funkce uzamyká v paměti celé stránky 7

13 2 Uchovávání autentizačních informací a zabraňuje jejich odsunutí na disk. Odtud by mohl být získán jejich obsah. Uzamykání paměti však neřeší problém s hibernací, kdy se celý obsah paměti bez ohledu na uzamčení uloží na disk. Po jeho vyjmutí lze pak obsah odkládacího prostoru přečíst. Předchozí problém řeší některé aplikace tím, že v paměti drží hesla zašifrovaná a dešifrují je pouze tehdy, kdy je oprávněný uživatel chce přečíst. I tak se dešifrovaná hesla objeví na zlomek času v paměti. Šance na to, že v tomto stavu dojde k odložení paměti na disk je velice malá. Používá se také automatické uzamčení databáze hesel před přechodem systému do hibernace. 8

14 3 Přehled vybraných systémů Následující systémy pro uchovávání autentizačních informací jsem vybral podle několika kritérií. Prvním byla samozřejmě platforma Linux a opensource licence. Všechny vybrané systémy lze ovšem provozovat i na dalších UNIX like systémech. KeePassX i na Windows. Dalším kritériem byla živost a aktuálnost konkrétního projektu. Výjimkou je program pwsafe z roku 2005, který však jako jediný disponuje konzolovým rozhraním. Důležitá byla dostupnost a provozuschopnost těchto programů v aktuálních distribucích Linuxu. Pro mě důležitým faktorem byl programovací jazyk. Abych mohl dobře posoudit bezpečnost těchto programů, vybíral jsem ty psané v jazyce C a C++. Existuje několik dalších systémů programovaných v jazyce Python, Perl nebo.net/mono, ale s ohledem na své znalosti bych nebyl schopen relevantně posoudit jejich bezpečnost. Jde ovšem o málo rozšířené a nijak zásadní projekty na platformě Linux. 9

15 3 Přehled vybraných systémů 3.1 Figaro's Password Manager 2 Systém pro správu hesel Figaro's Password Manager 2 3 (dále jen FPM 2) ve verzi 0.79 navazuje na od roku 2004 neaktivní projekt Figaro's Password Manager. Rozhraní je přepsáno pro GTK2 knihovnu jazyka C a přibyly nové funkce (momentálně je ve vývoji verze 0.80 využívající novější GTK3). Aplikace je dostupná pro platformu Linux ve formě zdrojových kódů nebo v podobě binárního RPM balíku. K dispozici je také klon aplikace pro Android OS, který však databázový soubor s hesly dokáže pouze číst Uživatelské rozhraní a funkce FPM 2 je možné ovládat pouze přes grafické rozhraní. Při prvním spuštění se zobrazí dialogové okno s výzvou k nastavení hlavního hesla (min. 4 znaky), případně klíčového souboru. Při každém dalším spuštění je nutné zadat hlavní heslo, případně cestu ke zmiňovanému souboru. Poté se zobrazí hlavní okno aplikace. To se skládá z horního pruhu nabídek, nástrojové lišty a seznamu uložených autentizačních informací. Přes horní pruh nabídek je možné nastavit, které atributy záznamů budou v seznamu zobrazeny. Záznamy je také možné přes nástrojovou lištu filtrovat podle uživatelem definovaných kategorií. K dispozici je i rychlé fulltextové vyhledávání. Dále aplikace uživatelům umožňuje vytvoření vlastních spouštěčů a jejich přiřazení jednotlivým datovým záznamům. Každý spouštěč má definovatelný konzolový příkaz s možností využít atributů z datového záznamu jako parametrů. Přednastaven je např. spouštěč Web, který otevře výchozí webový prohlížeč s adresou z atributu URL/Arg. Možné je použít i atributy User Name a Password. V rámci konfigurace spouštěče se také nastavuje, jakým způsobem se bude kopírovat User Name nebo Password klasicky 10

16 3 Přehled vybraných systémů do schránky, do primárního výběru nebo kopírování nebude povoleno. Toto nastavení se aplikuje při zavolání spouštěče i při pokusu o ruční kopírování těchto atributů (tlačítka na nástrojové liště, kontextová nabídka) Generátor hesel Při vytváření nového autentizačního záznamu je možné nechat si vygenerovat nové heslo. Generátor umožňuje nastavit délku hesla v rozmezí znaků (výchozí je 8). Zatržením lze vybrat množiny znaků ze znakové sady ASCII, které budou použity při generování (a z, A Z, 0 9, speciální znaky). Dále je zde volba pro vynechání snadno zaměnitelných znaků jako: velké ó/nula, malé el/jedna/ velké í. Naopak chybí volba pro generování tzv. snadno vyslovitelných hesel. Generátor bere náhodné znaky ze systémového generátoru /dev/random Formát dat Záznamy v databázi jsou tvořeny 7 nepovinnými atributy: Title, URL/Arg, User Name, Password, Category, Notes a Launcher. Databáze autentizačních informací se ukládá do XML souboru. Jednotlivé elementy jsou v čitelném formátu, zašifrovány jsou pouze jejich textové hodnoty. Hlavička XML obsahuje informace o verzi programu. V dalším elementu následují informace o použitém šifrovacím algoritmu (v aktuální verzi programu se používá pouze AES ), zašifrovaná sůl a zašifrovaný SHA kontrolní součet všech datových položek bez hesel. Poté již následuje seznam spouštěčů a seznam autentizačních záznamů s jednotlivými atributy. Výchozí umístění databáze je v adresáři ~/.fpm/ a implicitně se udržuje 5 záložních kopií nazpět. Automatické ukládání změn 11

17 a vytváření záloh lze změnit v nastavení. 3 Přehled vybraných systémů Export/Import Export hesel se provádí do XML souboru se stejnou strukturou jako původní databáze s tím rozdílem, že textové řetězce jsou v čitelném tvaru a není přítomná informace o šifrování nebo heslu. Před exportem je možné zvolit pouze konkrétní kategorii záznamů, případně zda se mají exportovat spouštěče. Import lze provést pouze z XML souboru se stejnou strukturou, kterou produkuje export Manipulace s hesly Při otevírání databázového souboru v FPM 2 dojde nejprve k ověření hlavního hesla. Pokud je navíc zvolena autentizace pomocí klíčového souboru, je spočítán jeho SHA 256 hash a výsledné heslo vznikne zřetězením hlavního hesla a tohoto hashe. Pro odvození šifrovacího klíče z tohoto hesla je použit algoritmus PBKDF2 6 využívající HMAC SHA 256 s 8192 iteracemi. Poté dojde za pomoci odvozeného klíče pro AES 256 k dešifrování kontrolního součtu z databázového souboru a jeho porovnání s nově vypočítaným součtem. Pokud je porovnání úspěšné, heslo bylo zadáno správně. Po úspěšném ověření hesla dojde k dešifrování všech datových záznamů kromě hesel. Jednotlivá hesla jsou dešifrována až tehdy, jakmile si je uživatel vyžádá Bezpečnostní problémy a nedostatky Prvním méně závažným nedostatkem programu FPM 2 je, že uživatel na první pohled nevidí, se kterým databázovým souborem aktuálně pracuje. K této informaci se musí proklikat přes horní pruh nabídek. Při práci s více databázemi tak může dojít k nechtěným změnám. Celkově na přepínání mezi databázemi není FPM 2 dobře 12

18 3 Přehled vybraných systémů přizpůsobena. Při spuštění aplikace bez parametrů se otevře výchozí databáze. Pokud poté uživatel otevře přes nabídku jinou databázi, k původní se už nemůže vrátit. Program hlásí, že je soubor zamčený. Pomůže jedině ukončení programu a opětovné spuštění. Řešením může být spuštění více instancí aplikace FPM 2 a pomocí přepínače [ f] při spuštění určit cestu k databázi. Dalším problémem je automatické uzamykání databáze při nečinnosti. To lze nastavit pouze pro situaci, kdy je aplikace minimalizovaná v systémové oblasti. Tato volba je však ve výchozím nastavení vypnutá. Dle mého názoru by mělo být možné nastavit automatické uzamčení databáze při nečinnosti, ať se aplikace nachází v jakémkoli stavu. Poslední nedostatek se týká manipulace s hesly v otevřeném tvaru ve zdrojovém kódu. Autor spoléhá pouze na to, že se hesla v otevřeném tvaru objeví v paměti programu pouze na relativně krátkou dobu a šance na odswapování na disk jsou malé. Poté jejich paměťový prostor přepíše nulami pomocí makra wipememory() převzatého z GnuPG knihovny util.h. Uzamykání paměti není využito. 13

19 3 Přehled vybraných systémů 3.2 GNOME Keyring GNOME Keyring 7 ve verzi 3.4 je součástí projektu GNOME. Sdružuje správu hesel, ssh klíčů a certifikátů (standard X.509). Tento systém je úzce provázán s operačním systémem, zejména při nasazení prostředí GNOME. Je zaměřen na spolupráci s ostatními aplikacemi pomocí několika aplikačních rozhraní komunikujících přes D Bus jako je libgnome keyring a ve vývoji je knihovna libsecret (implementace Secret Service API). Menší důraz je kladem na ruční zadávání hesel do databáze a pro verzi 3.x neexistuje plnohodnotné grafické rozhraní na správu hesel, pro verzi 2.x existuje Gnome Keyring Manager. Jeho nahrazení má za cíl aplikace GNOME Seahorse 8, která slouží především jako rozhraní ke GPG agentu GnuPG 2. Její možnosti v oblasti správy hesel jsou prozatím velmi omezené Uživatelské rozhraní a funkce Aplikace GNOME Keyring je navržená jako daemon běžící na pozadí (gnome keyring daemon) a je zaměřena na co nejvyšší míru integrace do operačního systému. Při prvním použití (např. při přihlášení do systému nebo při požadavku na uložení hesla od některé aplikace) je uživatel vyzván k zadání nového hesla k výchozí klíčence. Tu bude používat operační systém a aplikace k ukládání autentizačních informací. Při zadávání je zároveň zobrazován jednoduchý ukazatel síly hesla. Po nastavení hlavního hesla je GNOME Keyring připraven k použití. Veškerá interakce s uživatelem po přihlášení do systému poté spočívá v zadání hlavního hesla k databázi a jejím odemknutím. Odemknutí klíčenky může být volitelně řešeno pomocí PAM modulu, výchozí klíčenka je pak automaticky odemknuta při přihlášení a uživatel není dotazován na hlavní heslo (nastaví se stejně jako přihlašovací). Po dobu kdy je 14

20 3 Přehled vybraných systémů klíčenka odemknuta, mohou aplikace využívající příslušné API libovolně pracovat s hesly. Základním grafickým rozhraním pro správu klíčenek je aplikace GNOME Seahorse, což je nástroj primárně určený pro správu klíčů a certifikátů. Má však i základní podporu pro přístup ke GNOME Keyring. Hlavní okno této aplikace má klasické rozložení. V horní části se nachází řádek nabídek, pod ním nástrojový panel s vyhledávacím polem. Dále jsou zde 3 záložky: Hesla, Osobní klíče a Další klíče. Pro správu databází hesel je důležitá záložka Hesla, obsahující seznam vytvořených klíčenek. Ty je možné libovolně odebírat a přidávat. Před zobrazením obsahu konkrétní klíčenky je nutné ji nejprve odemknout (pokud se nejedná o klíčenku odemykanou při přihlášení). Při pokusu o odemknutí se zobrazí dialog s dotazem na hlavní heslo. Lze zde také nastavit, zda se má klíčenka automaticky odemknout/uzamknout při přihlášení/odhlášení uživatele, případně po uplynutí zvolené doby nebo při nečinnosti. Po odemknutí se zobrazí jednotlivé záznamy, k dispozici jsou pouze atributy název a heslo. Záznamy je možné vytvářet, upravovat i mazat. Samotné heslo lze přečíst až po zobrazení vlastností záznamu. Žádné pokročilejší operace s hesly aplikace Seahorse neumožňuje. Další dvě záložky slouží pro správu klíčů pro asymetrickou kryptografii. Opět je zde seznam všech přítomných klíčů, se kterými je možné provádět operace vytváření, mazání, změny hesel k privátním klíčům, import a export veřejných částí i celých klíčů Generátor hesel GNOME Keyring neobsahuje žádný nástroj na generování hesel. Klíče pro asymetrickou kryptografii jsou generovány pomocí GnuPG. 15

21 3 Přehled vybraných systémů Formát dat Každá položka v klíčence má následující tvar: název, heslo a libovolný počet atributů ve tvaru název=hodnota. Všechny řetězce jsou kódovány v UTF 8. Používá se několik přednastavených typů, např. pro síťová hesla obsahuje položka atributy: user, domain, server, object, protocol, authtype, port a password. Každá klíčenka má vlastní binární soubor se zašifrovanými položkami, umístěný v adresáři ~/.gnome2/keyrings/ Soubor obsahuje název klíčenky, časy vytvoření a posledního přístupu, specifická nastavení klíčenky, údaj o počtu iterací hashovací funkce, sůl a seznam zašifrovaných položek se seznamy jejich atributů. SSH klíče jsou ukládány v adresáři ~/.ssh/, v šifrovaném souboru (AES 128) privátní klíč a otevřeném tvaru veřejný klíč Export/Import Aplikace GNOME Seahorse neumožňuje export ani import klíčenek s hesly. Jedinou možností je jejich ruční vykopírování z adresáře ~/.gnome2/keyrings/. SSH klíče je možné exportovat a importovat ve formátu ASC. Možné je samozřejmě i ruční kopírování Manipulace s hesly Hlavní heslo každé klíčenky je hashováno pomocí SHA 256 s náhodně zvoleným počtem iterací ( ). Výsledek je použit jako šifrovací klíč pro AES 128 k zašifrování záznamů s hesly. Při práci s tajnými informacemi se používá zamykání paměti, případně rovnou alokování neodswapovatelné paměti. Aplikace vyžaduje nastavení systémových limitů běžného uživatele pro zamykání paměti na minimálně 256KB (ulimit l). Pokud není limit dostatečný, zamykání se nepoužije. Pokud je nastavená proměnná prostředí GNOME_KEYRING_PARANOID, aplikace se ukončí. 16

22 3 Přehled vybraných systémů Implicitně běží gnome keyring daemon pod účtem superuživatele, který nemá zamykání paměti omezeno. Tudíž není v praxi tento limit omezující Nedostatky a bezpečnostní problémy Aplikace nemá vážnější nedostatky, nelze ovšem dobře kontrolovat, které aplikace přistupují k databázi. Nikde není možné zobrazit seznam povolených aplikací. Povolené aplikace navíc mají přístup k celé databázi, ne jen ke svým záznamům. Jistým problémem může být stav dokumentace projektu GNOME Keyring. Jde o poměrně starý a rozsáhlý projekt, který prochází intenzivními změnami. To je jeden z důvodů, proč je zdrojový kód poměrně nepřehledný a velice úsporně komentovaný. Webová dokumentace rychle ztrácí na aktuálnosti, místy je odkazováno i na 4 roky staré neaktuální zdrojové kódy a v popisu jednotlivých funkcí jsou jak již implementované, tak teprve plánované vlastnosti. 17

23 3 Přehled vybraných systémů 3.3 KeePassX Aplikace KeePassX 9 (aktuální verze 0.4.3) byla původně vyvinuta jako neoficiální port programu KeePass 10 řady 1.x pro Linux (používá kompatibilní databázi). Později byly vytvořeny verze i pro Windows a Mac OS X. Existuje i aplikace pro Android OS pro čtení i zápis. Aplikace je primárně určená pro ruční správu hesel a s nimi spojených informací. Její rozhraní využívá Qt framework pro C Uživatelské rozhraní a funkce KeePassX je možné ovládat pouze skrze grafické rozhraní navržené v Qt frameworku. Při prvním spuštění se zobrazí dialog k vytvoření nové databáze hesel. Zde je nutné nastavit hlavní heslo, případně klíčový soubor. Lze buď nastavit cestu k existujícímu souboru, nebo zde vygenerovat nový. Poté se zobrazí hlavní okno aplikace s nově vytvořenou databází, kterou je třeba ještě ručně uložit do libovolného umístění na disku. Při dalším spuštění KeePassX je uživatel vyzván k zadání hlavního hesla k naposledy otevřené databázi. Tuto výzvu je možné zavřít, poté se zobrazí prázdné hlavní okno a je možné otevřít libovolnou jinou databázi, případně provádět jiné operace. Rozvržení hlavního okna je víceméně standardní v horní části je pruh nabídek, pod ním nástrojový panel s nejpotřebnějšími funkcemi a vyhledávacím polem. Vlevo jsou do stromové struktury uspořádané kategorie záznamů, lze je také vnořovat. V pravé části okna se potom zobrazuje seznam autentizačních záznamů ve vybrané skupině. K vybranému záznamu se pak vpravo dole zobrazují podrobné informace, které nejsou vidět v seznamu (datum vytvoření apod.). Standardně se zde nezobrazují uživatelská jména ani hesla. Ta jsou zobrazena až na požádání. Se záznamy je možné 18

24 3 Přehled vybraných systémů provádět základní operace, kopírovat atributy uživatelské jméno, heslo a URL do schránky, duplikovat záznamy a uložit přílohu (viz. dále). Z hlediska práce s více databázovými soubory lze nastavit záložky pro rychlejší přístup k často používaným databázím. U každé databáze je možné nastavit šifrovací algoritmus buď AES 256 (výchozí), nebo Twofish (256b). U algoritmů se dá nastavit i počet šifrovacích cyklů při odvozování klíče (viz. kapitola 3.3.5). U této volby je dostupné tlačítko po zjištění optimální hodnoty pro konkrétní počítač (zpoždění 1 s). Samozřejmě je možné změnit hlavní heslo databáze a také dodatečně nastavit klíčový soubor. Dále lze v nastavení vypnout pamatování historie otevřených souborů a umístění. Zapnout lze automatické vymazání schránky při kopírování hesla po zadané době, automatické zamknutí databáze při minimalizaci hlavního okna a při nečinnosti Generátor hesel KeePassX obsahuje integrovaný generátor hesel. Lze generovat hesla ze tří skupin náhodná, vyslovitelná a vlastní. U náhodných hesel je možné vybírat množiny znaků z ASCII sady, které se použijí (a z, A Z, 0 9, mezera,, _, další spec. znaky). Nechybí volba pro vynechání snadno zaměnitelných znaků a možnost vynucení použití alespoň jednoho znaku z každé množiny. U vyslovitelných hesel lze vybírat pouze ze znaků a z, A Z, 0 9 a speciálních znaků. Speciální znaky jsou většinou umisťovány na začátek a konec hesla. Čísla se objevují náhodně, chybí např. zaměňování nuly za ó, jedničky za i apod. U vlastních hesel lze vypsáním definovat které konkrétní znaky se použijí. Společné je nastavení délky hesla s indikací síly v závislosti na 19

25 3 Přehled vybraných systémů předchozím nastavení. Vynutit lze sběr entropie před každým generováním zobrazí se dialog s ukazatelem průběhu a výzvou k hýbání myší a psaní na klávesnici Formát dat Každý záznam má následující atributy: skupina, ikona, název, uživatelské jméno, URL, heslo, komentář, datum expirace a přiložený soubor. Při vytváření nového záznamu je nutné zadat heslo pro kontrolu dvakrát, zároveň je zobrazována jeho síla. Případně je možné heslo vygenerovat. K datovému záznamu je také možné přiložit libovolný soubor, který bude zkopírován a zašifrován do databázového souboru. Tady bych zmínil, že je dobré hlídat velikost souboru (max. desítky MB). S většími soubory má aplikace problémy a prodlužuje se odezva. Každá databáze má vlastní binární soubor ve formátu kompatibilním s původním KeePass 1.x. V něm je informace o algoritmu, sůl, počet iterací šifrování, pole skupin a pole záznamů Export/Import Export databáze hesel je možné provést do textového souboru, kde je vždy název skupiny a pod ním záznamy se všemi atributy ve tvaru název: hodnota. Dalším formátem pro export je KeePassX XML. Obsahuje vždy skupinu a v ní vnořené jednotlivé záznamy s jejich atributy. Informace o vnořených skupinách je zachována strukturou XML. V tomto souboru jsou zahrnuty i přílohy jednotlivých záznamů jako binární data. Není možné exportovat pouze část databáze (např. skupinu), vždy se exportuje celá. Import lze provést z KeePassX XML popsaného výše. Na výběr je i KWallet XML (viz. kapitola 3.4) a PWM soubor produkovaný starším programem PwManager. 20

26 3 Přehled vybraných systémů Manipulace s hesly Pro odvození klíče k šifrovacímu algoritmu z hlavního hesla se z tohoto hesla vytvoří SHA 256 hash. Pokud je nastaveno ověřování pomocí klíčového souboru je opět spočítán jeho SHA 256 hash. Pokud je nastaveno ověřování jak pomocí hesla, tak pomocí souboru, je nejprve spočítán hash z hesla. K němu je připojen obsah klíčového souboru a z tohoto celku je opět spočítán SHA 256 hash. Tento hash je poté zašifrován pomocí AES 256, šifrovací klíč je náhodně vygenerován a uložen v databázovém souboru. Šifrování je opakováno (jednotky až desítky tisíc) podle předchozího nastavení databáze. Tím se nepatrně zvýší časová náročnost generování klíče, ale zároveň se značně prodlouží doba potřebná k nalezení klíče pomocí slovníkových a brute force útoků. Výsledek šifrování je opět hashován pomocí SHA 256 a hash je použit jako klíč k šifrování databáze. Hesla v paměti jsou před nechtěným únikem chráněna pomocí dočasného šifrování pomocí alg. RC4 11, klíč je vygenerován náhodně. V případě potřeby jsou hesla dešifrována, zkopírována např. do schránky a opět zašifrována (jiným náhodným klíčem) Nedostatky a bezpečnostní problémy Asi jediným zřejmým nedostatkem je to, že aplikace nepoužívá uzamykání paměti s hesly. Spoléhá na to, že se v paměti hesla objeví otevřeně pouze zlomek času. Faktem je i to, že klíč k dočasnému zašifrování hesel se také nachází v paměti i když se pokaždé používá náhodný. Aktuální verze KeePass (bez X) pro Windows již uzamykání paměti obsahuje

27 3 Přehled vybraných systémů 3.4 KWallet Program KWallet 13 (kwalletd daemon 14 ) ve verzi 1.8 patří do projektu KDE SC. Podobně jako GNOME Keyring sází na integraci do desktopového prostředí. Jeho hlavní funkcí je poskytnutí bezpečného úložiště hesel pro ostatní aplikace. K tomu se využívá D Bus KWallet API. Program lze využívat i mimo prostředí KDE, je však nutné instalovat mnoho dalších závislých balíčků (stovky MB). Nejistý je budoucí vývoj tohoto projektu, protože vývojáři mají v plánu nahradit KWallet novým systémem KSecretsService využívajícím univerzální Secret Service API Uživatelské rozhraní a funkce Při prvním použití KWallet vytvoří výchozí databázi hesel a vyzve k nastavení hlavního hesla. Heslo je nutné zadat dvakrát a je zobrazován grafický ukazatel síly hesla. Tato výchozí databáze se pak otevírá na pozadí podle toho, jak ji využívají aplikace. Každou aplikaci je při prvním pokusu o použití KWallet nutné explicitně povolit (dočasně/trvale). K ruční správě ukládaných hesel slouží KDE Wallet Manager (kwalletmanager). Hlavní okno obsahuje pouze horní panel nabídek a jednotlivé databáze znázorněné pomocí ikon. Zde je možné databáze spravovat. Vytvářet nové, mazat, měnit hlavní heslo, vynutit zavření a samozřejmě procházet obsah. Ten je organizován do složek, každá aplikace využívající KWallet má vlastní. Přes KDE Wallet Manager je také možné nastavovat subsystém KWalletd. Jeho použití je zde možné úplně vypnout. Dále lze nastavit automatické uzamčení databáze pokud ji nepoužívá žádná aplikace, uzamčení při spuštění spořiče a po určité době nečinnosti. Možné je zvolit ručně jinou výchozí databázi, případně nastavit další databázi pouze pro lokální hesla. 22

28 3 Přehled vybraných systémů V nastavení je možné odebrat přístupová oprávnění aplikacím k jednotlivým databázím a lze vynutit zobrazení upozornění, pokud se nějaká aplikace pokusí kontaktovat KWallet Generátor hesel KWallet neobsahuje generátor hesel Formát dat Jednotlivé záznamy jsou tříděny do složek, ať už ručně vytvořených uživatelem nebo aplikacemi. V každé složce jsou předdefinovány čtyři kategorie záznamů: Hesla, Mapy, Binární data a Neznámé. V kategorii Hesla se ukládají pouze dvojice jméno a heslo. V kategorii Mapy je možné ukládat ke každému záznamu libovolný počet dvojic typu klíč hodnota. Aplikace si sem ukládají záznamy podle potřeby. Kategorie Binární data slouží pro ukládání libovolných nestrukturovaných dat podle potřeb aplikací. Kategorie Neznámé je výchozí pro načítané položky, předtím než se načte jejich skutečný typ. Pokud se nenačetl jiný typ, zřejmě došlo k chybě a položka je vymazána, tzn. v kategorii Neznámé se nikdy žádné položky neobjeví. V databázovém souboru jsou na prvních čtyřech bytech uložené informace o verzi, použitém šifrovacím a hashovacím algoritmu. Dále je uložená vždy složka a počet položek v ní. Poté vždy záznam a jeho typ. Následují další složky a záznamy. Databázové soubory se ukládají do domovského adresáře uživatele (~/.kde4/share/apps/kwallet/) v binárním tvaru, pojmenované podle názvu databáze s příponou *.kwl Export/Import Jednotlivé databáze je možné exportovat do XML souboru. Ten obsahuje název databáze a poté vždy složku a v ní obsažená 23

29 3 Přehled vybraných systémů hesla v otevřené podobě. Import lze provést ze stejného XML souboru, do kterého se exportuje. Také je možné importovat záznamy ze staršího KWallet pro KDE 3. Možné je i ruční kopírování databázových souborů (*.kwl) z/do domovského adresáře uživatele Manipulace s hesly Hlavní heslo k databázi je po blocích hashováno pomocí SHA 1 15 (156b). Mezi zpracováním každého bloku je opakovaně prováděna hashovací funkce na bezvýznamných datech. Toto se provádí jako záměrné prodloužení útoku typu brute force. Jednotlivé bloky hashovaného hlavního hesla se spojí a výsledek je použit jako klíč k šifrovacímu alg. Blowfish 16. Do databázového souboru se přidává kontrolní součet všech záznamů (SHA 1), který se po každém dešifrování kontroluje Nedostatky a bezpečnostní problémy Bezpečnostní mezera se skrývá v absenci zamykání paměti. Dokonce v kódu (C++) není ani snaha přepisovat hesla v paměti pokud nejsou potřeba. V jeden okamžik se v paměti může nacházet celá databáze hesel v otevřené podobě. Dále je třeba zmínit, že se používají dnes již překonaný a méně odolný hashovací algoritmus SHA 1. 24

30 3 Přehled vybraných systémů 3.5 pwsafe Program pro správu hesel pwsafe je v tomto výběru jako jediný navržen jako čistě konzolová aplikace. Tím se výborně hodí např. pro vzdálený přístup. Program je dostupný pouze ve formě zdrojových kódů (C++), tzn. pro jeho zprovoznění je potřeba jistá úroveň znalostí. Při jeho kompilaci s využitím přiloženého Makefile jsem se však nesetkal s žádnými komplikacemi. Pro dosažení plné funkcionality je třeba změnit vlastníka binárního souboru na superuživatele a nastavit suid bit. Toto nastavení je nutné k tomu, aby aplikace mohla libovolně používat zamykání paměti a nebyla omezena systémovými limity aktuálního uživatele. Pokud se toto nastavení neprovede, aplikace i přesto funguje. Upozorní však na to, že se zamykání paměti neprovádí. Další vývoj pwsafe už neprobíhá, ale v současné verzi je aplikace plně funkční Uživatelské rozhraní a funkce Jak již bylo zmíněno, program pwsafe je vybaven pouze rozhraním pro příkazovou řádku. Nejprve je nutné vytvořit novou databázi. Tímto se vytvoří nový databázový soubor ve výchozím umístění (~/.pwsafe.dat). $> pwsafe --createdb Nebo lze pomocí přepínače [ f] ( file) nastavit jiné umístění. $> pwsafe --createdb -f /cesta/k/souboru/soubor Program se poté dvakrát zeptá na hlavní heslo a skončí (hesla se při zadávání nevypisují na obrazovku). Jednotlivé záznamy se přidávají do databáze pomocí přepínače [ a] ( add). Program nejprve ověří hlavní heslo a poté se 25

31 3 Přehled vybraných systémů zeptá na jednotlivé atributy záznamu. Heslo se nezobrazuje, je jej také možné vygenerovat (viz. další podkapitola). $> pwsafe -a nazev Enter passphrase for pwsafe.dat: group [<none>]: username: radek password [return for random]: password again: notes: supertajné heslo Všechny záznamy lze vypsat pomocí přepínače [ l]. $> pwsafe -f /cesta/nazev.dat -l Enter passphrase for /cesta/nazev.dat: mojedruheheslo - xjirovsk > sekundární heslo mojeheslo - radek > supertajné heslo Tento přepínač je možné doplnit vyhledávacím řetězcem, zobrazí se pouze záznamy obsahující tento podřetězec. $> pwsafe -f /cesta/nazev.dat -l dru Enter passphrase for /cesta/nazev.dat: mojedruheheslo - xjirovsk > sekundární heslo Tento příkaz lze rozšířit parametry [ u] ( username) nebo [ p] ( password), poté se nalezená hodnota parametru zkopíruje do schránky. Výpis na standardní výstup je možné vynutit pomocí přepínače [ E] ( echo). V případě že bylo nalezeno více vyhovujících záznamů, vypíše se na výstup pouze jejich název a program skončí. K dispozici jsou běžné funkce jako úprava a mazání záznamů, nastavení schránky/primárního výběru, export, slučování databází, výběr X serveru (v souvislosti se schránkou) a další. Propracovaná je manipulace se schránkou. Po vyžádání jména a hesla z určitého záznamu je automaticky zkopírováno jméno do schránky a jakmile je detekováno vložení, je do schránky automaticky zkopírováno i heslo 26

32 3 Přehled vybraných systémů a po detekci vložení je ze schránky odstraněno. Zároveň se na výstup programu vypisuje, kam byly tyto údaje vloženy (nazev_okna@hostname). Pokud je program nečekaně přerušen, schránka je vyprázdněna Generátor hesel Při vytváření nového záznamu lze programem pwsafe heslo nechat vygenerovat. Lze nastavit délku hesla (min. 8 znaků), množiny znaků písmena/číslice/speciální znaky, písmena/číslice, snadno čitelná hesla, pouze číslice nebo hexadecimální číslice. Snadno čitelnými hesly se zde rozumí taková, která neobsahují snadno zaměnitelné znaky (ne snadno zapamatovatelná). K získání náhodných čísel se používají funkce z balíku OpenSSL (rand.h) Formát dat Ke každému záznamu se eviduje skupina, název, uživatel, heslo a poznámka. Formát databázových souborů pwsafe je kompatibilní s aplikací Password Safe 1.x a 2.x pro platformu Windows. V souboru v binárním tvaru se nachází hlavička s náhodnými daty, kontrolním součtem a solí. Náhodná data slouží k ověření hlavního hesla a kontrolního součtu. Dále jsou zde jednotlivé záznamy s atributy Export/Import Záznamy z databáze je možné exportovat do textového souboru. V záhlaví je vždy verze databáze a poté na každém řádku jeden záznam, opatřený unikátním id, se všemi atributy oddělenými tabulátorem. Import lze provést pouze sloučením Password Safe kompatibilního souboru s existující databází. 27

33 3 Přehled vybraných systémů Manipulace s hesly Ověření hlavního hesla probíhá tak, že se z bloku náhodných dat z hlavičky databázového souboru spočítá SHA 1 hash, k němu se přidá zadané heslo a opět se spočítá hash. Výsledek se použije jako klíč k šifře Blowfish, kterou se zašifrují (1000krát) náhodná data z hlavičky souboru. Výsledek je opět hashován pomocí SHA 1 a porovnán s hashem z hlavičky souboru. Pokud jsou stejné, heslo bylo zadáno správně a jeho hash bude použit jako hlavní šifrovací klíč. Při otevírání databázového souboru jsou všechny záznamy dešifrovány a nahrány do paměti do struktury Map. Tato paměť je uzamčena pomocí mlock() Nedostatky a bezpečnostní problémy Při uchovávání záznamů v paměti se sice používá uzamykání, ale všechny hodnoty jsou zde uloženy v čitelném tvaru, tudíž může hrozit jejich únik při získání otisku paměti nebo po uspání počítače. Dále je třeba zmínit, že se používá dnes již překonaný a méně odolný hashovací algoritmus SHA 1. 28

34 3 Přehled vybraných systémů 3.6 Přehledová tabulka FPM 2 GNOME Keyring KeePassX KWallet pwsafe Rozhraní GUI API, GUI GUI API, GUI CLI Odvození klíče šifry Šifrovací funkce Hesla v paměti Zamykání paměti SHA 256, PBKDF2 AES 256 šifrovaná (AES 256) SHA 256 SHA 256 SHA 1 SHA 1 AES 128 otevřená AES 256, Twofish šifrovaná (RC4) Blowfish otevřená Blowfish otevřená ne ano ne ne ano 29

35 4 Vlastní aplikace Po prozkoumání existujících systémů přišlo na řadu vytvoření zcela vlastní konzolové aplikace pro správu a ukládání hesel na základě získaných poznatků. Mým cílem bylo vytvořit jednoduchou aplikaci disponující pouze základními operacemi, ale její kód bude dostatečně přehledný a snadno modifikovatelný. V neposlední řadě byla důležitá i míra poskytnuté bezpečnosti. Aplikaci jsem nazval Safe Storage (dále v textu ss cli). 4.1 Uživatelské rozhraní Program je ovládán z příkazové řádky pomocí spouštěcích parametrů. Při spuštění bez těchto parametrů se vypíše jednoduchá nápověda. Nejprve je třeba vytvořit nový databázový soubor pomocí přepínače [ n] s cestou k cílovému umístění: $> ss-cli -n /cesta/souboru Uživatel je vzápětí dotázán na hlavní heslo, které je pro kontrolu nutné zadat dvakrát. Znaky se nevypisují na obrazovku. Pokud vše proběhne v pořádku, program skončí. Pro další práci se pak databázový soubor volí pomocí přepínače [ f]: $> ss-cli -f /cesta/soubor Bez dalších parametrů program po zadání hlavního hesla vypíše pro každý záznam název a skupinu. Záznamy jsou řazeny abecedně, nejprve podle skupiny, v případě shody podle názvu. Pomocí přepínače [ L] lze vypsat kompletní záznamy vč. hesel: $> ss-cli -f /cesta/soubor -L 30

36 4 Vlastní aplikace Jednotlivé záznamy lze vypsat pomocí přepínače [ l] a zadáním jejich úplného jména. Tak se vypíše kompletní záznam vč. hesla: $> ss-cli -f /cesta/soubor -l is.muni.cz Enter master password: Database soubor: NAME (GROUP) LOGIN PASSWORD is.muni.cz (skola) rjirovsky Pokud uživatel nezná přesný název záznamu, může jej vyhledat pomocí přepínače [sn] doplněného hledaným řetězcem: $> ss-cli -f /cesta/soubor -sn is Enter master password: Database soubor: NAME (GROUP) is.muni.cz (skola) Takto se vypíší všechny záznamy obsahující v názvu výraz is. Zobrazí se pouze název a skupina. Obdobně funguje vyhledávání podle skupin pomocí [ sg]. Nový záznam do databáze se přidává pomocí přepínače [ a]. Název záznamu musí být v databázi unikátní, v případě shody je uživatel upozorněn. Pokud není vyplněný název skupiny použije se default, v případě loginu se použije none. $> ss-cli -f /cesta/soubor -a google.com Enter master password: Group [default]: web Login [none]: rjirovsky Enter new password: Re-enter password: Atributy záznamu je možné obdobně později upravovat 31

37 4 Vlastní aplikace pomocí přepínače [ e] a názvu záznamu. Případně lze záznam odstranit z databáze přepínačem [ rm]. Do databáze lze importovat [ I] existující záznamy z CSV souboru ve tvaru skupina;název;login;heslo;. Pokud jsou v CSV souboru položky se shodnými názvy jako mají záznamy v databázi, jsou při importu přeskočeny. $> ss-cli -f /cesta/nazev -I /cesta/import.csv Enter master password: Such name (google.com) already in database! \ Skipping. Successfuly imported entries: 8 pomocí [ E]. Export se provádí, podobně jako import, do CSV souboru 4.2 Popis zdrojového kódu Aplikace je naprogramovaná převážně v jazyce C++ s využitím funkcí z vybraných knihoven jazyka C (zamykání paměti, ovládání terminálu apod.). K hashování a šifrování se využívá C++ knihovna Crypto V kódu lze jednoduše zaměnit hashovací a šifrovací algoritmy za jiné z knihovny Crypto++. Kód je členěn do tří hlavních částí. První je uživatelské rozhraní a zpracování vstupů (soubor main.cpp). Druhou je manažer, který zprostředkovává veškeré operace nad databází záznamů (soubory DatabaseManager.h a DatabaseManager.cpp a stejnojmenná třída). Třetí částí je třída Database udržující datové záznamy pomocí seznamu struktur Item. Třída Database zároveň poskytuje metody k ověřování hlavního hesla, šifrování a dešifrování. Podrobnější popis se nachází v komentářích zdrojového kódu (viz. příloha). 32

38 4 Vlastní aplikace 4.3 Formát dat Každý datový záznam reprezentovaný strukturou Item má 4 atributy. Unikátní název, skupinu, šifrovaný login a šifrované heslo. Záznamy jsou v paměti uchovávány v kontejneru list a jsou abecedně řazeny nejprve podle skupiny, v případě shody podle názvu. Jednotlivé atributy nesmí obsahovat znaky s diakritikou, mezera je povolená. Databázový soubor obsahuje hlavičku (SAFE_STORAGE), kontrolní řetězec, popis atributů záznamu a záznamy samotné. Každý záznam je ve formátu název;skupina;, poté na novém řádku následuje zašifrovaný login a na dalším řádku zašifrované heslo. 4.4 Šifrování a bezpečnost K odvození klíče šifry se používá alg. SHA224. Hlavní heslo je opakovaně hashováno z důvodu prodloužení času ověření správnosti hesla. Výsledek je použit jako klíč k šifře AES 256. K ověření hesla souží kontrolní hash z databázového souboru, který vznikne zašifrováním klíče (pomocí tohoto klíče) a jeho opětovným hashováním. Stejný proces je proveden se zadaným heslem, které se má ověřit. Následně se tento hash porovná s původním hashem ze souboru. Pokud jsou shodné, heslo bylo zadáno správně. Záznamy se při načítání databázového souboru do paměti nedešifrují. K dešifrování dojde až při požadavku na zobrazení. Kompletní záznamy i odvozený klíč k šifrovacímu algoritmu jsou zároveň uzamčeny v paměti pomocí mlock(). 4.5 Web projektu Stručný popis aplikace včetně odkazů na git repozitář zdrojových kódů se nachází na serveru Github.com na adrese cli/. 33

39 5 Závěr 5.1 Zhodnocení existujících systémů Nejprve bych chtěl shrnout výsledky analýzy existujících systémů pro uchovávání autentizačních informací popsaných v této práci. Z hlediska uživatelského rozhraní nelze tyto aplikace srovnávat přímo. Systémy Figaro's Password Manager 2 a KeePassX jsou zaměřeny na ruční správu autentizačních informací skrze grafické rozhraní. Systémy GNOME Keyring a KWallet naopak sází na propracovanou integraci s desktopovým prostředím a na přímou komunikaci s aplikacemi vyžadujícími ukládání tajných informací. Jejich uživatelské rozhraní slouží spíše pro kontrolu ukládaných záznamů a řízení přístupu aplikací k databázi hesel. Systém pwsafe patří spíše do první jmenované skupiny, je však zaměřený na jiný typ uživatelů. To je dáno zejména konzolovým uživatelským rozhraním. To však představuje výhodu například při vzdáleném přístupu. Z bezpečnostního hlediska lze jednotlivé systémy porovnat relativně dobře. Co se týká šifrování databáze, používané symetrické šifry (AES, Blowfish, Twofish) dosud nebyly prolomeny a lze je považovat za bezpečné. Od používání šifry Blowfish se spíše upouští. Její výhodou je však malá výpočetní náročnost. Hashovací funkce se nejčastěji používá SHA 256, KWallet a pwsafe však zůstávají u starší a zranitelnější SHA 1. Z hlediska ochrany tajných informací v paměti aplikace využívají dva odlišné přístupy. Prvním je udržování tajných informací zašifrovaných po maximální možnou dobu. K dešifrování dojde pouze těsně před jejich zobrazením uživateli. Druhým přístupem je zamykání paměti (ochrana proti odložení paměťových stránek na disk). To je však neúčinné například při uspání počítače 34

40 5 Závěr na disk. Ani jedna ze zkoumaných aplikací tyto přístupy nekombinuje. Systém KWallet dokonce nepoužívá ani jednu z těchto technik. Systémy GNOME Keyring a KWallet jsou obecně zranitelnější už s principu na kterém fungují. Po odemknutí databáze mají povolené aplikace přístup ke všem záznamům v databázi a ne jen k těm, které jim náleží. Toho by mohl potenciálně zneužít škodlivý software. Z analyzovaných systémů pro správu autentizačních informací bych pro ruční správu doporučil KeePassX. Tato aplikace disponuje propracovaným uživatelským rozhraním a s databázovými soubory lze pracovat i v řadě jiných nástrojů pro různé platformy (např. KeePassDroid pro Android OS vč. editace položek). Ze systémů integrovaných do operačního systému mohu doporučit pouze GNOME Keyring a to jen k ukládání méně citlivých údajů. 5.2 Shrnutí vlastní aplikace Při vývoji vlastní konzolové aplikace nazvané Safe Storage jsem se zaměřil především na jednoduchost používání a přehlednost zdrojového kódu. Ve srovnání s pwsafe samozřejmě tato aplikace nenabídne tak rozsáhlou funkcionalitu jako je např. propracované použití systémové schránky, její kód je naproti tomu poměrně přímočarý (i ve srovnání s ostatními systémy) a lze snadno ověřit, co se děje se zadávanými hesly. Aplikaci tak lze snadno modifikovat a rozšiřovat. Oproti zkoumaným systémům jsem použil jak šifrování hesel v paměti, tak zamykání paměti, což poskytuje poměrně dobrou ochranu načtených tajných informací. Mým cílem je další vývoj aplikace, zejména důsledné doladění všech bezpečnostních mechanizmů. 35

41 Seznam zdrojů [1] Secret Service API Draft [online], 2011 [cit ]. Dostupný z WWW: < [2] The GNU C library manual Locking pages [online][cit ]. Dostupný z WWW: < Locking-Pages.html> [3] Figaro's Password Manager 2 [online], Poslední změna [cit ]. Dostupný z WWW: < [4] AES Lounge [online], 2012 [cit ]. Dostupný z WWW: < [5] SHA-256 [online], Poslední změna [cit ]. Dostupný z WWW: < [6] PKCS #5 Standard [online], 2012 [cit ]. Dostupný z WWW: < [7] GNOME Keyring [online], Poslední změna [cit ]. Dostupný z WWW: < [8] GNOME Seahorse [online], Poslední změna [cit ]. Dostupný z WWW: < [9] KeePassX [online], 2010 [cit ]. Dostupný z WWW: < [10] KeePass Password Safe [online], 2012 [cit ]. Dostupný z WWW: < [11] RC4 [online], Poslední změna [cit ]. Dostupný z WWW: < [12] KeePass Process Memory protection [online], 2012 [cit ]. Dostupný z WWW: < [13] The KWallet Handbook [online], Poslední změna [cit ]. Dostupný z WWW: < [14] KDE Runtime repository [online], Poslední změna [cit ]. Dostupný z WWW: < kde/kde-runtime/repository/revisions/master/show/kwalletd> 36

MS WINDOWS UŽIVATELÉ

MS WINDOWS UŽIVATELÉ uživatelské účty uživatelský profil práce s uživateli Maturitní otázka z POS - č. 16 MS WINDOWS UŽIVATELÉ Úvod Pro práci s počítačem v operačním systému MS Windows musíme mít založený účet, pod kterým

Více

Mobilní aplikace Novell Filr Stručný úvod

Mobilní aplikace Novell Filr Stručný úvod Mobilní aplikace Novell Filr Stručný úvod Únor 2016 Podporovaná mobilní zařízení Aplikace Novell Filr je podporována v následujících mobilních zařízeních: Telefony a tablety se systémem ios 8 novějším

Více

Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů. Docházka 3000 Personalistika

Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů. Docházka 3000 Personalistika BM Software, Němčičky 84, 69107 Němčičky u Břeclavi Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů Tel: 519 430 765, Mobil: 608 447 546 e-mail: bmsoft@seznam.cz web: http://www.dochazka.eu

Více

Helios RED a Internetový obchod

Helios RED a Internetový obchod (pracovní verze!) Helios RED a Internetový obchod Obsah dokumetace: 1. Úvod 2. Evidované údaje na skladové kartě 3. Přenos skladových karet z Helios RED do e-shopu 4. Přenos objednávek z e-shopu do Helios

Více

Ovladač Fiery Driver pro systém Mac OS

Ovladač Fiery Driver pro systém Mac OS 2016 Electronics For Imaging, Inc. Informace obsažené v této publikaci jsou zahrnuty v Právní oznámení pro tento produkt. 30. května 2016 Obsah Ovladač Fiery Driver pro systém Mac OS Obsah 3...5 Fiery

Více

Modul EPNO. Téma: Elektronické odesílání evidenčních listů přepravy nebezpečných odpadů

Modul EPNO. Téma: Elektronické odesílání evidenčních listů přepravy nebezpečných odpadů Modul EPNO Téma: Elektronické odesílání evidenčních listů přepravy nebezpečných odpadů Program: EVI 8 Vypracoval: Mgr. Tomáš Čejchan (oddělení Podpora) Revize: 07.03.2014 Tento dokument popisuje funkcionalitu

Více

MANUÁL MOBILNÍ APLIKACE GOLEM PRO OPERAČNÍ SYSTÉM ANDROID 4.X A VYŠŠÍ

MANUÁL MOBILNÍ APLIKACE GOLEM PRO OPERAČNÍ SYSTÉM ANDROID 4.X A VYŠŠÍ MANUÁL MOBILNÍ APLIKACE GOLEM PRO OPERAČNÍ SYSTÉM ANDROID 4.X A VYŠŠÍ 1 OBSAH 1.Popis... 3 2.Ovládání aplikace...3 3.Základní pojmy... 3 3.1.Karta...3 3.2.Čtečka...3 3.3.Skupina...3 3.4.Kalendář...3 3.5.Volný

Více

Spinelterminal. Terminálový program pro ladění aplikací s protokolem Spinel. 20. září 2005 w w w. p a p o u c h. c o m v.0.9.5.18

Spinelterminal. Terminálový program pro ladění aplikací s protokolem Spinel. 20. září 2005 w w w. p a p o u c h. c o m v.0.9.5.18 Terminálový program pro ladění aplikací s protokolem Spinel 20. září 2005 w w w. p a p o u c h. c o m v.0.9.5.18 Spinelterminal Katalogový list Vytvořen: 15.4.2004 Poslední aktualizace: 20.9.2005 10:34

Více

Nástroj WebMaker TXV 003 28.01 první vydání Únor 2009 změny vyhrazeny

Nástroj WebMaker TXV 003 28.01 první vydání Únor 2009 změny vyhrazeny Nástroj WebMaker TXV 003 28.01 první vydání Únor 2009 změny vyhrazeny 1 TXV 003 28.01 Historie změn Datum Vydání Popis změn Únor 2009 1 První verze (odpovídá stavu nástroje ve verzi 1.6.2) Obsah 1 Úvod...3

Více

MAWIS. Uživatelská dokumentace

MAWIS. Uživatelská dokumentace MAWIS Uživatelská dokumentace Verze 27-11-2008 OBSAH OBSAH... 2 1) O MAPOVÉM SERVERU... 3 2) POTŘEBNÁ NASTAVENÍ... 3 Hardwarové požadavky... 3 Softwarové požadavky... 3 Nastavení Internet Exploreru:...

Více

UZ modul VVISION poslední změna 1. 3. 2013

UZ modul VVISION poslední změna 1. 3. 2013 UZ modul VVISION poslední změna 1. 3. 2013 Obsah 1 Základní popis... - 2-1.1 Popis aplikace... - 2-1.2 Zdroje obrazových dat... - 2-1.3 Uložení dat... - 2-1.4 Funkcionalita... - 2-1.4.1 Základní soubor

Více

SMART GATE webové a aplikační ovládací rozhraní zařízení ESIM120

SMART GATE webové a aplikační ovládací rozhraní zařízení ESIM120 ALARM PRODEJ.CZ OFICIÁLNÍ DISTRIBUTOR VÝROBKŮ ELDES PRO ČESKOU REPUBLIKU UVÁDÍ INSTRUKTÁŽNÍ PREZENTACI SMART GATE webové a aplikační ovládací rozhraní zařízení ESIM120 ALARM PRODEJ.CZ je součástí CENTR

Více

Manuál administrátora FMS...2

Manuál administrátora FMS...2 Manuál administrátora Manuál administrátora FMS...2 Úvod... 2 Schéma aplikace Form Management System... 2 Úvod do správy FMS... 3 Správa uživatelů... 3 Práva uživatelů a skupin... 3 Zástupci... 4 Avíza

Více

Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů

Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů BM Software, Němčičky 84, 69107 Němčičky u Břeclavi Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů Tel: 519430765, Mobil: 608447546, e-mail: bmsoft@seznam.cz, web: http://www.dochazka.eu

Více

Interaktivní mapy ÚAP Uživatelská příručka

Interaktivní mapy ÚAP Uživatelská příručka Interaktivní mapy ÚAP Uživatelská příručka Verze: 1.0 Podpora: GEOREAL spol. s r.o. http://www.georeal.cz email: podpora@georeal.cz Hot-line: 373 733 456 Běhové prostředí: Microsoft Internet Explorer,

Více

1 of 14 14.12.2004 14:27

1 of 14 14.12.2004 14:27 1 of 14 14.12.2004 14:27 Popis systému EDOX je systém vyvinutý ve společnosti Evektor spol. s r.o. určený pro bezpečné sdílení technické dokumentace a dalších dokumentů. Systém je umístěn na webovém serveru

Více

Co je nového v SolidWorks Enterprise PDM 2009

Co je nového v SolidWorks Enterprise PDM 2009 Co je nového v SolidWorks Enterprise PDM 2009 Obsah Poznámky...4 1 Co je nového pro uživatele...5 Kusovníky...5 Kusovníky SolidWorks...5 Tabulky přířezů a kusovníky svařování...5 Položky vyloučené z kusovníku

Více

MANUÁL K OBSLUZE REDAKČNÍHO SYSTÉMU / wordpress

MANUÁL K OBSLUZE REDAKČNÍHO SYSTÉMU / wordpress MANUÁL K OBSLUZE REDAKČNÍHO SYSTÉMU / wordpress www.webdevel.cz Webdevel s.r.o. IČ 285 97 192 DIČ CZ28597192 W www.webdevel.cz E info@webdevel.cz Ostrava Obránců míru 863/7 703 00 Ostrava Vítkovice M 603

Více

Manuál k aplikaci SDO PILOT v.0.2

Manuál k aplikaci SDO PILOT v.0.2 Manuál k aplikaci SDO PILOT v.0.2 Základní informace o aplikaci Aplikace slouží pro zjednodušené vytváření dokumentů Souhrnů doporučených opatření pro Evropsky významné lokality. Vznikala přírustkovým

Více

Naučte se víc... Metodická příručka pro školy k aplikaci Microsoft Office Access 2007

Naučte se víc... Metodická příručka pro školy k aplikaci Microsoft Office Access 2007 Naučte se víc... Metodická příručka pro školy k aplikaci Microsoft Office Access 2007 Microsoft pro školství 1 Autoři: Jiří Chytil & Boris Chytil Metodická příručka pro školy k aplikaci Microsoft Office

Více

Základní ovládání aplikace

Základní ovládání aplikace Základní ovládání aplikace Základem ovládání aplikace je jednoduchý toolbar (panel nástrojů) ve spodní části obrazovky, který umožňuje přepínání mezi jednotlivými obrazovkami aplikace. Jsou zde zobrazeny

Více

VYTVÁŘENÍ OBSAHU KURZŮ

VYTVÁŘENÍ OBSAHU KURZŮ VYTVÁŘENÍ OBSAHU KURZŮ Mgr. Hana Rohrová Mgr. Linda Huzlíková Ing. Martina Husáková Fakulta informatiky a managementu Univerzity Hradec Králové Projekt je spolufinancován Evropským sociálním fondem a státním

Více

FTC08 instalační manuál k dotykovému panelu systému Foxys

FTC08 instalační manuál k dotykovému panelu systému Foxys FTC08 instalační manuál k dotykovému panelu systému Foxys Foxtron spol. s r.o. Jeseniova 1522/53 130 00 Praha 3 tel/fax: +420 274 772 527 E-mail: info@foxtron.cz www: http://www.foxtron.cz Verze dokumentu

Více

NOVÁ VERZE OBD A JEJÍ VYUŽÍVÁNÍ Ing. Martina Valášková

NOVÁ VERZE OBD A JEJÍ VYUŽÍVÁNÍ Ing. Martina Valášková NOVÁ VERZE OBD A JEJÍ VYUŽÍVÁNÍ Ing. Martina Valášková studijní materiál ke kurzu Odborné publikování, citační etika a autorské právo s podporou ICT Fakulta informatiky a managementu Univerzity Hradec

Více

TouchGuard Online pochůzkový systém

TouchGuard Online pochůzkový systém TouchGuard Online pochůzkový systém Uživatelský manuál TTC TELEKOMUNIKACE, s.r.o. Třebohostická 987/5 100 00 Praha 10 tel.: 234 052 111 fax.: 234 052 999 e-mail: ttc@ttc.cz http://www.ttc-telekomunikace.cz

Více

Kerio Operator. Kerio Technologies

Kerio Operator. Kerio Technologies Kerio Operator Příručka uživatele Kerio Technologies 2011 Kerio Technologies s.r.o. Všechna práva vyhrazena. Tento manuál popisuje produkt: Kerio Operator ve verzi 1.1. Změny vyhrazeny. Aktuální verzi

Více

Naučit se, jak co nejsnadněji přejít od verze TopoLu pro Windows k verzi TopoL xt. Cílem není vysvětlení všech možností programu.

Naučit se, jak co nejsnadněji přejít od verze TopoLu pro Windows k verzi TopoL xt. Cílem není vysvětlení všech možností programu. Školení programu TopoL xt Přechod na TopoL xt z programu TopoL pro Windows Cíl: Obsah: Naučit se, jak co nejsnadněji přejít od verze TopoLu pro Windows k verzi TopoL xt. Cílem není vysvětlení všech možností

Více

LuxRiot uživatelský manuál verze 1.6.12. Uživatelský manuál Verze 1.6.12. -1-2008, Stasa s.r.o.,pokorného 14, 190 00, PRAHA

LuxRiot uživatelský manuál verze 1.6.12. Uživatelský manuál Verze 1.6.12. -1-2008, Stasa s.r.o.,pokorného 14, 190 00, PRAHA Uživatelský manuál Verze 1.6.12-1- 2008, Stasa s.r.o.,pokorného 14, 190 00, PRAHA LuxRiot je softwarový balík, určený pro sledování a ukládání dat z kamer. Umožňuje přijímat data z IP kamer a video serverů

Více

PŘÍRODOVĚDECKÁ FAKULTA UNIVERZITY PALACKÉHO KATEDRA INFORMATIKY BAKALÁŘSKÁ PRÁCE. Vytváření a evidence smluv. 2012 Petr Čulík

PŘÍRODOVĚDECKÁ FAKULTA UNIVERZITY PALACKÉHO KATEDRA INFORMATIKY BAKALÁŘSKÁ PRÁCE. Vytváření a evidence smluv. 2012 Petr Čulík PŘÍRODOVĚDECKÁ FAKULTA UNIVERZITY PALACKÉHO KATEDRA INFORMATIKY BAKALÁŘSKÁ PRÁCE Vytváření a evidence smluv 2012 Petr Čulík Anotace Aplikace slouží uživateli jako nástroj pro vytváření a evidenci jednorázových,

Více

VZDĚLÁVACÍ MATERIÁL III/2

VZDĚLÁVACÍ MATERIÁL III/2 VZDĚLÁVACÍ MATERIÁL III/2 Vy_32_inovace_005_Pl7 Vzdělávací oblast: Vzdělávací obor (okruh): Vyučovací předmět: Téma: Očekávaný výstup: Klíčová slova: Informační a komunikační technologie Informatika Informatika

Více

Metodika Portálu pohledávek ve vztahu k uživateli

Metodika Portálu pohledávek ve vztahu k uživateli Metodika Portálu pohledávek ve vztahu k uživateli Obsah Úvod 1. Základní vlastnosti a pojmy 1.1. Ikony 1.2. Vaše první přihlášení do aplikace 1.3. Přístupové údaje 2. Popis práce v aplikaci portálu pohledávek

Více

Fotogalerie pro redakční systém Marwel Obscura v. 2.0

Fotogalerie pro redakční systém Marwel Obscura v. 2.0 Fotogalerie pro redakční systém Marwel Obscura v. 2.0 postupy a doporučení pro práci redaktorů verze manuálu: 1.1 QCM, s. r. o., březen 2011 Podpora: e-mail: podpora@qcm.cz tel.: +420 538 702 705 Obsah

Více

Příručka pro schvalovatele témat

Příručka pro schvalovatele témat I N T E R N E T O V Ý I N F O R M A N Í S Y S T É M P R O J E D N O T N Á Z A D Á N Í Z Á V R E N Ý C H Z K O U Š E K N á r o d n í ú s t a v p r o v z d l á v á n í Příručka pro schvalovatele témat Schvalovatelé

Více

RŽP D nová edice. Obsah. Základy práce v systému POS

RŽP D nová edice. Obsah. Základy práce v systému POS Základy práce v systému POS zpracovala: vera.dzurekova@uniqa.cz RŽP D nová edice Obsah Popis základní obrazovky systému POS... 2 RŽPD - nová edice... 4 Základní údaje... 4 Pojištěné osoby a jejich pojistná

Více

ESTATIX INFORMAČNÍ SYSTÉM REALITNÍCH KANCELÁŘÍ UŽIVATELSKÁ PŘÍRUČKA UŽIVATELSKÁ PŘÍRUČKA STRANA 1 / 23

ESTATIX INFORMAČNÍ SYSTÉM REALITNÍCH KANCELÁŘÍ UŽIVATELSKÁ PŘÍRUČKA UŽIVATELSKÁ PŘÍRUČKA STRANA 1 / 23 ESTATIX INFORMAČNÍ SYSTÉM REALITNÍCH KANCELÁŘÍ UŽIVATELSKÁ PŘÍRUČKA STRANA 1 / 23 OBSAH 1 Zabezpečení systému... 3 1.1 Přístup do systému... 3 1.2 První přihlášení... 3 1.3 Heslo nefunguje nebo jej uživatel

Více

Rámcový manuál pro práci s programem TopoL pro Windows

Rámcový manuál pro práci s programem TopoL pro Windows Rámcový manuál pro práci s programem TopoL pro Windows Příkazy v nabídce Předmět Volba rastru rychlá klávesa F4 Příkaz otevře vybraný rastr; tj. zobrazí ho v předmětu zájmu. Po vyvolání příkazu se objeví

Více

Dodatek k manuálu programu CastIS v. 2008

Dodatek k manuálu programu CastIS v. 2008 Dodatek k manuálu programu CastIS v. 2008 update 2011 ZE Dispozice objektu - umísťováni předmětů ZE hromadně až do úrovně skříně a regálu V dosavadních možnostech programu CastIS bylo možné v modulu Dispozice

Více

Uživatelská příručka Evidence příchozí a odchozí pošty a elektronický archiv. V prostředí společnosti. Pražská vodohospodářská společnost a.s.

Uživatelská příručka Evidence příchozí a odchozí pošty a elektronický archiv. V prostředí společnosti. Pražská vodohospodářská společnost a.s. Uživatelská příručka Evidence příchozí a odchozí pošty a elektronický archiv V prostředí společnosti Pražská vodohospodářská společnost a.s. Obsah 1. ÚVOD... 5 2. PROSTŘEDÍ WORKSPACE... 5 2.1 TECHNOLOGIE

Více

Filr 2.0 Uživatelská příručka k aplikaci Filr Web. Únor 2016

Filr 2.0 Uživatelská příručka k aplikaci Filr Web. Únor 2016 Filr 2.0 Uživatelská příručka k aplikaci Filr Web Únor 2016 Právní vyrozumění Informace o právních upozorněních, ochranných známkách, prohlášeních o omezení odpovědnosti, zárukách, omezeních exportu a

Více

M I S Y S - W E B. Intranet řešení systému MISYS. Verze 9.00. Příručka uživatele

M I S Y S - W E B. Intranet řešení systému MISYS. Verze 9.00. Příručka uživatele M I S Y S - W E B Intranet řešení systému MISYS Verze 9.00 Příručka uživatele GEPRO s.r.o. Září 2008 Copyright GEPRO s.r.o. 2008 Ochranné známky GEPRO spol. s r.o. KOKEŠ, MISYS Ochranné známky Microsoft

Více

UŽIVATELSKÁ PŘÍRUČKA PRO IZR NA PORTÁLU FARMÁŘE - HLÁŠENÍ POHYBŮ A OBJEDNÁVKY UZ

UŽIVATELSKÁ PŘÍRUČKA PRO IZR NA PORTÁLU FARMÁŘE - HLÁŠENÍ POHYBŮ A OBJEDNÁVKY UZ UŽIVATELSKÁ PŘÍRUČKA PRO IZR NA PORTÁLU FARMÁŘE - HLÁŠENÍ POHYBŮ A OBJEDNÁVKY UZ Autor: Aquasoft, spol. s r. o. Projekt: Integrovaný zemědělský registr Poslední aktualizace: 5.12.2014 Jméno souboru: IZR-PFHLAS_142205

Více

Databázový systém Matylda

Databázový systém Matylda Databázový systém Matylda Návrh softwarového projektu Vývojový tým Předpokládaný počet řešitelů: 5 Vedoucí: Mgr. Martin Nečaský Ph.D. Motivace V současné době se mnoho nákupů odehrává v internetových obchodech.

Více

Ostatní portálové aplikace

Ostatní portálové aplikace Univerzitní informační systém Slovenská zemědělská univerzita v Nitře Ostatní portálové aplikace Svazek 9 Verze: 1.20 Datum: 10. března 2016 Autor: Jitka Šedá, Martin Tyllich Obsah Seznam obrázků 5 1

Více

DUM 01 téma: Obecné vlastnosti tabulkového editoru, rozsah, zápis do buňky, klávesové zkratky

DUM 01 téma: Obecné vlastnosti tabulkového editoru, rozsah, zápis do buňky, klávesové zkratky DUM 01 téma: Obecné vlastnosti tabulkového editoru, rozsah, zápis do buňky, klávesové zkratky ze sady: 02 tematický okruh sady: Tabulkový editor ze šablony: 07 KANCELÁŘSKÝ SOFTWARE určeno pro: 1-4. ročník

Více

Workmonitor. Servisní návod. 24. června 2014 w w w. p a p o u c h. c o m

Workmonitor. Servisní návod. 24. června 2014 w w w. p a p o u c h. c o m Servisní návod 24. června 2014 w w w. p a p o u c h. c o m Workmonitor Katalogový list Vytvořen: 18.5.2009 Poslední aktualizace: 24.6 2014 09:20 Počet stran: 11 2014 Adresa: Strašnická 3164/1a 102 00 Praha

Více

Manuál aplikace Inkaso pohledávek

Manuál aplikace Inkaso pohledávek Manuál aplikace Inkaso pohledávek Obsah Manuál aplikace Inkaso pohledávek... 1 Obsah... 1 Úvod... 4 Podpora... 4 Moduly aplikace... 5 Nastavení Internet Exploreru IE 8 a IE 9... 5 Volby na přihlašovací

Více

PROGRAM AZA Control návod k použití

PROGRAM AZA Control návod k použití PROGRAM AZA Control návod k použití AZA Control je uživatelský program určený ke správě přístupových práv, archivaci systémových událostí a konfiguraci elektromotorických zámků CERBERIUS pracujících v

Více

UŽIVATELSKÁ PŘÍRUČKA INSTRUKTORE

UŽIVATELSKÁ PŘÍRUČKA INSTRUKTORE INSTRUKTORE ÚVOD Vážený instruktore, rádi bychom vám poděkovali za stažení této uživatelské příručky. Pokud máte nějaké dotazy, kontaktujte prosím klíčového uživatele aplikace Ephorus ve vašem vzdělávacím

Více

Uživatelský manuál na obsluhu mobilní aplikace CMOB

Uživatelský manuál na obsluhu mobilní aplikace CMOB Uživatelský manuál na obsluhu mobilní aplikace CMOB 1 Obsah 1. Popis aplikace... 3 2. Instalace aplikace na zařízení... 3 3. První spuštění aplikace... 3 4. Úvodní obrazovka aplikace... 3 5. Sekce kamer...

Více

Vzdělávání v egoncentru ORP Louny

Vzdělávání v egoncentru ORP Louny Zpracováno v rámci projektu č. CZ.1.04/4.1.00/40.00067 Vzdělávání v egoncentru ORP Louny Město Louny Obsah 1. Databáze... 4 2. Třídění pomocí filtrů... 5 3. Ukotvení a uvolnění příček... 6 3.1 Ukotvení

Více

Fiery JobMaster-Fiery Impose-Fiery Compose

Fiery JobMaster-Fiery Impose-Fiery Compose Fiery JobMaster-Fiery Impose-Fiery Compose 2014 Electronics For Imaging. Informace obsažené v této publikaci jsou zahrnuty v Právním upozornění pro tento produkt. 30 června 2014 Obsah 3 Obsah Fiery JobMaster-Fiery

Více

Svaz chovatelů holštýnského skotu ČR, o.s. MATING. Prý pro nás na webu udělali nějakou seznamku?! ver. 2.0

Svaz chovatelů holštýnského skotu ČR, o.s. MATING. Prý pro nás na webu udělali nějakou seznamku?! ver. 2.0 Svaz chovatelů holštýnského skotu ČR, o.s. MATING MANUÁL ONLINE APLIKACE Prý pro nás na webu udělali nějakou seznamku?! ver. 2.0 Mating - internetový připařovací program Vážení uživatelé prohlížeče plemenic,

Více

Elektronická spisová služba

Elektronická spisová služba Uživatelská příručka Vytvořeno dne: 17.5.2012 Aktualizováno: 28.11.2014 2014, a.s. Obsah 1. O aplikaci... 4 1.1. 2. Obecný postup práce s Elektronickou spisovou službou... 5 2.1. Přihlášení... 5 2.2. Uspořádání

Více

MAPOVÉ OKNO GSWEB. Nápověda. Pohyb v mapovém okně Výběr v mapovém okně. Panel Ovládání Panel Vrstvy. Tisk Přehledová mapa Redlining Přihlásit jako

MAPOVÉ OKNO GSWEB. Nápověda. Pohyb v mapovém okně Výběr v mapovém okně. Panel Ovládání Panel Vrstvy. Tisk Přehledová mapa Redlining Přihlásit jako GSWEB Nápověda 1. Mapové okno Pohyb v mapovém okně Výběr v mapovém okně 2. Ovládací panel a panel vrstev Panel Ovládání Panel Vrstvy 3. GSWeb - roletové menu Tisk Přehledová mapa Redlining Přihlásit jako

Více

Revit link. Propojení mezi Scia Engineer a Revit structure

Revit link. Propojení mezi Scia Engineer a Revit structure Propojení mezi Scia Engineer a Revit structure Tento dokument je určen pouze uživatelům produktů firmy SCIA s platnou licencí pro informační účely a je poskytován "tak jak je", to je bez jakýchkoliv záruk,

Více

Zabezpečení Uživatelská příručka

Zabezpečení Uživatelská příručka Zabezpečení Uživatelská příručka Copyright 2008 Hewlett-Packard Development Company, L.P. Microsoft a Windows jsou registrované ochranné známky společnosti Microsoft Corporation v USA. Informace uvedené

Více

Obsah. Položkování 1: Prefix dřívějších osamocených dílů se zachovává...23 Položkování 2: Editace předběžných čísel...23

Obsah. Položkování 1: Prefix dřívějších osamocených dílů se zachovává...23 Položkování 2: Editace předběžných čísel...23 Obsah VÍTEJTE V ADVANCE STEEL 2013, ČÁSTÍ ŘEŠENÍ GRAITEC BIM... 5 ADVANCE CAD DOSTUPNÁ 64BITOVÁ PLATFORMA... 6 VYLEPŠENÍ PLATFORMY ADVANCE CAD 2013... 7 NOVÁ PALETA NÁSTROJŮ... 8 MODELOVÁNÍ... 9 Modelování

Více

CTUGuide (XXX-KOS) D1

CTUGuide (XXX-KOS) D1 CTUGuide (XXX-KOS) D1 Verze: 1.0 Předmět: PDA Mentor: Zdeněk Míkovec Autor: Petr Tarant, Martin Štajner, Petr Husák Datum: 14. 02. 2013 Obsah CTUGUIDE verze 1.0 1. Úvod... 3 1.1. Úvod do problematiky...

Více

Implementovaný webový server HP LaserJet M9040/M9050 MFP Uživatelská příručka

Implementovaný webový server HP LaserJet M9040/M9050 MFP Uživatelská příručka Implementovaný webový server HP LaserJet M9040/M9050 MFP Uživatelská příručka Implementovaný webový server HP LaserJet M9040/M9050 MFP Uživatelská příručka Autorská práva a záruka 2007 Copyright Hewlett-Packard

Více

První přihlášení do datové schránky krok za krokem

První přihlášení do datové schránky krok za krokem První přihlášení do datové schránky krok za krokem Dostali jste do rukou přístupové údaje ke vstupu do Vaší datové schránky a nevíte, kde začít? Stačí pět základních kroků, aby Vaše datová schránka byla

Více

Uživatelský manuál. A3600 DL ( Data Download)

Uživatelský manuál. A3600 DL ( Data Download) Uživatelský manuál A3600 DL ( Data Download) Aplikace : Jednoduchý program pro přenášení dat z on line monitorovacího systému A3600 Export měřených statických dat do souboru Zobrazení grafů naměřených

Více

Obsah. Seznam možných testů. Termíny úkolů

Obsah. Seznam možných testů. Termíny úkolů Obsah Přihlášení do aplikace Pracovní plocha Obecné nastavení Nastavení programu Aktuálně připojení uživatelé Obsah programu Uživatelé systému LMS Unifor Uživatel Seznam možných rolí pro aplikaci Tutor

Více

Program Montážky manuál uživatele

Program Montážky manuál uživatele Program Montážky manuál uživatele -1- v 1.0 Obsah 1. Úvod... 3 2. Technické informace... 3 2.1. Systémové požadavky... 3 2.2. Instalace programu... 3 2.3. Zkušební verze programu... 3 2.4. Přechod na plnou

Více

E-ZAK, verze M-2 jednoduchý elektronický nástroj pro veřejné zakázky

E-ZAK, verze M-2 jednoduchý elektronický nástroj pro veřejné zakázky E-ZAK, verze M-2 jednoduchý elektronický nástroj pro veřejné zakázky uživatelská příručka pro zadavatele, verze 1.2 2008 QCM, s.r.o. Obsah Úvod......5 Požadavky na provoz......6 Přihlášení......6 Odhlášení......7

Více

MAPOVÁNÍ BIOTOPŮ BIOTOP ARCGIS SERVER

MAPOVÁNÍ BIOTOPŮ BIOTOP ARCGIS SERVER MAPOVÁNÍ BIOTOPŮ Aplikace Mapování biotopů je určená pro on-line aktualizaci vrstvy mapování biotopů 1) (dále jen VMB) pořízené v létech 2001 až 2004 pro celé území ČR. Aktualizace byla zahájena v roce

Více

WiFiS Uživatelská příručka Obsah

WiFiS Uživatelská příručka Obsah WiFiS Uživatelská příručka Obsah Nastavení aplikace Popis jednotlivých číselníků Agenda ISP internet service provider Obecné Nastavení Nastavení jednotlivých číselníků Skupiny číselníku Agenda, ISP a Obecné

Více

UŽIVATELSKÁ PŘÍRUČKA PRO SLUŽBU INTERNETBANKING PPF banky a.s.

UŽIVATELSKÁ PŘÍRUČKA PRO SLUŽBU INTERNETBANKING PPF banky a.s. UŽIVATELSKÁ PŘÍRUČKA PRO SLUŽBU INTERNETBANKING PPF banky a.s. Část I: Všeobecné informace, přihlášení do Internetbankingu, nastavení a Autorizace příkazů a žádostí pro Banku Obsah: I. Všeobecné informace...

Více

Statistica, kdo je kdo?

Statistica, kdo je kdo? Statistica, kdo je kdo? Newsletter Statistica ACADEMY Téma: Typy instalací Typ článku: Teorie Někteří z vás používají univerzitní licence, někteří síťové, podnikové atd. V tomto článku Vám představíme,

Více

Počítačová bezpečnost Aktualizace OS a aplikačních programů Firewall a další bezpečnostní nástroje

Počítačová bezpečnost Aktualizace OS a aplikačních programů Firewall a další bezpečnostní nástroje Počítačová bezpečnost aktualizace operačního systému a aplikačních programů firewall a další bezpečnostní nástroje počítačové viry a červy, spyware metody útoků přes webové stránky a elektronickou poštu

Více

Program pro flexibilní tvorbu evidencí. VIKLAN - Evidence. Uživatelská příručka. pro seznámení se základními možnostmi programu

Program pro flexibilní tvorbu evidencí. VIKLAN - Evidence. Uživatelská příručka. pro seznámení se základními možnostmi programu Program pro flexibilní tvorbu evidencí VIKLAN - Evidence Uživatelská příručka pro seznámení se základními možnostmi programu Vlastimil Kubínek, Ing. Josef Spilka VIKLAN - Evidence Verse 1.11.8.1 Copyright

Více

Metodická příručka pro učitele. InspIS SET modul školní testování

Metodická příručka pro učitele. InspIS SET modul školní testování Metodická příručka pro učitele InspIS SET modul školní testování Tato Metodická příručka pro učitele byla zpracována v rámci projektu Národní systém inspekčního hodnocení vzdělávací soustavy v České republice

Více

Uživatelská příručka

Uživatelská příručka Uživatelská příručka PC výkaznictví JASU (program pro zpracování účetního výkaznictví) březen 2012 Dodavatel: MÚZO Praha s.r.o. Politických vězňů 15 P.O.Box 36 111 21 Praha 1 telefon: 224 091 619 fax:

Více

Fiery Driver Configurator

Fiery Driver Configurator 2015 Electronics For Imaging, Inc. Informace obsažené v této publikaci jsou zahrnuty v Právní oznámení pro tento produkt. 16. listopadu 2015 Obsah 3 Obsah Fiery Driver Configurator...5 Systémové požadavky...5

Více

Ostatní portálové aplikace

Ostatní portálové aplikace Univerzitní informační systém Panevropská vysoká škola Ostatní portálové aplikace Svazek 9 Verze: 1.20 Datum: 10. března 2016 Autor: Jitka Šedá, Martin Tyllich Obsah Seznam obrázků 5 1 Helpdesk pro UIS

Více

CADKON/TZB verze 2007.1

CADKON/TZB verze 2007.1 Stránka č. 1 z 12 Pospis propojení programů CADKON/TZB a PROTECH (TZ, DIMOSW) CADKON/TZB verze 2007.1 Výpočet tepelných ztrát Rozmístění otopných těles Vkládání těles z databáze PROTECHu Vykreslení půdorysných

Více

Přehled verzí aplikace WinTechnol

Přehled verzí aplikace WinTechnol Přehled verzí aplikace WinTechnol Verze 2.0.16 5. 2. 2009 Opravena chyba, která znemožňovala ladění s DOS verzemi systému a WinCNC revize menší než 637. Opraveno nesprávné ukládání informace o aktuální

Více

Office 2013. podrobný průvodce. Tomáš Šimek

Office 2013. podrobný průvodce. Tomáš Šimek Office 2013 podrobný průvodce Tomáš Šimek Seznámení se společnými postupy při práci s dokumenty Office Popis základních a pokročilejších postupů při práci s Wordem, Excelem, PowerPointem a OneNote Možnosti

Více

VAR-NET INTEGRAL Manuál správce VNI 5.1 VAR-NET INTEGRAL. verze 0.2. Manuál správce VNI 5.1

VAR-NET INTEGRAL Manuál správce VNI 5.1 VAR-NET INTEGRAL. verze 0.2. Manuál správce VNI 5.1 Manuál správce VNI 5.1 verze 0.2 Manuál správce VNI 5.1 VARIANT plus, spol. s.r.o., U Obůrky 5, 674 01 TŘEBÍČ, tel.: 565 659 600 technická linka 565 659 655 (pracovní doba 7:30 15:00) www.variant.cz isb@variant.cz

Více

Koordinační středisko pro resortní zdravotnické informační systémy

Koordinační středisko pro resortní zdravotnické informační systémy Aplikace pro Národní onkologický registr na KSRZIS Koordinační středisko pro resortní zdravotnické informační systémy Národní onkologický registr elektronický formulář s použitím Uživatelská příručka Stav

Více

Elektronická monitorovací zpráva 1.4 ZLEPŠENÍ PODMÍNEK PRO VZDĚLÁVÁNÍ NA ZÁKLADNÍCH ŠKOLÁCH OPERAČNÍHO PROGRAMU VZDĚLÁVÁNÍ PRO KONKURENCESCHOPNOST

Elektronická monitorovací zpráva 1.4 ZLEPŠENÍ PODMÍNEK PRO VZDĚLÁVÁNÍ NA ZÁKLADNÍCH ŠKOLÁCH OPERAČNÍHO PROGRAMU VZDĚLÁVÁNÍ PRO KONKURENCESCHOPNOST Elektronická monitorovací zpráva 1.4 ZLEPŠENÍ PODMÍNEK PRO VZDĚLÁVÁNÍ NA ZÁKLADNÍCH ŠKOLÁCH OPERAČNÍHO PROGRAMU VZDĚLÁVÁNÍ PRO KONKURENCESCHOPNOST 1. Obecná pravidla aplikace Benefit7... 3 1.1 Přístup

Více

Funkce Chytrý dotyk. verze 1.4. A-61629_cs

Funkce Chytrý dotyk. verze 1.4. A-61629_cs Funkce Chytrý dotyk verze 1.4 A-61629_cs Používání funkce chytrého dotyku Obsah Přehled... 1 Spuštění funkce chytrého dotyku... 2 Používání funkce chytrého dotyku s výchozími čísly funkcí a předem definovanými

Více

Veřejné. Aplikace EP2W. Uživatelská příručka pro externího uživatele

Veřejné. Aplikace EP2W. Uživatelská příručka pro externího uživatele Aplikace EP2W Uživatelská příručka pro externího uživatele Verze: 1.04 Datum: 14.8.2012 Upozornění V dokumentu bylo použito názvů firem a produktů, které mohou být chráněny patentovými a autorskými právy

Více

- doplnění dotazu před provedením výmazu dlaždice nebo všech dlaždic

- doplnění dotazu před provedením výmazu dlaždice nebo všech dlaždic V01.35-24 14.02.2015 - první uvolněná verze programu V01.35-25 15.02.2015 - doplnění dotazu před provedením výmazu dlaždice nebo všech dlaždic - po stisku pravého tlačítka myši s ukazatelem nad dlaždicí

Více

Acronis Backup Advanced Version 11.7

Acronis Backup Advanced Version 11.7 Acronis Backup Advanced Version 11.7 VZTAHUJE SE NA NÁSLEDUJÍCÍ PRODUKTY: Advanced pro Windows Server Advanced pro PC Pro Windows Server Essentials ÚVODNÍ PŘÍRUČKA Prohlášení o autorských právech Copyright

Více

Správa online kurzů v moodlu na příkladu e-learningové platformy Vodní hospodářství

Správa online kurzů v moodlu na příkladu e-learningové platformy Vodní hospodářství Projekt Nové cesty pro ekologickou výchovu v Sasku a Česku Správa online kurzů v moodlu na příkladu e-learningové platformy Vodní hospodářství Vypracováno: Datum: 15.02.2013 Zpracoval: Dipl.-Ing. F. Jakobs

Více

Aplikace Fiery pro tvorbu finálních výtisků v4.8

Aplikace Fiery pro tvorbu finálních výtisků v4.8 Aplikace Fiery pro tvorbu finálních výtisků v4.8 2016 Electronics For Imaging, Inc. Informace obsažené v této publikaci jsou zahrnuty v Právní oznámení pro tento produkt. 14. ledna 2016 Obsah 3 Obsah Fiery

Více

MapleCloud a jeho použ ití. Vladimír Žák

MapleCloud a jeho použ ití. Vladimír Žák MapleCloud a jeho použ ití Vladimír Žák Brno, 2015 Obsah 1 Úvod... 4 2 Novinky v MapleCloud pro Maple 2015... 5 3 MapleCloud a registrace... 6 4 Použití MapleCloud přímo z Maple 2015... 7 4.1 Popis jednotlivých

Více

Generování žádostí o kvalifikovaný certifikát a instalace certifikátu Uživatelská příručka pro prohlížeč Internet Explorer

Generování žádostí o kvalifikovaný certifikát a instalace certifikátu Uživatelská příručka pro prohlížeč Internet Explorer Generování žádostí o kvalifikovaný certifikát a instalace certifikátu Uživatelská příručka pro prohlížeč Internet Explorer 1 První certifikační autorita, a.s. 8.9.2011 Obsah 1. Úvod... 3 2. Požadavky na

Více

2 Popis softwaru Administrative Management Center

2 Popis softwaru Administrative Management Center Testovací protokol USB token ikey 4000 1 Úvod 1.1 Testovaný produkt Hardware: USB token ikey 4000 Software: Administrative Management Center 7.0 Service Pack 8 SafeNet Borderless Security 7.0 Service Pack

Více

popis funkcí a nastavení (verze 2. 8) 2010-2015 MILAN PASTOR DIS., ING. MICHAL KOPECKÝ

popis funkcí a nastavení (verze 2. 8) 2010-2015 MILAN PASTOR DIS., ING. MICHAL KOPECKÝ 2010-2015 popis funkcí a nastavení (verze 2. 8) MILAN PASTOR DIS., ING. MICHAL KOPECKÝ FIRMADAT S.R.O. Havlíčkova 1280,765 02 Otrokovice, tel.: 571 112 089 Obsah 1. Nastavení... 2 1.1. První přihlášení...

Více

Obsah. Seznámení s prostředím Excelu. Poděkování 25 O přiloženém CD 26 Co je na CD 26 Použití CD 26 Systémové požadavky 26 Podpora 27

Obsah. Seznámení s prostředím Excelu. Poděkování 25 O přiloženém CD 26 Co je na CD 26 Použití CD 26 Systémové požadavky 26 Podpora 27 Obsah Poděkování 25 O přiloženém CD 26 Co je na CD 26 Použití CD 26 Systémové požadavky 26 Podpora 27 Konvence použité v této knize 28 Textové konvence 28 Grafické konvence 28 ČÁST 1 Seznámení s prostředím

Více

Návod na použití prezentační techniky

Návod na použití prezentační techniky Laboratorní centrum Fakulty technologické Návod na použití prezentační techniky Střední posluchárna č. 113 Před použitím prezentační techniky pročtěte tento návod ApS Brno s.r.o., divize projekční techniky

Více

Modul ročních zpráv o výsledcích finančních kontrol

Modul ročních zpráv o výsledcích finančních kontrol Ministerstvo financí Odbor 47 Centrální harmonizační jednotka pro finanční kontroly Informační systém finanční kontroly ve veřejné správě Modul ročních zpráv o výsledcích finančních kontrol Prosinec 2015

Více

Analýza dat na PC I.

Analýza dat na PC I. Lékařská a Přírodovědecká fakulta, Masarykova univerzita Analýza dat na PC I. Základy programu STATISTICA IBA výuka 2008/2009 StatSoft, Inc., http://www.statsoft.com/, http://www.statsoft.cz Verze pro

Více

Připojení systému A3600 k aplikaci DDS2000

Připojení systému A3600 k aplikaci DDS2000 " Uživatelský manuál Připojení systému A3600 k aplikaci DDS2000 Aplikace :! Přenos a archivace dat naměřených systémem A3600 z COMPACT FLASH karty! Formátování nebo mazání dat z COMPACT FLASH karty! Tvorba

Více

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS 1. 2. 3. 4. 5. 6. 7. 8. 9. Instalace Oracle verze 11.02. 64 bit... 2 Instalace Listeneru... 8 Vytvoření instance databáze... 10 Úprava konfigurace

Více

UŽIVATELSKÁ PŘÍRUČKA Import dat do Pohody Firmadat, s.r.o. 2015

UŽIVATELSKÁ PŘÍRUČKA Import dat do Pohody Firmadat, s.r.o. 2015 UŽIVATELSKÁ PŘÍRUČKA Import dat do Pohody Firmadat, s.r.o. 2015-1 - I. Popis funkcí Modul Import dat do Pohody je určený uživatelům ES Pohoda a podporuje všechny její verze, tedy MDB, SQL i E1. Zpracovává

Více

Manuál k užívání aplikace Monitoringrejstriku.cz

Manuál k užívání aplikace Monitoringrejstriku.cz Manuál k užívání aplikace Monitoringrejstriku.cz Verze aplikace 2.0, říjen 2015 Copyright 2014, Insolvence 2008, a.s. Omezující podmínky pro zveřejnění, poskytnutí údajů: Tento dokument obsahuje informace

Více