Skype är ett jättebra program för att ringa gratis. Ingen tvekan om det.
Varför är det då en säkerhetsrisk? Vi har en policy att instant messenging mjukvaror inte är tillåtna. I och med att inte alla användare tillhör en active directory domän så har vi inte en group policy som automatiskt hindrar installation av klienten. Finns klienten på nätet och är aktiv så går det vad vitt jag vet inte att hindra den från att kommunicera med internet. Kan den komma ut så kan andra komma in (förutsatt. Att någon svarar).
Det går även att skicka filer via Skype.
Det som är intressant med Skype om man gämför med andra mjukvaror är att sessioner går att starta utifrån fastän brandväggen inte släpper in någon trafik.
Skype säger att deras teknik bygger på P2P men jag skulle vilja påstå att det är en Client -> Serverlösning där servern på något magiskt sätt är dynamisk inom P2P tänket.
Det måste väl vara så att min skype klient anmäler sig på P2P nätet (innifrån och ut via port 80?) och när sedan någon försöker ringa till mig på mitt privata nät så pollar min klient den oskyddade dynamiska servern och denna sedan relayar trafiken till min klient. Det är det enda sättet jag kan tänka mig att det fungerar om båda klienterna som ringer till varandra sitter bakom en brandvägg som inte tillåter inkommande trafik.
Korregera mig mer än gärna här ?!
Fråga 1) Hur hindrar man skype trafik innifrån och ut genom brandväggen ?
Fråga 2) Hur hindrar man skype trafik initierad utifrån (från internet).
Fråga 3) Hur fungerar det rent tekniskt.
Fråga 4) Vad händer om alla datorer installerar brandväggar som inte tillåter inkommande trafik. Vilka relayar då samtalen via skype? Tanken är väl att det ska vara ett helt serverlöst system?
Fråga 5) Är Skype = SkyNet (terminator)? *LOL*
Fråga 6) Är det möjligt att enbart tillåta skype på ett slutet WAN? (slutet = brandväggskyddat)
Inte ett realistiskt senario. Men som jag ser det så slutar Skype nätverket att fungera. Det bygger på att routbara noder kan realya trafiken mellan tex två NAT skyddade klienter.
JA. I alla fall i skynet version 0.1. ha ha...
Nej. Inte om du vill tillåta samma klienter att surfa internet via port 80.
Jag blir lite orolig faktiskt. I och med att du accepterar EULA avtalet (det gör du genom att installera produkten) så godkänner du att Skype får installera tredjepartsprodukter på din dator.
I och med att de själva har skapat hela kedjan, klienten (som lyssnar och exekverar inkommande trafik), protokollet, krypteringen, supernoderna och servrarna så har de faktiskt möjligheten att göra mycket bus.
Teoretiskt sätt så borde det vara fullt möjligt att installera spionprogram utan att användaren märker det alls. Att du har en brandvägg är irrelevant och hjälper inte alls.
Tar men ett extremt exempel så kan de formatera om din hårddisk.
Nu tror jag inte att Skype är ett företag som kommer missbruka sin position men man ska komma ihåg att Skype kommer från samma person som skapade Kazaa som är känt för att installera Spyware och skit.
Det som skiljer Skype.exe från andra applikationer som jag stött på är att Skype är mycket effektiv på att slinka igenom NAT brandväggar.
Ju mer jag tänker på det är Skype som en trojan med en medföljande EULA. ;)
Citat från EULA:
... The skype software and services may be incorporated into, and may incorporate, technology, software and services owned and controlled by third parties. ...