The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Релиз web-браузера Chrome 72, opennews (??), 30-Янв-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


41. "Релиз web-браузера Chrome 72"  –3 +/
Сообщение от Аноним84701 (ok), 30-Янв-19, 15:07 
> Незащищённый кривой устаревший протокол. Давно пора его изничтожить.

Раз незащищенный, то наверное вам не составит труда взломать?
ftp://ftp.ca.debian.org/debian/dists/Debian8.11/Release
ftp://ftp.ca.debian.org/debian/dists/Debian8.11/Release.gpg
ftp://ftp.uni-stuttgart.de/debian-cd/current/amd64/iso-cd/SH...
ftp://ftp.uni-stuttgart.de/debian-cd/current/amd64/iso-cd/SH...


Ответить | Правка | Наверх | Cообщить модератору

50. "Релиз web-браузера Chrome 72"  –2 +/
Сообщение от Аноним (62), 30-Янв-19, 15:23 
> ftp://ftp.ca.debian.org/debian/dists/Debian8.11/Release

Дебиан, побив себя пяткой в грудь как у них всё защищено подписями, уже oбocpaлся с http:

https://www.opennet.ru/opennews/art.shtml?num=50007

ftp подвержен той же проблеме.

> ftp://ftp.uni-stuttgart.de/debian-cd/current/amd64/iso-cd/SH...

Во-первых, контрольные суммы iso'шек сверяют только параноики.
Во-вторых, SHA256SUMS подменяются вместе с iso'шкой.

Я знаю одну открытую AP в Москве которая в http налету добавляет майнеры в скачиваемые .exe'шники, в т.ч. в .zip'ах. Думаю, ftp она тоже умеет.

Ответить | Правка | Наверх | Cообщить модератору

60. "Релиз web-браузера Chrome 72"  –1 +/
Сообщение от Аноним (59), 30-Янв-19, 15:37 
А суффиксы .gpg и .sign тебе ни о чём не говорят?
Ответить | Правка | Наверх | Cообщить модератору

63. "Релиз web-браузера Chrome 72"  –1 +/
Сообщение от Аноним (62), 30-Янв-19, 15:47 
Во-первых, их нужно проверить вручную, во-вторых, для этого у вас уже должен быть доверенный публичный ключ дебиана.

Расскажите скорее какой процент народу проверяет, а заодно как получить ключ без защищённых протоколов которые вы так не любите.

Ответить | Правка | Наверх | Cообщить модератору

68. "Релиз web-браузера Chrome 72"  –1 +/
Сообщение от Аноним (59), 30-Янв-19, 15:54 
Как убедиться что ключ правильный — описано в документации, начните с раздела web of trust и fingerprint
Ответить | Правка | Наверх | Cообщить модератору

73. "Релиз web-браузера Chrome 72"  +2 +/
Сообщение от Аноним84701 (ok), 30-Янв-19, 16:19 
> а заодно как получить ключ без защищённых протоколов которые вы так не любите.

Через либастрал. Как и корневые сертификаты для "защищенных протоколов".

Кстати, не нужно подменять понятия -- не любят отождествление "защищен канал == защищено все, можно передавать и хранить пароли плейнтекстом и не ломать голову над прочими деталями, ведь канал передачи защищен!" (Что там новенького со времен "Digest access authentication" 1997 года в HTTP для аутентификации добавили? А то MD5 в качестве хеша пароля уже давно не торт. Или так по привычке и надеются на "сикурный канал" или велосипеды собственной разработки, при виде которых иногда волосы на опе дыбом встать норовят?).

Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору

102. "Релиз web-браузера Chrome 72"  –1 +/
Сообщение от Annoynymous (ok), 30-Янв-19, 18:24 
> Во-первых, их нужно проверить вручную, во-вторых, для этого у вас уже должен
> быть доверенный публичный ключ дебиана.

Вообще-то нет. GPG спокойно скачивает ключ через PKI.

> Расскажите скорее какой процент народу проверяет, а заодно как получить ключ без
> защищённых протоколов которые вы так не любите.

https://www.gnupg.org/gph/en/manual/x457.html

Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору

71. "Релиз web-браузера Chrome 72"  +1 +/
Сообщение от Аноним84701 (ok), 30-Янв-19, 16:07 
>> ftp://ftp.ca.debian.org/debian/dists/Debian8.11/Release
> Дебиан, побив себя пяткой в грудь как у них всё защищено подписями,
> уже oбocpaлся с http:
> https://www.opennet.ru/opennews/art.shtml?num=50007
> ftp подвержен той же проблеме.

Во-первых:
ошибка там в логике обработчика.
Во-вторых:
>> если атакующий получил контроль за зеркалом

в этом случае у меня для любителей https плохие новости.
А так все хорошо и верно, ага.

Но так-то да, с сертификатами никто никогда (тем более совсем недавно) не обделывался:
https://www.opennet.ru/opennews/art.shtml?num=49937
> 11.01.2019 18:42  Рост атак, связанных с захватом контроля над DNS
> После получения доступа к параметрам DNS атакующие указывают для домена IP-адрес своего хоста, на котором запускают прокси, перенаправляющий весь трафик на легитимный сервер жертвы. В отличие от зафиксированных в прошлые годы подобных атак, злоумышленники получают рабочий SSL-сертификат,

.
.
>> ftp://ftp.uni-stuttgart.de/debian-cd/current/amd64/iso-cd/SH...
> Во-первых, контрольные суммы iso'шек не сверяют только ССЗБ

поправил, не благодарите.
> Во-вторых, SHA256SUMS подменяются вместе с iso'шкой.

Ну так подмените. Не забудьте только рядом лежащую SHA256SUMS.sign подправить, а то палевно немного.

Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

125. "Релиз web-браузера Chrome 72"  +/
Сообщение от Аноним (125), 31-Янв-19, 04:58 
> Но так-то да, с сертификатами никто никогда (тем более совсем недавно) не обделывался:

Никто там не обделался с сертификатами. Обделались с доменами. Задача CA выдать сертификат всем, кто имеет контроль над доменом. Не его проблема, что контроль к домену получил злоумышленник. В комментариях новости обжевали всё, особенно рекомендуется этот: https://www.opennet.ru/opennews/art.shtml?num=49937#82

Ответить | Правка | Наверх | Cообщить модератору

160. "Релиз web-браузера Chrome 72"  +/
Сообщение от Аноним84701 (ok), 31-Янв-19, 14:11 
>> Но так-то да, с сертификатами никто никогда (тем более совсем недавно) не обделывался:
> Никто там не обделался с сертификатами.

Т.е. пользователям не подсовывали левый контент под "правильным" сертификатом? Ну раз так, то да, ни комода, симантек, тюрктраст и куча прочих никогда не выдавали "неправильных" …

> Обделались с доменами. Задача CA выдать сертификат всем, кто имеет контроль над доменом. Не его проблема, что

Вообще-то, в моей реальности обычный сертификат подтверждал владельца.
А подтверждающий домен шел когда-то отдельно, "вторым" сортом, выделяясь серым (а не зеленым) значком и прочим в браузерах. С кучей нюансов:
> Low assurance. Because your company is not validated, these certificates don't help your visitors know who is running your site. If you have an e-commerce site, your potential buyers may be scared off.
> Less secure. The certificates themselves still enable full, 128-bit encryption but there are other security problems. For one, any phisher can get one and can hide their identity completely. Second, they make man-in-the-middle attacks more dangerous.

Зато теперь да – все красивое, значки зелененькие, а безопасТность аж изо всех щелей …

Ответить | Правка | Наверх | Cообщить модератору

178. "Релиз web-браузера Chrome 72"  +/
Сообщение от Аноним (178), 03-Фев-19, 02:24 
Те времена ушли. Большинство сертификатов не подтверждают владельца.
https://habr.com/ru/post/425261/
https://www.troyhunt.com/extended-validation-certificates-ar.../
>  Десять крупнейших в мире сайтов: нигде нет EV
> Ну раз так, то да, ни комода, симантек, тюрктраст и куча прочих никогда не выдавали "неправильных" …

Комода и LE в основном выдают DV-сертификаты тем, кто может доказать контроль над доменом. Это правильные сертификаты. То, что злоумышленник взломал аккаунт владельца в интерфейсе регистратора/провайдера, не проблема CA.
То же самое с фишинговыми доменами. Если где-то и должны бороться с появлением фальшивого paipal.com, то на уровне днс и регистрации доменов (либо красная тряпка в браузере для хомяка по базе safebrowsing). А не на уровне выдачи бесплатных или платных сертификатов шифрования к существующим доменам.

Ответить | Правка | Наверх | Cообщить модератору

142. "Релиз web-браузера Chrome 72"  +/
Сообщение от Аноним (125), 31-Янв-19, 08:49 
> Раз незащищенный, то наверное вам не составит труда взломать?

Зачем? Закапывай. https://www.opennet.ru/opennews/art.shtml?num=46448
> 25.04.2017 18:14  Debian прекращает поддержку FTP на своих серверах

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

157. "Релиз web-браузера Chrome 72"  +1 +/
Сообщение от Аноним84701 (ok), 31-Янв-19, 13:30 
> Зачем? Закапывай. https://www.opennet.ru/opennews/art.shtml?num=46448
> FTP services will be shut down on November 1, 2017.

Смотрим на календарь -- ссылки уже 15 месяцев как не должны работать.
И только поэтому, из жалости, анонимы не будут их ломать … а не то аноны бы всем показали … ух!

Ответить | Правка | Наверх | Cообщить модератору

176. "Релиз web-браузера Chrome 72"  +/
Сообщение от Annoynymous (ok), 02-Фев-19, 11:46 
Ну… они и не работают.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру