The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

GitHub переходит на использование обязательной двухфакторной аутентификации, opennews (??), 05-Май-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


274. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (-), 07-Май-22, 09:55 
> раздачи аппаратных хранилищ ключей
> будет просто отлично

Эксперты по безопасТности.

Ключи должны быть свои, а не чужие.

Также подумайте чьими ключами обмениваются на первом этапе TOPT. На деле - это не безопасность, а раздача уникальных идентификаторов.                                                            

Ответить | Правка | К родителю #213 | Наверх | Cообщить модератору

276. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (267), 07-Май-22, 11:04 
> Ключи должны быть свои, а не чужие.

Ме-е-е-е-естным ыкспертам по безопасности:

1. Аппаратные хранилища приватных ключей, это девайс, в котором хранится, созданный тобой лично, приватные ключи.

2. Аппаратные хранилища ключей необходимы, для усложнения воровства приватных ключей с OS.

3. Пример как защитить Linux от воровства приватных ключей: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/lin...

4. Приватный ключ это и есть уникальный идентификатор. Такова сама цель подписи комитов и релиза - привязка к уникальному, неподдельному, идентификатору разработчика.

Ответить | Правка | Наверх | Cообщить модератору

279. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 11:25 
а вот это — выше — яркий пример хипстора, друзья. основной контингент всякого змеиного масла: такому можно что угодно скормить — схавают, и будут просить ещё.
Ответить | Правка | Наверх | Cообщить модератору

281. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 12:22 
Аргументируй:

Чем открытые аппаратные хранилища приватных ключей с прошедшими аудит свободными прошивками плохи?

Ответить | Правка | Наверх | Cообщить модератору

283. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 12:35 
хипсторы не в курсе, что доказывать надо необходимость введения новой сущности. ничего удивительного.
Ответить | Правка | Наверх | Cообщить модератору

287. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:17 
1. https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/lin...

2. Закинуть кейлогер для воровства пароля и взять ключи с ~/.gnupg

Аппаратные хранилища ключей на аппаратном уровне изолируют приватные ключи от операционной системы. Ключ и все операции шифрования/расшифровки проводятся внутри хранилища ключей. Есть доказательства невозможности извлечения ключа с хранилища. Есть независимые аудиты.

Ответить | Правка | Наверх | Cообщить модератору

290. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 13:37 
то есть, разницы между «как работает» и «зачем надо» ты не понимаешь. неудивительно.

а ещё у меня для тебя есть очень-очень плохие новости: если тебе надо защищаться от своей собственной ОС, то никакие «аппаратные хранилища ключей» тебе уже не помогут.

Ответить | Правка | Наверх | Cообщить модератору

293. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:49 
Хотябы приваьный ключ не украдут и чего плохого от моего имени не подпишут.

А ОС можно переустановить, или сменить..

Ответить | Правка | Наверх | Cообщить модератору

299. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 14:47 
то есть, ты вообще не понял, о чём я. что опять-таки совершенно не удивительно.
Ответить | Правка | Наверх | Cообщить модератору

307. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (307), 07-Май-22, 17:14 
Аппаратное хранилище приватных ключей защищает только ключи. Данные в OS и саму ОС, в общем случае, не защищает.

Не зависимо от защиты OS стоит использовать аппаратные хранилища ключей. И не зависимо от использования аппаратных хранилищ ключей необходимо применять меры по защите OS.

Ответить | Правка | Наверх | Cообщить модератору

316. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 08-Май-22, 01:17 
слушай, а у тебя вообще рабочий мозг есть? вопрос риторический.
Ответить | Правка | Наверх | Cообщить модератору

321. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (321), 09-Май-22, 11:55 
Какихто признаков сознания у тебя не увидел.
Но понял, что PGP, деятельности твоих хозяев мешает.
Ответить | Правка | Наверх | Cообщить модератору

326. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 12:39 
> Какихто признаков сознания у тебя не увидел.

я понимаю, тебе тяжело быть инфузорией: слишком интеллектуальная работа. но хвалю, что стараешься.

Ответить | Правка | К родителю #321 | Наверх | Cообщить модератору

330. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (330), 09-Май-22, 15:24 
Туфелькой здесь есть ты.
Ответить | Правка | К родителю #326 | Наверх | Cообщить модератору

288. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:32 
Ме-е-е-е-естные бызопасники требовали доказательств необходимости systemd, dbus, polkit+JS, JIT, ..., прочей гадости?

Здесь на русском:
https://habr.com/ru/post/487748/
https://habr.com/ru/post/496946/
https://3-info.ru/post/12877

Ответить | Правка | К родителю #283 | Наверх | Cообщить модератору

289. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 13:36 
> Здесь на русском:

про твой уровень технического понимания всё ясно.

Ответить | Правка | Наверх | Cообщить модератору

291. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:43 
Читая твои вопросы подумал что у тебя проблема с английским и специально выгуглил ссылки на русском.

Смотря с каким рвением ты боролся против внедрения цифровых подписей комитов и релизов пакетов, можно предположить, что ты самый злобный вирусописатель и вредитель репозиториев свободного софта.

Ответить | Правка | Наверх | Cообщить модератору

292. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 13:46 
ясно. читать ты тоже не умеешь. ну, бывает — сейчас кодомакакам это умение не нужно всё равно.
Ответить | Правка | Наверх | Cообщить модератору

294. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:53 
Технические аргументы закончились?

Ты бекдоришь репы? Воруешь ключи и подписывает протрояненый софт?

Ответить | Правка | Наверх | Cообщить модератору

300. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 07-Май-22, 14:48 
зачем тебе какие-либо аргументы, если ты в принципе не способен читать текст, и разговариваешь вместо этого с «радио 'марс'»? не пропускай приём таблеточек, однако!
Ответить | Правка | Наверх | Cообщить модератору

309. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (307), 07-Май-22, 17:23 
Ты не интересен в общении. Не отработал должное против подписи PGP коммитов в репозитариях и релизов пакетов. Надо бы твоим работодателям нанять троля поумнее. Но видать уже негде.
Ответить | Правка | Наверх | Cообщить модератору

317. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 08-Май-22, 01:18 
ты всё-таки не принял таблеточки. ну, дело твоё.
Ответить | Правка | К родителю #309 | Наверх | Cообщить модератору

322. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (321), 09-Май-22, 11:57 
А твои хозяйва тебя с калес не спускают?
Ответить | Правка | К родителю #317 | Наверх | Cообщить модератору

327. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 12:40 
> калес

мда. кажется, я поторопился: ты ещё не дорос до инфузории.

Ответить | Правка | К родителю #322 | Наверх | Cообщить модератору

331. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (330), 09-Май-22, 15:28 
Да тебя, туфелька, хозяйва натягивают по полной программе, рез здесь так против OpenPGP выступаешь.
Ответить | Правка | К родителю #327 | Наверх | Cообщить модератору

333. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 15:37 
ради интереса, лживая рекламная инфузория: давай процитируй хотя бы одно моё сообщение, где я выступал против этого.
Ответить | Правка | К родителю #331 | Наверх | Cообщить модератору

342. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 17:58 
Зеленая туфелька писала:

https://www.opennet.ru/openforum/vsluhforumID3/127426.html#283

Ты выступала против открытых аппаратных хранилищ ключей со свободными прошивками, прошедшими аудит.

Ответить | Правка | К родителю #333 | Наверх | Cообщить модератору

346. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 18:35 
молодец, инфузория, ты научился в поиск. но на мой вопрос ты так и не ответил. твоё утверждение: я выступаю против цифровых подписей. приводи цитату, где я это делаю. то, что ты путаешь цифровые подписи и змеиное масло — это твои личные проблемы. доказать нужность змеиного масла ты не удосужился, цитату, где я выступаю против цифровых подписей, не привёл. пока что у тебя даблфэйл.
Ответить | Правка | К родителю #342 | Наверх | Cообщить модератору

347. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 18:56 
У тебя логика отсутствует.

https://www.opennet.ru/openforum/vsluhforumID3/127426.html#287

Без аппаратных хранилищ ключей использования подписей PGP будет дискридитировано. Их будут воровать и подписывать вирусы.

Скажу больше, использование цифровых подписей сегодня итак дискридитировано. Пробной подписи организаций Тайваня верить нельзя:
ASUS
JMicron
Realtek
подписывают вирусные биосы, прошивки и драйвера!!!

Ответить | Правка | К родителю #346 | Наверх | Cообщить модератору

348. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 19:06 
однако ты мощного уровня дурак: не понимаешь в предметной области не просто ничего, а *абсолютно* ничего.
Ответить | Правка | К родителю #347 | Наверх | Cообщить модератору

353. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 19:28 
Туфелька зеленая свой уровень знаний предметной области здесь показала.

Альтернатива аппаратным хранилищем ключей? ОС без дыр? Флешка? ...?

Ответить | Правка | К родителю #348 | Наверх | Cообщить модератору

365. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (-), 10-Май-22, 14:01 
> Туфелька зеленая свой уровень знаний предметной области здесь показала.

Слушай, отвали уже от Кэпа с этой лабудой? Он делом доказал что не одноклеточное. Он наверное в отличие от тебя даже в курсе азов информационной безопасности, алгоритмов и способен реалистично оценивать риски и действия, а не только цитировать маркетинговый булшит, с аргуметом "с открытой прошивкой!!!111". А вот твой мыслительный процесс не видно. Его нет. Цитирование маркетингового булшита без способности аргументировать свою точку зрения это фэйл.

> Альтернатива аппаратным хранилищем ключей? ОС без дыр? Флешка? ...?

Слышь, тормоз, если у тебя систему хакнули так что аппаратное хранилише возымело смысл - знаешь что хакер сделает? Как показал пример комодохакера - если сильно надо можно и крутое аппаратное хранилище оболванить, это раз. Два - можно просто поменять тебе сорец немного. Почем ты знаешь, сам ты его так или не сам? При этом хранилище можно и не хакать, ты сам же и подпишешь все как надо.

...а если такого доступа в систему не было, от чего защищаемся? От сферической хни в вакууме? Модель угроз какая? И почему это вообще работает и что улучшается? Так то если кто сп...ть ключи может - то и сорц поправить сможет пожалуй. А то что я буду git diff дотошно читать от и до до комита как бы 50/50, да и есть всякие BadSource поразвлечься на этот счет.

Ответить | Правка | К родителю #353 | Наверх | Cообщить модератору

369. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 10-Май-22, 14:27 
> Модель угроз какая?

ты же его без ножа режешь этим вопросом!

Ответить | Правка | К родителю #365 | Наверх | Cообщить модератору

371. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (-), 10-Май-22, 14:41 
> ты же его без ножа режешь этим вопросом!

Что поделать, я умею вызывать hardfault. Частично связано с тем как я работаю: пытаюсь понять мыслительный процесс, какие данные на вход, как их обработали, почему получилось именно так. Но в данном случае процесс принятия решений не отслеживается. Только цитаты маркетинга. Хиловато так то для расклейки лэйблов про амеб :)

Ответить | Правка | К родителю #369 | Наверх | Cообщить модератору

354. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 19:54 
Добавлю еще, что отрицательно отношусь к хранению личных ключей в TPM. Для ключей Integrity TPM годно. И то в рабочем режиме в TPM должны быть только публичные ключи Integrity. Секретные ключи Integrity при работе должны быть только офлайн. Хочу личные, приватные ключи, иметь по большей части времени офлайн, а TPM с проприетарный фирмварью постоянно доступно онлайн для взлома.

Прятать, на время, ключ в регистры CPU. Его от туда достать можно. И при застывании в регистры CPU все равно в ОС будет ключ и пароль к нему.

Альтернативы аппаратным хранилищем ключей пока не вижу. Как увижу скажу;)

Ответить | Правка | К родителю #348 | Наверх | Cообщить модератору

280. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (280), 07-Май-22, 12:18 
> уникальный идентификатор

Кем/чем сгенерированный? Тобой, твоим (доверенным) железом?

Ответить | Правка | К родителю #276 | Наверх | Cообщить модератору

282. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (267), 07-Май-22, 12:23 
gnupg
Ответить | Правка | Наверх | Cообщить модератору

310. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (-), 07-Май-22, 17:44 
При чём тут gnupg?
Предлагается "раздача аппаратных хранилищ ключей" от третьего лица.
Ответить | Правка | Наверх | Cообщить модератору

311. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (311), 07-Май-22, 19:12 
От какого третьего?

https://www.opennet.ru/openforum/vsluhforumID3/127426.html#213

По ссылкам там видно условия сделки, аппаратные ключи не раздают третьи лица. Они только принимают участие в сделке с нирокей. А хранилища ключец конечные пользователи получают напрямую от нитрокея бесплатно, по запросу.

Билу Гейцу не надо раздавать ключи, надо только с нитрокеем заключить сделку, объяснить что это благотворительная акция, бесплатной раздачи аппаратных хранилищ ключей разработчикам бесплатного, свободного ПО с github.com Нитрокей тогда даст их почти за даром. Верификация пользователей была по домену почты.

Ответить | Правка | Наверх | Cообщить модератору

312. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (311), 07-Май-22, 19:16 
gnupg можно генерить ключи, которые потом заливать в аппаратное хранилище. Иначе у тебя не будет бекапа приватного ключа. Если ключ создастся аппаратным хранилищем ты его для бекапа уже не выковыряешь.
Ответить | Правка | К родителю #310 | Наверх | Cообщить модератору

314. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (314), 07-Май-22, 19:53 
> gnupg можно генерить ключи

Это не ты говорил, что кейген ворует приватные ключи gnupg?

> Если ключ создастся аппаратным хранилищем ты его для бекапа уже не выковыряешь.

Ты уж определись: аппаратное хранилище или бекап.

Ты какой-то генератор противоречий.

Ответить | Правка | Наверх | Cообщить модератору

323. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (321), 09-Май-22, 12:04 
Противоречий нет. Дело в организации работы с ключами:

Ключи создают на чистом компе, без подключения к инету.

Созданные ключи добавляют в аппаратное хранилище ключей и создают их бекап.

При необходимости операций с ключами, на компе с инетом, к нему, на время, подключают аппаратное хранилище ключей.

Дело хозяйское, можно ключи генерить в аппаратном хранилище и жить без их бекапа.

Ответить | Правка | Наверх | Cообщить модератору

318. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 08-Май-22, 01:20 
> При чём тут gnupg?

при том, что оно не понимает разницы. вон выше тоже: «нихочешь чужая жилезка? фсё, ты протиф подписеф, гав!» это явно пиарщик-продажник, очень уж усердно пытается впарить, и отказывается объяснять, зачем оно надо. спрашиваешь: «а зачем?» — оно вон выше отвечает рекламными текстами: «этахарашо!» мозга ноль, только алгоритм, который на курсах молодого впаривателя дали.

Ответить | Правка | К родителю #310 | Наверх | Cообщить модератору

324. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (321), 09-Май-22, 12:15 
А ты против PGP подписей? Подменяешь пакеты? Портишь репы? Воруешь приватные ключи?

И кого я по твоему рекламирую: ГНУкей, нитрокей, солокей?

К стати: ГНУкей == нитрокей старт.

Да, можно сказать что я пропагандирую использование для аппаратных хранилищ ключей открытое железо с свободными прошивками прошедшими аудит.

Ответить | Правка | Наверх | Cообщить модератору

328. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 12:41 
> И кого я по твоему рекламирую

неважно, ты всё равно отлично справляешься. всегда приятно смотреть на безмозглого за работой, это так умиляет.

Ответить | Правка | Наверх | Cообщить модератору

332. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (330), 09-Май-22, 15:37 
> неважно

Нет, именно это как раз важно:

"пропагандирую использование для аппаратных хранилищ ключей открытое железо со свободными прошивками прошедшими аудит."

но такой как ты зеленой туфельке этого не понять:

> ты всё равно отлично справляешься

А ты нет. Полный провал антипиара использовать зования OpenPGP для подписи реп и релизов пакетов. Хозяйка за такой провал могут зарплату урезать или вообще погнать.

Ответить | Правка | Наверх | Cообщить модератору

334. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 15:39 
рекламный бот всё ещё не в курсе, что железки, которые он пытается впарить, никакого отношения к цифровым подписям не имеют. впрочем, полезность у рекламного бота таки есть: от тех, кто повёлся, надо держаться как можно дальше.
Ответить | Правка | Наверх | Cообщить модератору

336. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (330), 09-Май-22, 15:49 
Для GNUk подходят следующие железки:

FST-01 (Flying Stone Tiny ZERO-ONE)

Olimex STM32-H103

STM32 part of STM8S Discovery Kit

STBee

STlink V2 compatibles

Nitrokey Start

Если на них зальть прошивку GNUk, то получите хранилище ключей.

А проприетарными, закрытыми железками с закрытой фирмварью, специально сделано под ключи, пользоваться не рекомендую.

Ответить | Правка | Наверх | Cообщить модератору

338. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 15:59 
> А проприетарными, закрытыми железками с закрытой фирмварью, специально сделано под ключи,
> пользоваться не рекомендую.

что, серьёзно, да? окей, где скачать схемы и инструкции по воспроизведению железа, которое ты рекламируешь? ведь оно же не проприетарное, правда? и всё это доступно. не так ли? или ты просто лживый рекламный бот, который бегает и впаривает очередную проприетарь?

Ответить | Правка | Наверх | Cообщить модератору

340. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (220), 09-Май-22, 17:35 
> что, серьёзно, да? окей, где скачать схемы и инструкции по воспроизведению железа,
> которое ты рекламируешь? ведь оно же не проприетарное, правда? и всё
> это доступно. не так ли? или ты просто лживый рекламный бот,
> который бегает и впаривает очередную проприетарь?

В специализироманном железе вероятность наличия бекдора для извлечения ключа очень высока. В generic железе такой бекдор производитель железа не мог предусмотреть, т.к. не знал заранее как железо будет применяться.

Ответить | Правка | К родителю #338 | Наверх | Cообщить модератору

341. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 17:43 
то есть, нигде не скачать, от ответа ты увиливаешь. что и требовалось доказать: ты рекламный бот, впаривающий проприетарь под видом «открытого».
Ответить | Правка | К родителю #340 | Наверх | Cообщить модератору

343. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 18:15 
Зеленая туфля, выше пост не я писал, но с выводами согласен. В специализированном массовом железа для хранения ключей есть бекдоры по их извлечению. Так всегда было, так есть и так всегда будет: https://m.fishki.net/3233388-chtoby-chitaty-sekrety-120-stra...

> то есть, нигде не скачать, от ответа ты увиливаешь.

Качай наздоровья, может в гараже производство откроешь:
This is Nitrokey-PRO PCB design for KiCAD: https://github.com/Nitrokey/nitrokey-pro-hardware

Ответить | Правка | К родителю #341 | Наверх | Cообщить модератору

345. "GitHub переходит на использование обязательной..."  +/
Сообщение от arisu (ok), 09-Май-22, 18:27 
окей, что-то есть. оценить, насколько это полное и воспроизводимое, я не могу, так что будем считать, что оно открытое. всё ещё бесполезное змеиное масло, но приношу извинения: рекламный бот впаривает как минимум одно открытое устройство.
Ответить | Правка | К родителю #343 | Наверх | Cообщить модератору

349. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 19:11 
На, туфля зеленая, держы вторую:

https://solokeys.com

Our keys share open source hardware and firmware, because we believe that security should be more open. Our keys are verified, trustworthy and hide no secrets.

https://github.com/solokeys/solo2-hw

This repo contains the schematic and layout for Solo v2. Specifically, it contains the Kicad source files for the "module" PCB which contains all of the relevant circuitry.

> насколько это полное и воспроизводимое

Кажись оно достаточно, для воспроизводства в гараже клонов.

Другой вопрос, проверить отсутствие бекдора в готовой купленной плате?!! Плата не прошивка, которую можно у себя переводить и сверить хеши, сделать diff -a

Ответить | Правка | К родителю #345 | Наверх | Cообщить модератору

351. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 19:18 
FIX: Плата не прошивка, которую можно у себя скомпилить и сверить хеши, сделать diff -a
Ответить | Правка | К родителю #349 | Наверх | Cообщить модератору

370. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (-), 10-Май-22, 14:30 
> FIX: Плата не прошивка, которую можно у себя скомпилить и сверить хеши,
> сделать diff -a

Вообще отсканить топологию и прочекать решаемо. Да и открытые тулсы типа KiCad есть, если что. Ну и в топологию платы бэкдор не очень просто сунуть, что вы такого с STM32 собираетесь сделать чтобы это еще и прокатило? Я даже могу придумать пару странных вещей но это будет криво и паливно, если кто заморочился железкой, он имхо быстро заметит что его наели.

Ответить | Правка | К родителю #351 | Наверх | Cообщить модератору

376. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (376), 14-Май-22, 11:32 
> отсканить топологию и прочекать решаемо.

Прочекай: https://solokeys.com/collections/all/products/somu-tiny-secu...

> Да и открытые тулсы типа KiCad есть, если что.

Как они помогут в верификации железа? Тема интересует, пока не разбирался, ссылки приветствуются.

> что вы такого с STM32

Все что угодно можно засунуть, при желании.

Ответить | Правка | К родителю #370 | Наверх | Cообщить модератору

363. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (363), 10-Май-22, 13:41 
https://solokeys.com/pages/faq

Can I use Solo for GPG?
Not yet, but we are actively working on an update to support this.

Так что пока с открытого, с поддержкой OpenPGP есть GNUk и nitrokey.

Ответить | Правка | К родителю #349 | Наверх | Cообщить модератору

367. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (-), 10-Май-22, 14:10 
> В специализироманном железе вероятность наличия бекдора для извлечения ключа очень высока.
> В generic железе такой бекдор производитель железа не мог предусмотреть, т.к.
> не знал заранее как железо будет применяться.

Оно как бы да, но и STM32 таки досталось малость на орехи. По части безопасности, ага. Правда в HSM модуле это все может и не быть огромной проблемой.

Тем не менее, требование отдельной железки, на довольно мощном и не массовом MCU который не сказать что дешевый - так то ну вот не массовое развлечение. Самому спаять такое дорого и канительно а лизать зад корпу веря что то что они отгрузят именно то что обещали - ну тоже так себе. И вот уже решая одни проблемы - сделали десять новых проблем. Лучше ли оно чем старые - да хз.

Алсо криптоалгоритмы так то тоже со своими граблями. Более-менее доверять можно симметричному крипто, и то не всему и не всегда. Но мы же не про него. А остальное крипто так то вилами по воде писано, особенно при перспективе квантовых компьютеров.

Всякий хлам типа RSA здоровый, тяжелый, с неочевидным местом для лажи, а квантовые компьютеры его еще и поимеют к тому же, если это работает. И в целом соотношение долботни и затрат к результату - а оно точно того стоит?

Для шитхаба мне будет проще их просто не использовать с их требованиями. А, да, так мой аккаунт уж точно не взломают, кстати. И от кривозадости мс индусов это не зависит, эти так то исторически вулнов лепили дай боже. И никакой модуль от этого не спасет.

Ответить | Правка | К родителю #340 | Наверх | Cообщить модератору

339. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (220), 09-Май-22, 17:30 
> А проприетарными, закрытыми железками с закрытой фирмварью, специально сделано под ключи,
> пользоваться не рекомендую.

Разумная рекомендация. Есть, конечно, нюанс - generic железо скорее всего очень легко взломать при наличии физического доступа к нему.

Ответить | Правка | Наверх | Cообщить модератору

344. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (342), 09-Май-22, 18:27 
А в специализированном наверняка сидят бекдоры для удаленного извлечения ключей товмайороми, и врятли только нашими...

Google с другими пилят проект titan где будет типа эмулятор для верификатора создающий видимость аппаратной безбекдорности.

В этом деле каждая страна должна производить свое аппаратное хранилище ключей. Тогда только свой товмайор будет ключи воровать.

Ответить | Правка | К родителю #339 | Наверх | Cообщить модератору

368. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (-), 10-Май-22, 14:12 
> Разумная рекомендация. Есть, конечно, нюанс - generic железо скорее всего очень легко
> взломать при наличии физического доступа к нему.

Да, но при физическом доступе можно и код допечатать малость, не? Или предлагается прогера в камеру одиночку запереть для эффективного контроля? :)

Ответить | Правка | К родителю #339 | Наверх | Cообщить модератору

375. "GitHub переходит на использование обязательной..."  +/
Сообщение от Аноним (376), 14-Май-22, 11:18 
> при физическом доступе можно и код допечатать малость, не?

Есть такое понятие как воспроизводимость сборки:

Качаешь исходники, проверяешь их подписи, компилишь прошивку.

Дампиш прошивку с устройства и сверяешь результат с собраний из исходных текстов.

Для аппаратных хранилищ ключей эта операция в принципе обязательна.

Ответить | Правка | К родителю #368 | Наверх | Cообщить модератору

284. "GitHub переходит на использование обязательной двухфакторной..."  +/
Сообщение от Аноним (267), 07-Май-22, 13:10 
https://wiki.debian.org/GNUK

https://github.com/nitrokey

https://github.com/solokeys

Ответить | Правка | К родителю #280 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру