The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для атаки на MyEtherWallet использовался захват DNS-сервиса ..., opennews (??), 25-Апр-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


28. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  –2 +/
Сообщение от Аноним (-), 25-Апр-18, 17:12 
точняк.
значит все-таки https - мусор, и никакой пупер-секурности не дает. а так натягивают его, натягивают всем :)
Ответить | Правка | Наверх | Cообщить модератору

29. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +1 +/
Сообщение от Всем Анонимам Аноним (?), 25-Апр-18, 17:22 
Просто policy не поставили правильно. Если стоит, то тогда например Chrome вообще не пускает никак.
Ответить | Правка | Наверх | Cообщить модератору

39. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +4 +/
Сообщение от Аноним84701 (ok), 25-Апр-18, 18:38 
> Просто policy не поставили правильно. Если стоит, то тогда например Chrome вообще не пускает никак.

С помощью какой именно policy можно запретить хрому заходить на хайджекнутые сайты, где для атакующего принципиально не проблема раздобыть валидный LЕ сертификат?

Ответить | Правка | Наверх | Cообщить модератору

99. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от sage (??), 10-Май-18, 18:11 
https://developer.mozilla.org/en-US/docs/Web/HTTP/Public_Key...
Ответить | Правка | Наверх | Cообщить модератору

100. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним84701 (ok), 10-Май-18, 20:28 
Так в хроме его то ли выпилили то ли совсем скоро выпилят ;)
Ответить | Правка | Наверх | Cообщить модератору

103. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним (101), 02-Июл-18, 17:56 
Увы. Кстати, почему?
Ответить | Правка | Наверх | Cообщить модератору

104. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним84701 (ok), 02-Июл-18, 20:33 
> Увы. Кстати, почему?

https://groups.google.com/a/chromium.org/forum/#!msg/blink-d...
Официально: сложен в обращении, мало кем используется.
В качестве альтернативы предлагается Certificate Тransparency стандарт:
> To defend against certificate misissuance, web developers should use the Expect-CT header

то, что оный развивается гуглом, конечно же абсолютно случайное совпадение :)

Ответить | Правка | Наверх | Cообщить модератору

34. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +3 +/
Сообщение от dss (ok), 25-Апр-18, 18:05 
> точняк.
> значит все-таки https - мусор, и никакой пупер-секурности не дает. а так
> натягивают его, натягивают всем :)

на то hpkp и придуман

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

45. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от Адноним (?), 25-Апр-18, 19:26 
hpkp не спасет отца русской демократии, ведь проблема во всех 3х местах - изначально strict BGP (bgpsec, rpki режимы работы пиров только по согласованию обоих сторон), HTTPS ocsp, DNS тоже по дефолта кефира не секрет и не подписан
Ответить | Правка | Наверх | Cообщить модератору

53. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним (-), 25-Апр-18, 20:32 
> на то hpkp и придуман

Ага, только? во-первых, ни одним клиентом ACME он не поддерживается, а во-вторых, гугл сказал, что HPKP не нужен, так что жить ему осталось всего ничего.

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

82. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от dss (ok), 26-Апр-18, 11:41 
А зачем его должны поддерживать клиенты ACME?
ACME занимается получением сертификатов. А ротацией ключей ему не надо заниматься.
Ответить | Правка | Наверх | Cообщить модератору

44. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +6 +/
Сообщение от нах (?), 25-Апр-18, 19:19 
> значит все-таки https - мусор, и никакой пупер-секурности не дает.

ну как же не дает? Если бы не https - любой васян сосед по подъезду мог бы по дороге спереть твой кошелечек. А так - только хорошие парни, админы крупной сети.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

55. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от Аноним (-), 25-Апр-18, 21:12 
Чтобы это был не мусор надо понимать различие сертификатов. Как написали выше DV сертификат тебе не гарантирует что сайт принадлежит этой организации.
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру