The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


218. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (218), 20-Окт-23, 22:29 
Что это за STARTTLS и чем оно лучше otr?
Ответить | Правка | Наверх | Cообщить модератору

241. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +2 +/
Сообщение от Аноним (3), 20-Окт-23, 23:48 
Это такие же разные вещи как апельсин и швейная машинка.
Ответить | Правка | Наверх | Cообщить модератору

247. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (243), 21-Окт-23, 00:00 
> Что это за STARTTLS и чем оно лучше otr?

Жабер изначально не был шифрованый вообще, и поэтому в начале клиент и сервер могут начинать конект как обмен нешифроваными XMLками. А потом делают STARTTLS и поднимают TLS конект, чтобы не слать логин-пароль плейнтекстом.

Кроме всего прочего, многие клиенты жабы (а также ирки, и много чего еще) достаточно пофигистичны к тому какой серт подсовывает сервер и насколько это все вообще валидно. Апи в либах TLS и сам TLS - крайне неудачные штуки, более 9000 аспектов которые могут пойти не так и валидировать их все - лажа выходит.

OpenVPN например долго крякали просто сделав валидного клиента, ему выписывают сертификат, этот сертификат заводится на подставном сервере как сертификат СЕРВЕРА, а проверку типа сертификата на это поле - по дефолту оно дофига лет не делало, и любой клиент мог MITMать трафик всей толпы. Ведь его сертификат подписан правильной CA и валиден, а то что оно не сервера а клиента - так это ж где-то в закоулках апи и протокола. Ну и не чекалось по дефолту много лет.

Ответить | Правка | К родителю #218 | Наверх | Cообщить модератору

267. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Аноним (267), 21-Окт-23, 01:29 
Ирония в том, что с изменением версии опенвпн проверка на тип сертификата начинает тихо игнориться и конфиг становится уязвимым. Постоянное изменение названий ключей в конфиге похоже на намеренное вредительство.
Ответить | Правка | Наверх | Cообщить модератору

291. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Sw00p aka Jerom (?), 21-Окт-23, 09:05 
автоматом обновляй, ченджлог не читай, конфиг не проверяй, ломаться ничего не должно :)
Ответить | Правка | Наверх | Cообщить модератору

300. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +2 +/
Сообщение от InuYasha (??), 21-Окт-23, 10:39 
apt-get: у вас 45 пакетов могут быть обновлены. Установить (Да/Джигурда)?

Ну, сиди, читай 45 страниц логов. И не факт что напишут так что ты заметишь.

Ответить | Правка | Наверх | Cообщить модератору

331. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Sw00p aka Jerom (?), 21-Окт-23, 17:45 
ну тогда х*як, х*як и в продакшен, смузи этому джентельмену
Ответить | Правка | Наверх | Cообщить модератору

374. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (374), 21-Окт-23, 21:57 
> apt-get: у вас 45 пакетов могут быть обновлены. Установить (Да/Джигурда)?
> Ну, сиди, читай 45 страниц логов. И не факт что напишут так что ты заметишь.

Я примерно так и делаю. А альтернатива какая? А - у вас 0 апдейтов. И я - который нашел три виндовых сборки программ с уязвимым libcurl, которые можно ремотно трахнуть. У линуксоидов то скажешь да - апт накатит свежий libcurl и как его такого потом хакать? А у этих - там целый детектив кто куда и как libcurl влинковал. И с соседними либами - точно такая же фигня. Поэтому на практике юзеров винды и прочих маков можно трахать древними эксплойтами. Даже работает.

А ченжлог - если вдруг он вам интересен - вы будете по 45 разным сайтам разных програмеров тогда искать. Круто, правда? И если в synaptic каком или packages.debian.org можно просто кнопу "позырить лог пакета" нажать - то вон там кнопы не будет, будете 45 совершенно разных сайтов обклацывать для того же знания :)

Отсюда мораль: все познается в сравнении.

Ответить | Правка | К родителю #300 | Наверх | Cообщить модератору

366. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:27 
> Ирония в том, что с изменением версии опенвпн проверка на тип сертификата
> начинает тихо игнориться и конфиг становится уязвимым.

Он изначально уязвимый был. По дефолту. Но если вам очень не нравится - мы могли прописать проверку типа серта, мануально. Нормальная такая "безопасность" - не взял миноискатель, виси кишками на дереве, сам виноват, дескать. Отличная политика. В какой-то момент это дошло и тип серта все же стали чекать - но к тому моменту про ЭТО были в курсе не только майоры всех стран, но и самые сопливые скрипткидизы которых они ловят. Average Joe разумеется оказался крайним, как обычно.

> Постоянное изменение названий ключей в конфиге похоже на намеренное вредительство.

Да там вся приблуда - монструозное тормозное стремное "нечно". Как-то так мы и полюбили вайргад.

Ответить | Правка | К родителю #267 | Наверх | Cообщить модератору

288. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Ivan_83 (ok), 21-Окт-23, 08:22 
Тео написал libtls - обёртка над OpenSSL/LibreSSL API для вот этих всех проверок и пр, короче враппер делающий сам сложные проверки и предоставляющий более удобное API.

Я это дело заюзал в одном проекте.
В общем клиентская часть там вполне, хотя пришлось допилить чтобы пробросить одну из настроек в OpenSSL.
С серверной сложнее - нам надо было больше чем было и пришлось тоже допиливать и расширять.

Ответить | Правка | К родителю #247 | Наверх | Cообщить модератору

367. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:38 
> Тео написал libtls - обёртка над OpenSSL/LibreSSL API для вот этих всех
> проверок и пр, короче враппер делающий сам сложные проверки и предоставляющий
> более удобное API.

А DJB вместо этих жалких потуг сделать из фекалиев конфеты - новое апи создал. Апи кстати само по себе вообще происходит из его крипто-бенчей для, кажется, EUROCRYPT и в принципе это достаточно абстрактное и там куча алго так в том бенче окучано. И да, если вы дадите крипто-ламерам более 9000 рукояток - они и облажаются ну вот так.

Поэтому вайргад намного безопаснее openvpn. Особенно если им пользуется не криптограф. Криптограф тоже, впрочем, облажается сделать аудит штуке с openssl размером, и о ней занарее известно что ее дилетанты в крипто делают. Настолько дилетанты что при использовании HW crypto слепо верят RNG проца, например. Так что если завтра АНБ случайно угадает ваш 100500 битный RSA - "и тут карта как поперла, как поперла!"

> Я это дело заюзал в одном проекте.

"Хорошо что все это не у меня".

> В общем клиентская часть там вполне, хотя пришлось допилить чтобы пробросить одну
> из настроек в OpenSSL.

Как по мне openssl маздай что клиент, что сервер, с хоть каким апи. TLS как протокол сам по себе полный ахтунг. Даже тот же Tox обеспечивает намного более хорошие гарантии в режиме zeroconf. Да, неотключаемый end to end и как минимум PFS. А жабир с всеми его TLS - вот - у админа акк сломали, а уж хомяки оптом откушали по любому.

> С серверной сложнее - нам надо было больше чем было и пришлось
> тоже допиливать и расширять.

Сорта д@рьма обречены на характерный юзер экспериенс и безопасТность, уж простите за мой французский. А конкретно OpenBSD известен уровнем безопасности когда виртуализатор из гуеста в кернелмод хоста мог - потому что эти красавчики в права страниц не смогли. Насколько там лучше эти неромансеры в крипто - хрен бы их знает. OpenSSH например тоже довольно дырявый и грабельный протокол с очень слабыми гарантиями.

Ответить | Правка | Наверх | Cообщить модератору

287. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Ivan_83 (ok), 21-Окт-23, 08:18 
STARTTLS - это раширение присутствующее во множестве разных протоколов.
Суть в том, что в начале соединение устанавливается без TLS, потом клиент отправляет STARTTLS и только тогда соединение начинает TLS хэндшейки.
Ответить | Правка | К родителю #218 | Наверх | Cообщить модератору

368. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:39 
> STARTTLS - это раширение присутствующее во множестве разных протоколов.
> Суть в том, что в начале соединение устанавливается без TLS, потом клиент
> отправляет STARTTLS и только тогда соединение начинает TLS хэндшейки.

И это дает атакующему много удобных возможностей. Можно, вот, удобный редиректик сделать. И когда кто-то делает протоколы вот так - к ним только 1 вопрос: мужик, ты за меня или за медведя?!

Ответить | Правка | Наверх | Cообщить модератору

433. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от чатжпт (?), 22-Окт-23, 13:46 
Это наследие plain text протоколов из 80х типа ftp/smtp/pop и прочего го*на мамонта который выкинуть жалко. Тут пол опеннета некрофилы и все еще текут при слове фидонет.
Ответить | Правка | Наверх | Cообщить модератору

441. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 22-Окт-23, 16:14 
> Это наследие plain text протоколов из 80х типа ftp/smtp/pop и прочего го*на
> мамонта который выкинуть жалко. Тут пол опеннета некрофилы и все еще
> текут при слове фидонет.

Ну так в фидонете требовали реалнейм и прочие там запреты шифрования. Поэтому мордобой или обгаженый/подожженый коврик у двери - были довольно стандартной практикой. А особо абузивные типы разумеется просто меняли нодов как перчатки, и сохраняли присутствие, жирно тролля модераторов конф.

В результате фидо стало такой штукой когда нормальному человеку это юзать стало небезопасно, неудобно и грабельно - и в целом сильно хуже чем иные альтернативы для коммуникаций. Я вот например совсем не хочу чтобы промежуточные узлы в моих сообщениях 1 на 1 копались. И если протокол это не обеспечивает, это повод продвигать другие протоколы. Создав их, если вдруг еще не было.

Ответить | Правка | Наверх | Cообщить модератору

311. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (91), 21-Окт-23, 12:55 
он и в почте есть.
не встречал?
Ответить | Правка | К родителю #218 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру