The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


306. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Аноним (306), 21-Окт-23, 11:45 
Всё что нужно знать про сертификаты от Let's encrypt. Это не про безопасность, а чисто чтоб браузер не ругался.
Это их вина. Они выдали сертификат левому человеку, которому не принадлежит домен.
Ответить | Правка | Наверх | Cообщить модератору

307. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от пох. (?), 21-Окт-23, 11:59 
они все свои сертификаты выдают первом-попавшемуся левому человеку, ничуть не парясь проверкой, принадлежит ему что-то там или нет.

Да, все что надо знать про п-сов из летшиткрипт, а так же про синдикат любителей-tls, пропихнувший (причем при взаимном одобрении) отказ от pkp, запрет ev и прочие прекрасные вещи.

Теперь вы наконец убедились, что да, вот именно для этого и старались.

А вовсе не для счастья всем даром и безопастности.

Ответить | Правка | Наверх | Cообщить модератору

521. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от rvs2016 (ok), 27-Окт-23, 01:08 
> они все свои сертификаты выдают первом-попавшемуся
> левому человеку, ничуть не парясь проверкой,
> принадлежит ему что-то там или нет.

Зачем они тогда в процессе выдачи сертификата не только просят "левого" человека сделать в DNS TXT-записи _acme-challenge и положить на сайт в каталог .well-known/acme-challenge файл с абракадабровым именем и с не менее абракадабровым содержанием, но ещё и проверяют выполнение этих просьб? Эти просьбы может же выполнить только не левый человек. Ну или левый, который в случае захвата доступа к DNS-серверу и к Web-серверу выглядит как ни разу не левый.

Ответить | Правка | Наверх | Cообщить модератору

527. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от пох. (?), 27-Окт-23, 14:27 
> Зачем они тогда

занимаются этой х-ней? Ну вот затем. Чтобы ты поверил что это надежно, а главное - стереть тебе память чтобы ты не знал и не думал о том что еще лет десять назад такой мерзости не было и в помине. (вот интересно - ты правда безмозглый или тебе 15 лет? Вроде ты дольше торчишь на опеннете... или это левые ники? В любом случае - вот, сработало, нашелся альтернативно-одаренный и явно вас не один.)

> Ну или левый

или левый. Мне как инженеру оператора достаточно было бы просто переключить твой вланчик на соседний порт на пару секунд. И хрен вы меня найдете. Пользователи глухой ночью даже и не заметят секундный сбой, можно даже не запариваться прокси - просто весь траффик переключить.

А вот предъявить левые документы (причем в случае EV - бумажные, нотариально заверенные) - это уже задачка посерьезнее. Да и нелевая ж-па в процессе немного засвечивается.

Да даже подтвердить email (самая примитивная форма у совсем уж бесплатных StartSSL - которые в общем не пользовались доверием, это вот когда надо как-то все равно как, чтоб было хоть что-то) - уже не так просто, потому что асинхронный и ты не знаешь ни когда, ни откуда, и перехватывать управление надо надолго - подтвердить могут сейчас, а заявку отправить через месяц. И если один сертификат получен - второй уже не дадут так просто.

А тут - хоть каждый день, и тебя специально поощряют чтоб почаще менял, и не заморачивался.

Ответить | Правка | Наверх | Cообщить модератору

319. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +1 +/
Сообщение от Аноним (319), 21-Окт-23, 14:47 
Потому что LE удостоверяет только контроль над доменом и ничего больше. С проверками аусвайсов - это вам к коммерческим УЦ.
Ответить | Правка | К родителю #306 | Наверх | Cообщить модератору

522. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от rvs2016 (ok), 27-Окт-23, 01:12 
> Потому что LE удостоверяет только контроль
> над доменом
> и ничего больше

И ничего больше - неправильно.
Проверяет ещё доступ получателя сертификата к проверяемому сайту.

Ответить | Правка | Наверх | Cообщить модератору

528. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от пох. (?), 27-Окт-23, 14:28 
> Проверяет ещё доступ получателя сертификата к проверяемому сайту.

нет.

Ответить | Правка | Наверх | Cообщить модератору

530. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от rvs2016 (ok), 01-Ноя-23, 04:26 
>> Проверяет ещё доступ получателя сертификата к проверяемому сайту.
> нет.

Да. У меня доказательства своего слова есть.

Ответить | Правка | Наверх | Cообщить модератору

464. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +1 +/
Сообщение от Ржомба (?), 22-Окт-23, 22:46 
Буквально на днях мне тут рассказывали, что российским сертификатам нельзя доверять, а иностранным можно. И тут такое. Ахахах
Ответить | Правка | К родителю #306 | Наверх | Cообщить модератору

523. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от rvs2016 (ok), 27-Окт-23, 01:14 
> Буквально на днях мне тут рассказывали,
> что российским сертификатам нельзя доверять,
> а иностранным можно. И тут такое. Ахахах

А ещё владельцы многих сайтов хостят их за пределами РФ - как будто в РФ их нагнут, а за пределами РФ их никто не нагнёт. Наивные! 😃

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру