The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..., opennews (?), 10-Апр-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +9 +/
Сообщение от rob pike (?), 10-Апр-14, 13:38 
>а также многие банки и финансовые сервисы

А как ругали карточки одноразовых кодов ВТБ-шные, а.
Как же, каменный век, Java, сертификаты, прогресс, СМС.

Ответить | Правка | Наверх | Cообщить модератору

47. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –2 +/
Сообщение от Аноним (-), 10-Апр-14, 19:16 
Карточки одноразовых кодов - это круто. А в почту тоже логиниться по карточке одноразовых кодов? И в жаббер? Слушай, а может проще тогда сообщения доставлять голубями? Впрочем, на этот случай есть граждане с рогатками. Хотя стоп, они уже давно проапгрейдились до пневматики с оптическим прицелом, так что перехватят ваши сообщения, как пить дать.
Ответить | Правка | Наверх | Cообщить модератору

78. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от XoRe (ok), 10-Апр-14, 22:26 
> Карточки одноразовых кодов - это круто. А в почту тоже логиниться по
> карточке одноразовых кодов? И в жаббер? Слушай, а может проще тогда
> сообщения доставлять голубями? Впрочем, на этот случай есть граждане с рогатками.
> Хотя стоп, они уже давно проапгрейдились до пневматики с оптическим прицелом,
> так что перехватят ваши сообщения, как пить дать.

Не стоит передергивать.
Если когда-нибудь лишитесь 3700 евро со счета, поймете прелесть одноразовых паролей при работе с деньгами.

Ответить | Правка | Наверх | Cообщить модератору

84. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Аноним (-), 10-Апр-14, 23:17 
> Если когда-нибудь лишитесь 3700 евро со счета, поймете прелесть одноразовых паролей при
> работе с деньгами.

Странно, ворочаю килобаксами/килоевро по счетам уже 7 лет. Как-то пока все ок (да, я очень внимательно изучаю все списки транзакций).

Ответить | Правка | Наверх | Cообщить модератору

91. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от rob pike (?), 10-Апр-14, 23:59 
Ну если клобаксами, то, полагаю, можете чувствовать себя спокойно, изготовление копии  сим-карты оценивается как раз примерно в килобакс. Когда дойдете до хотя бы десятков, чего я вам искренне желаю, а лучше - сотен, тогда советую задуматься.
Ответить | Правка | Наверх | Cообщить модератору

108. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от Аноним (-), 11-Апр-14, 02:15 
>  изготовление копии  сим-карты оценивается как раз примерно в килобакс.

Весьма зависит от симкарты. Старые можно дома, на коленке. Древняя атака с вычислением Ki по куче запросов. Сейчас вроде oпcocы перешли на другой алгоритм генерации ответа, как минимум кто-то из них, там этой проблемы нет. Но честно говоря не особо мониторил что там сейчас творится.

> Когда дойдете до хотя бы десятков, чего я вам искренне желаю,
> а лучше - сотен, тогда советую задуматься.

Ну, знаешь, если ты сотнями ворочаешь - тут и охрана пригодится уже, etc.

Ответить | Правка | Наверх | Cообщить модератору

114. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от rob pike (?), 11-Апр-14, 02:26 
> Древняя атака с вычислением Ki по куче запросов

Какие ж вы, гики, предсказуемые. Килобакс - это верхняя граничная оценка оформления (как "потерянной") любым заинтересованным лицом новой сим-карты (с вашим номером) в салоне связи по "левым" документам с учетом материальной заинтересованности работника этого салона связи. Без всяких вычислений.

Ответить | Правка | Наверх | Cообщить модератору

117. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 02:59 
> Какие ж вы, гики, предсказуемые.

Такие же как и вы. Люди вообще достаточно предсказуемы. Особенно глупые.

> (как "потерянной") любым заинтересованным лицом новой сим-карты (с вашим номером)

А тут у вас продолб в терминологии, по поводу чего вас и не поняли. Копия - то что совпадает с оригиналом.  А это не "копия" сим карты, скорее "перевыпуск", в том плане что авторизация будет прописана заново, на новую симку. Содержимое SIM будет совершенно новым - wtf "копия"? При этом старая карта работать по идее перестанет, что будет весьма шустро обнаружено владельцем. И уж наверное те кто ворочает сотнями k$ может позволить себе отдельный мобильник и отдельный номер для вещей связанных с банковскими операциями. Хотя даже само по себе знание мобильника опять же не позволяет ничего умыкнуть.

А так то да, бывают странные люди разгуливающие с чемоданами денег по улице. И потом попадающие в сводки новостей - мол, отобрали чемодан и скрылись в неизвестном направлении. Ну пардон, если гуляешь с чемоданом бабла - надо соображать что это привлечет не самых лучших людей и ходить с охраной, чтоли. Ну и тут так же.

Ответить | Правка | Наверх | Cообщить модератору

206. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от XoRe (ok), 12-Апр-14, 23:59 
> Ну если клобаксами, то, полагаю, можете чувствовать себя спокойно, изготовление копии  
> сим-карты оценивается как раз примерно в килобакс.

Да каво, дешевле можно)
Но сейчас банки палят смену симкарты и не присылают смс на новую симку.
После замены надо позвонить в банк/зайти в отделение.
А там килобакса не хватит.

Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

207. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от XoRe (ok), 13-Апр-14, 00:03 
>> Если когда-нибудь лишитесь 3700 евро со счета, поймете прелесть одноразовых паролей при
>> работе с деньгами.
> Странно, ворочаю килобаксами/килоевро по счетам уже 7 лет. Как-то пока все ок
> (да, я очень внимательно изучаю все списки транзакций).

Тю. Атаки уровня heartbleed тоже годами не было)
Анализа уже совершенных транзакций мало.
Если счет на физ лицо, можно очень быстро вывести деньги на только что созданный кошелек qiwi/yandex/etc, потом на другой, потом вывести на какую-нибудь не именную карточку, и снять.

Ответить | Правка | К родителю #84 | Наверх | Cообщить модератору

92. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от rob pike (?), 11-Апр-14, 00:05 
>А в почту тоже логиниться по карточке одноразовых кодов?

Если такая карточка будет реализована в отдельном чипе того устройства, с которого вы это делаете, с надежной защитой по, например, сканированию сетчатки вашего глаза, всё это будет работать прозрачно для вас, не требуя каких-то особых телодвижений и в то же время поддерживаться сервером - то почему бы и нет.

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

109. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 02:16 
> почему бы и нет.

Сканирование? Сетчатки глаза? Чипом с проприетарной фирмварой? Не-не-не, Дэвид Блейн, засуньте ваши зонды себе. А я такой системой пользоваться вообще не буду - целиком перейду на какой-нибудь биткоин и полностью возьму ответственность за их кражу у меня на самого себя.

Ответить | Правка | Наверх | Cообщить модератору

115. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от rob pike (?), 11-Апр-14, 02:36 
> Сканирование? Сетчатки глаза? Чипом с проприетарной фирмварой? Не-не-не, Дэвид Блейн,
> засуньте ваши зонды себе. А я такой системой пользоваться вообще не
> буду

Как тонка эта грань между паранойей и шизофренией.
Вы в чипе CCD-камеры не пробовали зонды искать? А в LM317?

> целиком перейду на какой-нибудь биткоин и полностью возьму ответственность
> за их кражу у меня на самого себя.

Непонятно что здесь меняет конечная цель аутентификации (биткойн, e-mail, пароль к сейфу с почтовыми голубями), если мы говорим о способах аутентификации.

А по большому счету ответственность и так на вас. Вы попробуйте как-нибудь на досуге оспорить транзакцию, проведенную вами через интернет-банкинг в российском банке, на практике. Узнаете много интересного.

Ответить | Правка | Наверх | Cообщить модератору

118. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 03:10 
> Как тонка эта грань между паранойей и шизофренией.
> Вы в чипе CCD-камеры не пробовали зонды искать? А в LM317?

Маленький кусочек кремния может нынче содержать много вентилей. И реализовывать довольно сложную логику. Совсем не факт что работающую в мою пользу. Если что - я как раз отлично понимаю как работают микропроцессорные системы. Упомянутый вами девайс явно нуждается в логике которая будет фирмварой делаться, не говоря о том что несанкционированный доступ к такому девайсу позволит кому-то умыкнуть мою уникальную биометрию, чего мне совсем не хочется. И именно поэтому существуют некоторые границы того что я позволю микропроцессорным системам, а что нет. В отличие от большинства других людей я имею наглость использовать их как помощников, а не как электронный ошейник и троянскую конягу.

> Непонятно что здесь меняет конечная цель аутентификации (биткойн, e-mail, пароль к
> сейфу с почтовыми голубями), если мы говорим о способах аутентификации.

Мне не придется мудохаться с всякими мегазондами претендующими на мою биометрию, несекурными протоколами, клиентами на всяком жаба-деpьме и прочими отходами мозговой деятельности. Оно не сольет логи в налоговую. И не заморозит счета при введении санкций. А где именно будут храниться фантики-циферки - мне если честно все-равно. Они один фиг абстракция. И так и эдак, в любой инкарнации. Биткоины использовать достаточно комфортно. И как их защищать с хорошим уровнем безопасности я более-менее понимаю. И не надо никаких почтовых голубей и прочих бумажек с одноразовыми паролями. Хватит оффлайнового кошелька, например. Отключенный оффлайн компьютер еще ни 1 хакер ломать не научился :)

> А по большому счету ответственность и так на вас. Вы попробуйте как-нибудь
> на досуге оспорить транзакцию, проведенную вами через интернет-банкинг
> в российском банке, на практике. Узнаете много интересного.

Поэтому я на самом деле достаточно компетентно и осторожно пользуюсь онлайн оплатой, оценивая риски и лимитируя возможный урон. То-есть для всяких покупок и прочего я вообще visa virtual использую, там можно и назваться Mr. Cardholder'ом, и денег - только впритык на покупку, etc. Спирать нечего будет :)

Ответить | Правка | Наверх | Cообщить модератору

124. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от bugmenot (ok), 11-Апр-14, 05:06 
Вы таки не поверите, но...
http://www.opennet.ru/opennews/art.shtml?num=38583
http://www.pvsm.ru/radiosvyaz/55388/print/
Ответить | Правка | Наверх | Cообщить модератору

135. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 10:32 
Это вообще к чему? Ну TCP/IP. Ну по побочному каналу. И что?
Ответить | Правка | Наверх | Cообщить модератору

161. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от bugmenot (ok), 11-Апр-14, 17:43 
К тому, что машина, не имеющая доступ к сети, но стоящая в одном помещении с машиной, такой доступ имеющей - потенциально все равно уязвима. Поэтому "отправить машину в оффлайн" это не панацея, увы, в современном мире.
Ответить | Правка | Наверх | Cообщить модератору

175. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 20:59 
> потенциально все равно уязвима.

Потенциально, вам завтра на голову может упасть метеорит. Ничему не противоречит. Ну вот вероятность этого - примерно такая же как машина с чистой операционкой станет обмениваться по воздуху данными с соседями через микрофон. И, кстати, у моего десктопа например чисто физически нет микрофона. Очень интересно, придет агент АНБ и с раздосадованной миной подарит мне микрофон, чтобы я его подключил? Или чего?

Ответить | Правка | Наверх | Cообщить модератору

177. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от iZEN (ok), 11-Апр-14, 21:17 
>> потенциально все равно уязвима.
> Потенциально, вам завтра на голову может упасть метеорит. Ничему не противоречит. Ну
> вот вероятность этого - примерно такая же как машина с чистой
> операционкой станет обмениваться по воздуху данными с соседями через микрофон. И,
> кстати, у моего десктопа например чисто физически нет микрофона. Очень интересно,
> придет агент АНБ и с раздосадованной миной подарит мне микрофон, чтобы
> я его подключил? Или чего?

У ноутбуков есть микрофоны. И они практически всегда включены.


Ответить | Правка | Наверх | Cообщить модератору

180. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 22:31 
> У ноутбуков есть микрофоны. И они практически всегда включены.

Ну а вот у моего десктопа микрофона нет. Если ты думал что меня интересует _твоя_ безопасность - зря, прежде всего меня интересует защита _моих_ компьютеров от внешних посягательств. А ты в этой схеме - "как получится".

Ответить | Правка | Наверх | Cообщить модератору

191. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 12-Апр-14, 00:08 
Компьютеры в оффлайне, а сотовый наверняка с андроидом. И наверняка подключали его к компьютеру по usb (чтоб зарядить, например).. Лучше б подискутировали на тему, как можно передавать данные с Андроида, если в нём выключен интернет вообще. И как с помощью одной симки можно получить полный контроль над телефоном.
Ответить | Правка | Наверх | Cообщить модератору

196. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 12-Апр-14, 08:29 
это чаще использется для сопоставления данных по мобильным устройствам и ноутам/настольным.
то есть, для связывания воедино и идентификации (и отслеживания его перемещения)пользователя, более надежной, нежели для пенетрации и/или коммуникации с зондами, в АНБ, ЦРУ и ко.
Ответить | Правка | К родителю #191 | Наверх | Cообщить модератору

215. "Heartbeat-уязвимости в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от iZEN (ok), 16-Апр-14, 18:50 
>>а также многие банки и финансовые сервисы
> А как ругали карточки одноразовых кодов ВТБ-шные, а.
> Как же, каменный век, Java, сертификаты, прогресс, СМС.

Алексей Шипилёв — Прагматика Java Memory Model: http://www.youtube.com/watch?v=iB2N8aqwtxc

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру