<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Дополнение к Firefox, позволяющее сайтам обнаруживать подмен...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html</link>
    <description>В каталоге дополнений Mozilla опубликован (https://addons.mozilla.org/en-US/firefox/addon/anti-mitm-tlscaptcha-poc/) прототип дополнения, позволяющего использовать ответы на CAPTCHA для обнаружения подмены TLS-сертификатов на стороне сайтов, невзирая на то, что JavaScript не предоставляет доступ данным TLS-сертификата.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Дополнение в специально помеченном поле обнаруживает ответ пользователя на CAPTCHA, присоединяет его к отпечатку TLS-сертификата посещаемого сайта, и записывает хеш полученного результата в Cookies, которые затем передаются на сайт при последующих запросах. Для реализации проверки на стороне сервера требуется выполнить аналогичные действия по вычислению хеша и сверить его с полученным от пользователя. Несовпадение хешей будет означать, что пользователь ввёл неверный ответ, либо что TLS-сертификат подменён.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://addons.mozilla.org/ru-RU/firefox/addon/anti-mitm-tlscaptcha-poc/&lt;br&gt;Новость: https://www.opennet.ru/opennews/art.shtml?num=50429&lt;br&gt;</description>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#45</link>
    <pubDate>Tue, 02 Apr 2019 16:18:51 GMT</pubDate>
    <description>Наставят себе дополнений и сидят, капчи разгадывают&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#44</link>
    <pubDate>Tue, 02 Apr 2019 15:33:17 GMT</pubDate>
    <description>&amp;gt;старательно зачисткой поляны от неправильных CA&lt;br&gt;&lt;br&gt;Это никак не вписывается в предложенную теорию заговора, так как иметь один подконтрольный CA среди тысячи мусорных менее палевно, чем среди десятка с certificate transparency&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#43</link>
    <pubDate>Tue, 02 Apr 2019 08:59:02 GMT</pubDate>
    <description>(ворчит) Наставят себе дополнений, а потом пишу в саппорт: у меня ваш поганый браузер память жрёт, как не в себя и запускается 15 минут!&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Gannet)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#42</link>
    <pubDate>Tue, 02 Apr 2019 01:43:51 GMT</pubDate>
    <description>Дурдом. Даже не смешно. Эти капчи в печёнках сидят давно.&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Kuromi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#41</link>
    <pubDate>Mon, 01 Apr 2019 14:30:36 GMT</pubDate>
    <description>Вообще-то судя по https://addons.mozilla.org/en-US/firefox/addon/anti-mitm-tlscaptcha-poc/versions/ - почти полгода уже сабжу. Активности правда с тех пор не видно.&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Remote_Code_Execution)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#39</link>
    <pubDate>Mon, 01 Apr 2019 09:40:26 GMT</pubDate>
    <description>С 1 апреля&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#38</link>
    <pubDate>Mon, 01 Apr 2019 09:32:13 GMT</pubDate>
    <description>Цена ошибки при настройке вебсервера тоже высока, давайте теперь все вебсервера выключим. &lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (КО)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#37</link>
    <pubDate>Mon, 01 Apr 2019 08:12:41 GMT</pubDate>
    <description>&amp;gt;Чем плох старый добрый certificate-pinning?&lt;br&gt;&lt;br&gt;Тем, что в случае чего мешает отозвать сертификат. И позволяет легким движением руки превратить имя сайта в тыкву.&lt;br&gt;</description>
</item>

<item>
    <title>Дополнение к Firefox, позволяющее сайтам обнаруживать подмен... (КО)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116974.html#36</link>
    <pubDate>Mon, 01 Apr 2019 08:11:22 GMT</pubDate>
    <description>&amp;gt;Далее распознаём капчу плохим, но достаточно хорошим OCRом,&lt;br&gt;&lt;br&gt; Занафига? У нас же mitm. Просто заставляем пройти юзера капчу с этими картинками и далее генерим ответ на нее спрашивающему серверу и хеш от капчи. И  каким там алгоритмом это все подписывается - таким и подписываем.&lt;br&gt;</description>
</item>

</channel>
</rss>
