<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н...</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html</link>
    <description>Опубликован (https://lists.gnupg.org/pipermail/gnupg-announce/2019q3/000439.html)  релиз инструментария  GnuPG 2.2.17 (https://gnupg.org/) (GNU Privacy Guard), совместимого со стандартами  OpenPGP (RFC-4880 (https://tools.ietf.org/html/rfc4880)) и S/MIME, и предоставляющего утилиты для шифрования данных, работы с электронными подписями, управления ключами и доступа к публичным хранилищам ключей. Напомним, что ветка GnuPG 2.2 позиционируется как развивающийся выпуск, в котором продолжают добавляться новые возможности, в ветке 2.1 допускаются только корректирующие исправления.&lt;br&gt;&lt;br&gt;&lt;br&gt;В новом выпуске предложены меры для противостояния атаке на серверы ключей (https://www.opennet.ru/opennews/art.shtml?num=51006), приводящей к зависанию GnuPG  и невозможности дальнейшей работы до удаления проблемного сертификата из локального хранилища или пересоздания хранилища сертификатов на основе проверенных открытых ключей. Добавленная защита построена на полном игнорировании по умолчанию всех сторонних цифровых подписей сертиф</description>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#28</link>
    <pubDate>Tue, 04 Aug 2020 15:08:07 GMT</pubDate>
    <description>&amp;gt; а как посмотреть если на ключе подпись конкретного человека, сертификат которого у меня есть? &lt;br&gt;&lt;br&gt;gpg --list-keys --with-sig-check&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#27</link>
    <pubDate>Thu, 11 Jul 2019 15:23:10 GMT</pubDate>
    <description>Верифиция, построение графа, проходит на серверах. С базы серверов давать возможность что-то выкидывает НЕЛЬЗЯ.&lt;br&gt;&lt;br&gt;Фичи не учитывать при верификации подписи с прилагаемого файла нет. Да и пользователь откуда этот файл возьмёт? Кто и как его будет создавать и поддерживать?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#26</link>
    <pubDate>Thu, 11 Jul 2019 14:54:19 GMT</pubDate>
    <description>&amp;gt; решение товарищмайора: напихать тебе подписей столько, чтобы память у твоего ящика лопнула.&lt;br&gt;&lt;br&gt;Это понятно.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Матмодель и алгоритмы менять нельзя.&lt;br&gt;&amp;gt; так точно, товарищ майор! И сомневаться в адекватности тех кто так говорит - тоже нельзя!&lt;br&gt;&lt;br&gt;Текущая мат модель гарантирует, анонимность.&lt;br&gt;&lt;br&gt;Все изменения плохи:&lt;br&gt;&lt;br&gt;1. Или уменьшить анонимность поставив дополнительные условия на подпись ключа.&lt;br&gt;&lt;br&gt;2. Или оставить анонимность, а выкидывает поврежденные ключи. А товарищ майор хитрый и будет херить связывающие ключи, пока верификация не распадётся на географические домены: между Австралией, Бразилией и Россией мало связующих ключей.&lt;br&gt;&lt;br&gt;3. Предложил свой алгоритм, не уменьшающий анонимность и чтобы не пришлось выбрасывать забитые подписями ключи.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#25</link>
    <pubDate>Thu, 11 Jul 2019 14:44:13 GMT</pubDate>
    <description>Последние 10000 обработанных подписей от товарищмайора (правдоподобность которых составляет 0 целых Х десятых (потому, что англицкими учонымы-архыолыгамы были найдены останки Васи и Вовы)) не добавили к доверию ни грамма! Удалить эти подписи (и не доверять им всегда (по фингер-принту)) - ОК!&lt;br&gt;Тут только одна кнопка, с надписью &quot;ОК!&quot; (что бы у пользователя голова не болела).&lt;br&gt;&lt;br&gt;Тому, кому так необходимо, оставить эти подозрительные (или нет) подписи для дальнейшего использования, тот должен будет включить режим &quot;Эксперта&quot; (или залезть ручками в текстовые конфиги и поправить их самостоятельно ;)&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#24</link>
    <pubDate>Thu, 11 Jul 2019 14:38:35 GMT</pubDate>
    <description>&amp;gt; На клиентском уровне нужно ограничивать глубину погружения доверия, т.к. это не целесообразно на текущих железках да и просто выглядит утопично, ...&lt;br&gt;&lt;br&gt;Не бойся, все работает! Ресурсов вполне хватает. Необходима достаточно большая глубина, чтобы ты с РФ мог верифицировать ключ кого-то с Бразилии или Австралии. Система успешно справлялась на железе 20-летней давности. И если туда спец сильно палок в колёса не вставлять все будет работать нормально.&lt;br&gt;&lt;br&gt;ГЛАВНОЕ НЕ ОБНОВЛЯТЬСЯ.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#23</link>
    <pubDate>Thu, 11 Jul 2019 14:32:32 GMT</pubDate>
    <description>&amp;gt; Для этого нужно а) много ресурсов б) много памяти.&lt;br&gt;&lt;br&gt;Да ресурсов жрёт...&lt;br&gt;&lt;br&gt;Тебе не надо каждый день верифицировать базу! Ты же каждый день новые ключи не добавляшь.&lt;br&gt;&lt;br&gt;Верифицировать стоит когда ты добавил несколько новых ключей. Верифицировать свою базу можно в принудительном порядке, а если этого пользователь не сделает, то gpg (до обновления), сам ходил, на серваки когда считал нужным и верифицировал.&lt;br&gt;&lt;br&gt;Для повседневной работы с gpg наличие каких либо серверов, интернатов вообще не нужно.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#22</link>
    <pubDate>Thu, 11 Jul 2019 09:43:50 GMT</pubDate>
    <description>&amp;gt; Так, вроде же, всегда можно было и управлять уровнем доверия, даваемым подписью &lt;br&gt;&lt;br&gt;нельзя, бинарный он, в том и горе. Либо доверие, либо нет.&lt;br&gt;&amp;gt; конкретного Васи, и рекомендовалось получить как можно больше подписей различных людей? &lt;br&gt;&lt;br&gt;ну и откуда они в реальной жизни возьмутся (доверенные, в смысле человеков, а не криптографии)? &lt;br&gt;&lt;br&gt;&amp;gt; Если у ключа пять подписей, каждой из которых я умеренно доверяю, &lt;br&gt;&lt;br&gt;по факту их пять тыщ и хз кто все эти люди.&lt;br&gt;&lt;br&gt;&amp;gt; и я имею основания полагать, что они независимы - то уже &lt;br&gt;&lt;br&gt;независимы - да. Но имеют привычку подписывать что попало - именно потому что &quot;главное - количество&quot;.&lt;br&gt;&lt;br&gt;левый ключ точно так же подпишут, вообще ничего не проверяя - появился на сервере - подписать, ok.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#21</link>
    <pubDate>Thu, 11 Jul 2019 09:39:27 GMT</pubDate>
    <description>так блин, не в ограничениях суть - в отсутствии правильных инструментов.&lt;br&gt;примерно как и в современных браузерах - можно было бы наплевать на вакханалию с CA, если бы был сохранен хотя бы (тоже неописуемо кривой) механзим ручного вмешательства времен мазилы3.x - но нет, намеренно уничтожен полностью.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск GnuPG 2.2.17 с изменениями для противостояния атаке н... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/117882.html#20</link>
    <pubDate>Thu, 11 Jul 2019 09:03:31 GMT</pubDate>
    <description>1. подпись не обязана быть одна, ты можешь например требовать что бы у ключа было 3 подписи от людей которым ты доверяешь&lt;br&gt;2. gpg не накладывает ограничения на тип используемой модели, можно вообще отключить web of trust&lt;br&gt;</description>
</item>

</channel>
</rss>
