The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt перешёл к проверке с использованием разных под..., opennews (?), 23-Фев-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


24. "Let's Encrypt перешёл к проверке с использованием разных под..."  –4 +/
Сообщение от Аноним (25), 23-Фев-20, 13:51 
>По статистике сервиса Firefox Telemetry общемировая доля запросов страниц по HTTPS составляет 81% (год назад 77%, два года назад 69%), а в США - 91%.

Зато многим сайтам вообще нaсрaть на TLS и на пользователей. Им просто ОК, что у них фактически нет TLS (работает только plain http), они монополисты, куда пользователь денется с подводной лодки. Примеры: гoвнoбунту, гoвнoбиан (для большинства можно юзать  mirrors.kernel.org, но вот security. вообще не зеркалируются и доступны только без TLS, уязвимость в APT их так ничему и не научила), СTAN (привет малварь от NSA), sks-keyservers (приходится юзать keyserver.ubuntu.com), а также значительная часть ***сайтов госучреждений, включая сайты институтов и конференций (превед, закон о персональных данных). Более того, даже некоторые сайты самой Могиллы имеют плохую настройку TLS, напр. OCSP Stapling вообще нет.

Зачем тратить ресурсы сервера на безопасность и приватность пользователей, если на них можно просто нaсpaть?

Ответить | Правка | Наверх | Cообщить модератору

27. "Let's Encrypt перешёл к проверке с использованием разных под..."  +7 +/
Сообщение от Школьный админ (?), 23-Фев-20, 14:08 
> Зачем тратить ресурсы сервера на безопасность и приватность пользователей,

Угу. До сих пор, в 2020 после титанических усилилий Гугла и прихлеваев, можно скачать картинку с котиками по открытому (о ужас) каналу.

Ответить | Правка | Наверх | Cообщить модератору

94. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 09:38 
мне кажется, этой вакханалии несесьюрности уже явно приходит конец? В ближайшее время небезопастные котики будут доступны уже только разьве что в локалке. И то недолго, получите и распишитесь "страницу" с надписью "нисисюрнанисисюрна", без объяснений что там не понравилось (с идиотским внутренним кодом ошибки, который нахер никому не нужен) и без кнопки "продолжить", разумеется.

Заметьте - эта глупость тоже давным-давно во всех браузерах, включая васянские.

Ответить | Правка | Наверх | Cообщить модератору

29. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (29), 23-Фев-20, 14:42 
Лень разбирать все примеры, отвечу про несколько из того что знаю:
Сайты debian и ubuntu доступны по https, OCSP сломан и никто на него давно не смотрит.
Зеркала репозиториев делают сторонние команды, это их дело делать ли доступным свое зеркало по https или нет, для того чтобы было пофиг - существуют цифровые подписи, а уязвимости точно так же будут находить и при использовании https. Кроме того, использование https сломает тот простейший в эксплуатации и настройке cdn который делают для зеркал, т.к. всем придется раздавать сертификаты этого cdn.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

31. "Let's Encrypt перешёл к проверке с использованием разных под..."  –3 +/
Сообщение от Аноним (25), 23-Фев-20, 14:56 
>Сайты debian и ubuntu доступны по https

Да ну: https://archive.ubuntu.com/ubuntu/pool/universe/n/ninja-buil...

>это их дело делать ли доступным свое зеркало по https или нет

Это дело разработчиков пакетного менеджера, запретить протокол http, или нет.


>для того чтобы было пофиг - существуют цифровые подписи,

Как подпись защитила от уязвимости видно. Правило криптографии - сначала проверить integrity, потом уже делать вообще что либо. Только для такой схемы есть доказательство безопасности в общем случае. В случае plain http, даже если сам файл подписан, она нарушена.

>Кроме того, использование https сломает тот простейший в эксплуатации и настройке cdn который делают для зеркал, т.к. всем придется раздавать сертификаты этого cdn.

В ж*** пусть себе засунут свой простейший CDN. Они дело делать собрались или ныть, что им сложно и денег нет? Если у них денег на это нет или сложно, то пусть лавочку закрывают, какое можно дело сделать, если ресурсов банально нет?

Ответить | Правка | Наверх | Cообщить модератору

104. "Let's Encrypt перешёл к проверке с использованием разных под..."  +2 +/
Сообщение от Аноним (104), 24-Фев-20, 11:17 
В винде обновления также по http передаются. У старых версий дисирибутивов не все пакетные менеджеры умели в https.У вас похоже https головного мозга
Ответить | Правка | Наверх | Cообщить модератору

34. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (34), 23-Фев-20, 15:11 
Зачем шифровать соединение говноtls-ом, когда передаваемые по нему файлы имеют криптографические подписи?
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

36. "Let's Encrypt перешёл к проверке с использованием разных под..."  –2 +/
Сообщение от Аноним (25), 23-Фев-20, 15:20 
гoвноtlsсом вообще не надо ничего ни аутентифицировать, ни шифровать. Нужно нормальным TLSом. Нормальный - это имеющий A+ на ssllabs + дополнительное упрочнение в виде HPKP и орг и техн мер, вроде HSM и блог-поста с оправданием на каждую смену сертификата.
Ответить | Правка | Наверх | Cообщить модератору

40. "Let's Encrypt перешёл к проверке с использованием разных под..."  +4 +/
Сообщение от Аноним (7), 23-Фев-20, 15:50 
> Нормальный - это имеющий A+ на говноssllabs + дополнительное говноупрочнение в виде говноHPKP и орг и техн говномер, вроде говноHSM и говноблог-поста с оправданием на каждую смену говносертификата.

Пофиксил за тебя. Можешь не благодарить.

Ответить | Правка | Наверх | Cообщить модератору

56. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от OpenEcho (?), 23-Фев-20, 17:43 
> передаваемые по нему файлы имеют криптографические подписи?

Подписанные неизвестно кем ?

Или верить что их веб сервера не взломаны и верификационные хэши не подмененны?

А может верить публичным ключам опубликованным на еле дышащих кей-серверах?
Ну так поройте здесь мою хистори, я уже расказывал как лет 10 назад стал "секюрити офицером" от фряхи не являсь таковым.

А еще оказывается криптографические подписи "надежно спрячут ваш пароль к банку" ...

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

106. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 11:58 
ко=ко=ко=кой ужос!

Вот от обертки в https - сразу все верификационные хэши станут настоящими, и вебсервера невзломанными, и в сам пакет кто-то с ключом майнтейнера ничего лишнего не добавит.

> Ну так поройте здесь мою хистори, я уже расказывал

"бабка - врет!"(c)

> А еще оказывается криптографические подписи "надежно спрячут ваш пароль к банку" ...

пока не проимеешь подпись - надежно. А если ты ее проимел и вместе с паролем - то это https головного мозга в чистом виде.

Ответить | Правка | Наверх | Cообщить модератору

79. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 23-Фев-20, 22:34 
> когда передаваемые по нему файлы имеют криптографические подписи?

Ну например чтобы не информировать потенциальных атакующих о версиях софта в системе. А то может им сразу еще и список вулнов скомпоновать для их удобства и повышения шансов на успех?
  

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

107. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 12:00 
и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

И конечно же если они о нем не знают, их эксплойты волшебным образом нельзя будет просто попробовать.

Эксперты опеннета... вот гугель - гугель все правильно делает, да?

Ответить | Правка | Наверх | Cообщить модератору

147. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 25-Фев-20, 05:49 
> и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили. Так можно более-менее реконструировать что за софт у адресата стоит.

> И конечно же если они о нем не знают, их эксплойты волшебным
> образом нельзя будет просто попробовать.

Одно дело гасить сплойтами на деревню дедушке (так можно долго лупить с нулевым результатом вникуда) и совсем другое - зная версию и тип софта пойти, зазырить список CVE и уже прицельно и информированно укатать уже вот этим, зная что это должно работать.

Ответить | Правка | Наверх | Cообщить модератору

150. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 25-Фев-20, 10:31 
> Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили.

так он в репо лежит - можешь для простоты считать что все версии на васян сервере именно такие. Вот если бы ты успел до обновления и знал бы точно какие версии там протухли - это бы чему-то еще и помогло.

> Так можно более-менее реконструировать что за софт у адресата стоит.

или что за софт он собрался обновить. В любом случае ценность этой информации изрядно преувеличена, а получать ее - далеко не общедоступное развлечение.

Если у тебя есть доступ к операторскому оборудованию, настолько крутой что ты можешь перехватывать траффик (и, что интереснее - если не настолько крутой, а обычный васянский) - ты наверняка можешь просто просканировать васян-хост, причем с адреса 1.1.1.1 - пользы будет в сто раз больше. Поскольку ты тут же узнаешь не что там теоретическим могло быть, а что там на самом деле есть и забыли прикрыть, причем, совершенно беспалевно.

Ответить | Правка | Наверх | Cообщить модератору

38. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (37), 23-Фев-20, 15:38 
Вы боитесь того, что кто-то может отследить то, что вы тыкаете на общедоступном сервисе? Ну такое. Больше бесит другой факт, что когда вы уже <b> авторизуетесь </b>, шифрование не появляется, и абсолютно вся реально важная инфа (если вы не по приколу регистрируетесь где попало) идёт открытым каналом. А так хз, без захода в свой аккаунт впринципе на той же википедии шифрование нафиг не нужно, разве что чтобы ркн не брызгало слюнями и не банило отдельные странички эта технология полезна.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

42. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (42), 23-Фев-20, 16:02 
>когда вы уже <b> авторизуетесь </b>, шифрование не появляется

Так везде?
Или где-то появляется?

Ответить | Правка | Наверх | Cообщить модератору

39. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (7), 23-Фев-20, 15:48 
> нaсрaть на TLS

Мне тоже. Шифроваться можно с тем, с кем ты предварительно встретился в офлайне и обменялся ключами, и только при использовании проверенного ПО. Сертификат сайта заверен УЦ, сертификат УЦ включён в поставку броузера или ОС, пользователь установил или согласился на использование ПО - никого из этих людей пользователь не знает, он доверяет всем этим людям, фактически, по слухам. Поэтому TLS на сайте - это иллюзия защищённости.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

45. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Crazy Alex (ok), 23-Фев-20, 16:11 
Эта "иллюзия" прекрасно защищает хоть от невменяемого провайдера, хоть от пионера-хакера Васи, в общем и целои делая атаки дороже, а значит - сильно уменьшая число случаев, когда они вообще имеют смысл. Заодно - сильно усложняет слежку за трафиком. Добавь распространённость вайфая, который поднимает вообще кто угодно - и в сравнении с ними поставщики браузера и ОС и владельцы УЦ - явно меньшая угроза. При этом со стороны пользователя эта штука идеальна ИМЕННО потому что ему не надо ни с кем "встречаться в офлайне и обменитваться ключая", или предпринимать что-то другое. Ему вообще ничего не надо делать, а безопаснее ему стало. Кому надо что-то большее - вперёд, но там уже без геморроя не обойтись, а значит - массовым решение не будет. Но даже им есть профит от повсеместного HTTPS - можно замаскировать свой шифрованный трафик в куче другого шифрованного трафика.
Ответить | Правка | Наверх | Cообщить модератору

75. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 23-Фев-20, 22:24 
> Эта "иллюзия" прекрасно защищает хоть от невменяемого провайдера, хоть от пионера-хакера Васи

и от атак рептилоидов. конечно же.

Что твой г-носайт хостится у невменяемого провайдера, траффик проходит через mitm "заботливой" клаудфлари, и уже взломан пионером Петей, если, конечно, пионер Сережа, его админ-вебдизайнер-и-владелец не разместил этого трояна сам - и что это в сто раз вероятнее - больной мозг воспринимать не в состоянии.

Как и то, что все механизмы, хоть как-то способные помочь в этих случаях - уничтожены. Старательно, с мельчайшей точностью, всеми поголовно, включая каких-то совсем уж васянов, о которых и не знал толком никто.

Ответить | Правка | Наверх | Cообщить модератору

47. "Let's Encrypt перешёл к проверке с использованием разных под..."  +2 +/
Сообщение от Аноним (25), 23-Фев-20, 16:21 
>Поэтому TLS на сайте - это иллюзия защищённости.

Нет. Это защищённость от говнопровайдера. Сколько провайдеров в мире? Сколько захотят шпионскую малварь в траффик вставлять? Очень многие захотят - это дополнительный источник дохода. Уже были случаи среди мобильных и "бесплатного wifi" провайдеров.

Как этому противодействовать? А никак. Противодействовать этому может только уважающее себя население. А оно себя не уважает вообще никак. Если бы можно было вместо жёлтого и красного экрана выводить сообщение от провайдера, то все провайдеры бы делали MiTM, а в сообщении было бы написано "ставьте наш сертификат". Меньшинство ничего бы не решало и пришлось бы ему отказаться от интернета вообще.

Нужно понимать население. Оно себя не уважает, но и перенастраивать браузер ещё больше не желает. Если ты им скажешь "перенастрой браузер", оно скажет "я не умею, уметь не хочу, я вам плачу в том числе за то, чтобы не знать и не уметь и not to give a f**k, ждать специально обученных людей не хочу, уйду к конкуренту". Это если конкурент без этого будет. Если всех законом обязать так сделать, а не сделавших уничтожат (напр. проверяя каждый час и выписывая по штрафу каждую проверку), то конкурента не будет и население проглотит. Если ты им скажешь "мы вас взломаем, затрояним, отбэкдорим, вышпионим", они скажут "нам пофиг". Позиция разрабов Safari и Chrome (на позицию мозиллы всем пофиг) - это единственное, что удерживает рынок от перехода в устойчивое состояние, описанное выше, чисто рыночными методами.

Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

145. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (145), 25-Фев-20, 04:18 
> Позиция разрабов Safari и Chrome (на позицию мозиллы всем пофиг) - это единственное, что удерживает рынок

Ничего она не удерживает. "Позиция" и "влияние" сами по себе это пустые слова. Удерживать может только отсутствие технической возможности (или наличие возможностей у кого-то другого).

Пока встраивать рекламу и трояны в сайты сложно, а обнаружить и блокировать их просто, пока есть хотя-бы номинальная конкуренция на рынку интернет-услуг, заниматься этим будут только провайдеры-идиоты.

А закручивание гаек это всегда дорога в один конец. Сегодня команда разрабов хромого мнит себя черт знает кем, а завтра им тихо уменьшат штат до 2-х с половиной человек, как это случилось в Microsoft во времена IE 6. А урон уже нанесён: привилегия работы по plaintext-протоколу успешно передана в руки CDN, хостить контент без регистрации доменов становится нереально (посмотрите, сколько $$$ нужно платить в месяц за _владение_ блоком IP чтобы получить на него серт а-ля 1.1.1.1), для создания сайтов нужна регистрация по паспор^W в Let's Encrypt с ежемесячным мониторингом активности через certbot... Всё это добро контролируется горсткой людей - даже не госслужащих, а корпораций, который ни за что не отвечают.

Ответить | Правка | Наверх | Cообщить модератору

168. "Let's Encrypt перешёл к проверке с использованием разных под..."  –1 +/
Сообщение от Аноним (25), 25-Фев-20, 21:30 
Let's Encrypt основана не корпорацией, а правозащитной организацией EFF.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру