The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt перешёл к проверке с использованием разных под..., opennews (?), 23-Фев-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


34. "Let's Encrypt перешёл к проверке с использованием разных под..."  +1 +/
Сообщение от Аноним (34), 23-Фев-20, 15:11 
Зачем шифровать соединение говноtls-ом, когда передаваемые по нему файлы имеют криптографические подписи?
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

36. "Let's Encrypt перешёл к проверке с использованием разных под..."  –2 +/
Сообщение от Аноним (25), 23-Фев-20, 15:20 
гoвноtlsсом вообще не надо ничего ни аутентифицировать, ни шифровать. Нужно нормальным TLSом. Нормальный - это имеющий A+ на ssllabs + дополнительное упрочнение в виде HPKP и орг и техн мер, вроде HSM и блог-поста с оправданием на каждую смену сертификата.
Ответить | Правка | Наверх | Cообщить модератору

40. "Let's Encrypt перешёл к проверке с использованием разных под..."  +4 +/
Сообщение от Аноним (7), 23-Фев-20, 15:50 
> Нормальный - это имеющий A+ на говноssllabs + дополнительное говноупрочнение в виде говноHPKP и орг и техн говномер, вроде говноHSM и говноблог-поста с оправданием на каждую смену говносертификата.

Пофиксил за тебя. Можешь не благодарить.

Ответить | Правка | Наверх | Cообщить модератору

56. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от OpenEcho (?), 23-Фев-20, 17:43 
> передаваемые по нему файлы имеют криптографические подписи?

Подписанные неизвестно кем ?

Или верить что их веб сервера не взломаны и верификационные хэши не подмененны?

А может верить публичным ключам опубликованным на еле дышащих кей-серверах?
Ну так поройте здесь мою хистори, я уже расказывал как лет 10 назад стал "секюрити офицером" от фряхи не являсь таковым.

А еще оказывается криптографические подписи "надежно спрячут ваш пароль к банку" ...

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

106. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 11:58 
ко=ко=ко=кой ужос!

Вот от обертки в https - сразу все верификационные хэши станут настоящими, и вебсервера невзломанными, и в сам пакет кто-то с ключом майнтейнера ничего лишнего не добавит.

> Ну так поройте здесь мою хистори, я уже расказывал

"бабка - врет!"(c)

> А еще оказывается криптографические подписи "надежно спрячут ваш пароль к банку" ...

пока не проимеешь подпись - надежно. А если ты ее проимел и вместе с паролем - то это https головного мозга в чистом виде.

Ответить | Правка | Наверх | Cообщить модератору

79. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 23-Фев-20, 22:34 
> когда передаваемые по нему файлы имеют криптографические подписи?

Ну например чтобы не информировать потенциальных атакующих о версиях софта в системе. А то может им сразу еще и список вулнов скомпоновать для их удобства и повышения шансов на успех?
  

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

107. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 12:00 
и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

И конечно же если они о нем не знают, их эксплойты волшебным образом нельзя будет просто попробовать.

Эксперты опеннета... вот гугель - гугель все правильно делает, да?

Ответить | Правка | Наверх | Cообщить модератору

147. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 25-Фев-20, 05:49 
> и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили. Так можно более-менее реконструировать что за софт у адресата стоит.

> И конечно же если они о нем не знают, их эксплойты волшебным
> образом нельзя будет просто попробовать.

Одно дело гасить сплойтами на деревню дедушке (так можно долго лупить с нулевым результатом вникуда) и совсем другое - зная версию и тип софта пойти, зазырить список CVE и уже прицельно и информированно укатать уже вот этим, зная что это должно работать.

Ответить | Правка | Наверх | Cообщить модератору

150. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 25-Фев-20, 10:31 
> Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили.

так он в репо лежит - можешь для простоты считать что все версии на васян сервере именно такие. Вот если бы ты успел до обновления и знал бы точно какие версии там протухли - это бы чему-то еще и помогло.

> Так можно более-менее реконструировать что за софт у адресата стоит.

или что за софт он собрался обновить. В любом случае ценность этой информации изрядно преувеличена, а получать ее - далеко не общедоступное развлечение.

Если у тебя есть доступ к операторскому оборудованию, настолько крутой что ты можешь перехватывать траффик (и, что интереснее - если не настолько крутой, а обычный васянский) - ты наверняка можешь просто просканировать васян-хост, причем с адреса 1.1.1.1 - пользы будет в сто раз больше. Поскольку ты тут же узнаешь не что там теоретическим могло быть, а что там на самом деле есть и забыли прикрыть, причем, совершенно беспалевно.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру