The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt решил проблему с продолжением работы сертификатов на старых Android-устройствах , opennews (??), 30-Дек-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


60. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (59), 30-Дек-20, 18:10 
Просто вернуть все в http и не мучать жопу. Ах да, http и ftp в современных "браузерах" выпилели.
Ответить | Правка | Наверх | Cообщить модератору

66. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 30-Дек-20, 19:19 
Угу. А потом удивляться, почему данные банковских карт твоих клиентов есть у каждого второго Васяна.
Ответить | Правка | Наверх | Cообщить модератору

83. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +2 +/
Сообщение от Аноним (83), 30-Дек-20, 22:14 
Ну надо сказать что васяны данные карт сами отдают из без HTTPS всяким зекам из коллцентра <bankname>.
Ответить | Правка | Наверх | Cообщить модератору

87. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 30-Дек-20, 23:32 
Сами отдают - фиг с ними, ССЗБ. А вот когда массово в т.ч. и тех, кто не хотел бы так просто отдать - уже другая история. Да и деньги с карты снять при отсутствии HTTPS в разы проще - можно представиться получателем, например.
Ответить | Правка | Наверх | Cообщить модератору

189. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от пох. (?), 31-Дек-20, 17:26 
Ну опять вести из параллельного мира.
Как админ сайта, собиравшего данные карт еще до всякого https (были такие, для ограниченного круга очень уважаемых людей - которые, кстати, и на разбор могли приехать, если бы денежки утекли каким-то лохам) - ни разу с таким не сталкивался. За весь год что мы не могли осилить верификацию thawte (не так это было и просто) - почему-то никто ничего не спер. Наверное, потому что никакому обычному васяну это не под силу, я мог, но я мог скопировать эти данные сразу с диска - только вот ко мне сразу же и пришли бы, чисто помочь квартирку продать, нет своей - бабушкину давай, тогда так было принято. Поэтому тот файлик, как обнаружился, мы просто удалили, вместе с автором.
Кстати, дальше эти данные отправлялись обычной почтой. Без всякого tls, его еще не изобрели для нее. Думаю, лет пять еще минимум. И снова никаких ужасов.

А сейчас - ну попробуй что-то спереть в принципе при нынешней повсеместной зае...шей 3ds.

Ответить | Правка | Наверх | Cообщить модератору

193. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 31-Дек-20, 19:29 
3DS зиждется исключительно на TLS, и только поэтому обеспечивает хоть какую-то безопасность транзакций.
Если знать номер карты и вклиниться в сессию 3DS с юзером - можно спокойно запросить платёж/перевод в другую сторону от имени юзера, и подставить юзеру именно эту авторизацию. Большинство при этом даже не заметит, что заплатило не то, не говоря уже о не туда.
Ответить | Правка | Наверх | Cообщить модератору

195. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +1 +/
Сообщение от пох. (?), 31-Дек-20, 19:35 
> Если знать номер карты и вклиниться в сессию 3DS с юзером

так это не твоя сессия, это сервера банка сессия.
Хотя, разумеется, и в нее вклиниться - задача из серии незаметно прорыть туннель под банком в его кабельный ввод...да нахрен те кабели, давай просто бабки из хранилища через тот туннель унесем.
И с братвой иметь дело не придется.

Главная ж проблема всех этих попыток увести виртуальные деньги - что в какой-то момент хочется их таки сделать невиртуальными, а вот тут появляется невиртуальная жопа, за которую и возьмут.

Ответить | Правка | Наверх | Cообщить модератору

196. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 31-Дек-20, 21:22 
Невиртуальная жопа может легко оказаться вон того Пети Васечкина, который дополнительную неэмбоссированную неименную карту про(спал) на очередном копроративе / в очередном клубешнике, и в силу большого количества выпитого про это даже не вспомнил. Для перевода и снятия левых денег самое оно, сейчас дельцами подобного рода (например, представляющимися "службами безопасности банка лох и ко") используется сплошь и рядом. То, что условного Васечкина за хвост потаскают, на тех, кто реально бабло закидывал и снимал, не выведет.
Ответить | Правка | Наверх | Cообщить модератору

208. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +1 +/
Сообщение от пох. (?), 01-Янв-21, 01:42 
Так вопрос-то в выводе в _реал_. Если ты знаешь, чего такое подмешать в пойло Пете, чтоб он бабки сам снял и тебе отдал - все предыдущие итерации можешь смело пропустить, прям со своей пусть и снимет (и хер вы меня найдете потом).

А если сам снимать придешь - то твоя, не петина, рожа, засветится на камере. А там и жопа недалече.
А больше ничего с неэмбоссированной неименной херней и сделать-то не получится (там еще и лимит снятия, поэтому камер будет не одна, а времени тебя поймать будет много).

История с хранцузскими бомжами, снявшими нетрассируемым мелким налом все капиталы какого-то мелкого мерикосского банчка, пока там в петропавловске была полночь, оставив на память щербатые хлебала, тем и занятна, что вообще неясно, кто получил профит и был ли тот профит вообще. Но это надо было не деньги единственного васяна увести, а таки заполучить весь банчок.

> сейчас дельцами подобного рода (например, представляющимися "службами безопасности банка лох
> и ко") используется сплошь и рядом.

Это я уже говорил - это _очень_ суровый криминал, где все концы прикрыты, но тебе не светит, "в законе" родиться надо, и сыном полковника ФСБ тоже.

И заметь, они высокими технологиями вообще не напрягаются. Я ж говорю - банальные скиммеры нулевых в разы круче (и дороже). Были.

А более реалистичный (для тебя) вариант - это когда в далекой юкляндии сели разом русский, хохол и местный. Местный был замдиректора какого-то местного банчка, об остальном догадайся сам. Бонус загадка: КТО получил самый маленький срок?! Вот потому и немоден такой бизнес.

Ответить | Правка | Наверх | Cообщить модератору

212. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Сейд (ok), 01-Янв-21, 09:11 
Русский?
Ответить | Правка | Наверх | Cообщить модератору

234. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +1 +/
Сообщение от пох. (?), 01-Янв-21, 17:25 
> Русский?

ипать ты лох! Всех сдал на первом же допросе и отделался минимальным сроком - разумеется, замдиректора или как там его должность называлась аглицкого банчка, агличанен в стодесятом поколении, предки еще за королем Артуром ночной горшок выносили, который и прикрывал вывод бабла. Потому что без него ничего бы не получилось. А что он крыса припарашная - так то сразу было понятно, но вот - никак без него, а список подобных коньдидатур, сам понимаешь, весьма ограниченный.

Так что следи за собой, будь осторожен - тем русскому с хохлом небо в клеточку еще лет семь разглядывать, в виду особой опастносте преступления. А замдиректора за хорошее поведение, поди, через год выпустили, причем у него-то вид на жительство не отберут.

Да, что самое смешное - они не деньги лохов тырили. Они вообще ничейные тырили, никто никогда не жаловался, идеальнейшая была схема. Но обнал - всегда то место, где появляется то, за что хватают.

Ответить | Правка | Наверх | Cообщить модератору

194. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 31-Дек-20, 19:30 
Если аккуратно прорисуешь, как происходит транзакция 3DS, а потом вычеркнешь оттуда TLS - то придёшь к тому же выводу :)
Ответить | Правка | К родителю #189 | Наверх | Cообщить модератору

92. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Dzen Python (ok), 30-Дек-20, 23:55 
>  как будто в интернетах все 100% времени юзеры платят картой, платят чеком, платят видео с оплатой натурой, а не листают новости, смишняффки, ютубчик и соцсеточки с "мама, я покекал".
Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

115. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 31-Дек-20, 09:59 
100% времени не нужно. Достаточно одного раза для перехвата, и второго - для подмены назначения платежа.
Ответить | Правка | Наверх | Cообщить модератору

201. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (201), 31-Дек-20, 22:35 
Посмотреть видосек на ютупе, или еще где картинку похабную - украдут карту прям из тумбочки если не будет https. Главное что зеленый значек в браузере загорается , а то что это фиг от чего защищает и этот трафик не просто читают, а уже давно парсят автоматом - никого ни капли не беспокоит. Раз значек горит зеленым - еще и мамкин паспорт можно залить, в гулг диск сразу.
Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

213. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 01-Янв-21, 10:44 
Ну зачем же карту из тумбочки.

Просто вместо кнопочки "повторить это задорное порно" произойдёт "подписаться на бесплатные услуги по консультированию, оплата только за выезд - 9999.99 рублей со скидкой", только не от порнопровайдера, а от местного барыги, через которого ты в сеть с мобилки вышел. Тут правильно писали, мобильные операторы этим баловались.

Ответить | Правка | Наверх | Cообщить модератору

246. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (-), 05-Янв-21, 11:41 
Вот так вот и привратилось все в сраную комерцию. Хочешь выложить что-то в белые интернеты - покупай сертификаты и прочую ненужную фигню с доменами. Ведь болишинство в этих интернетах ничего не покупает, а навязали под предлогом что вот если вдруг купишь подписку на порнуху то у тебя все украдут. Вот уж реально тор да биткоин спасение для нормальных людей.
Ответить | Правка | Наверх | Cообщить модератору

70. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (30), 30-Дек-20, 19:40 
В принципе, для сайтов, на которых нет пользовательских данных - бложиках всяких, новостных порталах с анонимными коментами - сертификат-то и не особо нужон. Просто в один момент один там поисковый гигант сказал что без сертификатов низзя, не разбираясь а нужны ли они вообще на данном ресурсе. И после этого все seo-обезьянки стали требовать наличие присутствия этих самых сертификатов.
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

72. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +3 +/
Сообщение от Вы забыли заполнить поле Name (?), 30-Дек-20, 19:46 
Лично мне от HTTPS достаточно уже даже того, что местные операторы не могут больше в эти самые новостные сайты свою рекламу врезать напропалую, как это яростно практиковалось 5-7 лет назад тому. Открываешь сайт, а тебе довеском идёт попап с рекламой от местных барыг.
Ответить | Правка | Наверх | Cообщить модератору

79. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +1 +/
Сообщение от Аноним (5), 30-Дек-20, 22:00 
Платные подписки на баннер с которыми достаточно случайно нажать для списания денег ещё лучше. Тут ЕМНИП какой-то из ОПСОСОВ уже особенно отличился, но вроде они все этим занимаются. Время от времени. Так что только шифрованный трафик.
Ответить | Правка | Наверх | Cообщить модератору

202. "Let's Encrypt решил проблему с продолжением работы сертифика..."  –1 +/
Сообщение от Аноним (201), 31-Дек-20, 22:38 
> Так что только шифрованный трафик.

Именно, но HTTPS - это не про шифрованный трафик ни разу, это про зеленый значек и не более.

Ответить | Правка | Наверх | Cообщить модератору

204. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (5), 31-Дек-20, 22:59 
Я согласен, но для начала провайдеру придётся подменить верификацию dnssec (чего он вроде делать не может, пока) или сертификат cdn (поэтому нужно проверять хэши, к сожалению фичу выпилили из https everywhere под натиском five eyes). Невидимое MITM прокси вроде бы уже научились достаточно успешно для https трафика включать (но не палятся особо пока что, ха).
Ответить | Правка | Наверх | Cообщить модератору

214. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 01-Янв-21, 10:45 
HTTPS это как раз про шифрованный трафик.
По крайней мере, пока у ближайшего васяна в MITM нет возможности левый сертификат выписать задней пяткой.
Ответить | Правка | К родителю #202 | Наверх | Cообщить модератору

247. "Let's Encrypt решил проблему с продолжением работы сертифика..."  +/
Сообщение от Аноним (-), 05-Янв-21, 11:45 
> случайно нажать для списания денег

Заело пластинку ? Про случано нажать списание денег никогда не работало, ну не надо рассказывать, какминимум было 100500 капч.

Ах ну да, надо оправдать покупку ненужного сертификата и домена . .

Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру