The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


153. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (3), 20-Окт-23, 20:20 
Вы сейчас вводите людей в заблуждение. DV проводится LE как минимум двумя разными способами -- один это DNS challenge, второй -- .well-known через 80 порт.
Ответить | Правка | Наверх | Cообщить модератору

161. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Аноним (152), 20-Окт-23, 20:42 
А толку, корень доверия всё равно DNS. Контролируя DNS кто надо подставит себя на место сервиса и получит возможность пройти нужные подтверждения.

Вот представь, домен перепродали новому владельцу. Без участия старого - старый просто домен не оплатил. Тут 2 варианта - либо использовать DNS как один корень доверия, либо использовать другие. Напр. потребовать аутентификации через прошлые ключи. Но новый владелец домена ключа не знает, а старый ему его не даст. Отрезать новых владельцев имён от возможности пользоваться Let's Encrypt? Не катит, появятся сквоттеры, будут вымогать деньги, и пойдут они не Let's Encrypt. Проверять личность? В бесплатном сервисе?! А смысл? А если проверяльщики прийдут, а их там арестуют и в суд, а судья прикажет не выпускать, пока они не выполнят поручение судьи соврать о верной проверке? Или ещё проще, ID-документы выдаёт государство, что мешает ему выдать своим сотрудникам поддельные документы на нужное имя. Почему домен ru, а проверяемый оказался гражданином Германии? "Ну так на немке женился, переехал, а бизнес остался, не кошмарьте бизнес пожааалуйста!"

Вывод один - бесплатным CA место ффтопке. Пусть владельцы сервиса вводят минимальную символическую плату за пользование, которую будет достаточно на нормальный CA.

Ответить | Правка | Наверх | Cообщить модератору

169. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +1 +/
Сообщение от Аноним (3), 20-Окт-23, 20:58 
Если бы был настроен нормально DNSSEC и вдобавок к нему DNS CAA, конкретно этой атаки просто не случилось бы. Первое не даст подменить записи, второе не позволит выписывать сертификаты как попало.
Ответить | Правка | Наверх | Cообщить модератору

188. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +2 +/
Сообщение от Аноним (196), 20-Окт-23, 21:30 
>DNSSEC

1. Он не защает от вредоносных действий регистратора.
2. Ты забудь про DNSSEC, эта штука мертворождена. Она либо требуется от всех, что нереально (слишком многие влиятельные заинтересованы в подмене ответов, и они сделают всё, что в их силах, чтобы это не взлетело, напр. через них она просто работать не будет), либо не требуется ни от кого, и можно даунгрейдить. Чтобы это заработало, Let's Encrypt должен перестать предоставлять услуги всем, у кого он не работает  DNSSEC. А толку, если он всё равно не защищает от вредоносных действий регистратора?

Ответить | Правка | Наверх | Cообщить модератору

208. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (91), 20-Окт-23, 21:48 
хех
ну мудрствовай дальше!
просто шифровать данные нужно
Ответить | Правка | К родителю #169 | Наверх | Cообщить модератору

520. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от rvs2016 (ok), 26-Окт-23, 18:53 
> просто шифровать данные нужно

Никакое шифрование данных не устоит перед приставленным к пузу утюгом.

Ответить | Правка | Наверх | Cообщить модератору

225. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (395), 20-Окт-23, 22:58 
И чем бы этот CAA помог, если у него свои сертификаты тоже от Let’s Encrypt?
Ответить | Правка | К родителю #169 | Наверх | Cообщить модератору

393. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от sigprof (ok), 21-Окт-23, 23:35 
https://letsencrypt.org/docs/caa/

Помимо просто указания допустимых CA, в случае Let's Encrypt могут быть указаны дополнительные параметры.  Например, через параметр accounturi можно указать идентификатор конкретной учётной записи, в результате чего получить сертификат можно будет только при наличии ключа, соответствующего этой учётной записи (либо при получении доступа к управлению записями домена, что позволит изменить мешающую запись CAA).

Ответить | Правка | Наверх | Cообщить модератору

268. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (114), 21-Окт-23, 01:50 
Сертификаты завязаны на третье лицо, которое внезапно вполне конкретное и имеет конкретную юрисдикцию. И только от них зависит что и как они будут проверять. При желании (или при давлении) могут просто выдать сертификат без каких либо DNS или http проверок.
Собственно единственное отличие ЦА от самоподписных сертификатов это наличие рут сертификата в системе/браузере.
Ответить | Правка | К родителю #169 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру