| 1.1, nebularia (ok), 12:04, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
> Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них
Да, ради этого определённо стоило выкидывать EV сертификаты и заменять проверку владения доменом на проверку владения каналом
| | |
| |
| 2.18, Аноним (18), 13:52, 07/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Тут EV ничем не помог бы.
Разве что зеленой полоски не было бы, а так браузеру без разницы DV, OV, EV. Любой из них пройдет валидацию.
| | |
|
| 1.2, Аноним1234 (?), 12:05, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– | |
>что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты
Главная проблема тут. Любой провайдер может изменить DNS. Это не должно никак повлиять на то, какие сертификаты будут выдаваться этому провайдеру. При повторном получении сертификата нужно подтвердить владение старым закрытым ключём.
| | |
| |
| 2.3, Аноним (3), 12:16, 07/10/2026 [^] [^^] [^^^] [ответить]
| +7 +/– | |
> При повторном получении сертификата нужно подтвердить владение старым закрытым ключём
переустановил сервант - протерял всё. Отличненько
| | |
| |
| 3.13, Аноним1234 (?), 12:54, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
>переустановил сервант - протерял всё. Отличненько
Вместе с биткоинами, и остальными данными на там.
| | |
|
| 2.5, Аноним (5), 12:29, 07/10/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> нужно подтвердить владение старым закрытым ключём
а если сервер сгорел, а если злодеи его украли и восстановили старый ключ.
можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет, https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация того как это стало опасно для корпораций, той самой которая активно продвигает этот самый https, что смешно, но это малая плата за возможность забанить чьи угодно сертификаты в своем браузере.
| | |
| |
| 3.9, Аноним1234 (?), 12:47, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
>> нужно подтвердить владение старым закрытым ключём
> а если сервер сгорел, а если злодеи его украли и восстановили старый
> ключ.
> можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет,
> https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация
> того как это стало опасно для корпораций, той самой которая активно
> продвигает этот самый https, что смешно, но это малая плата за
> возможность забанить чьи угодно сертификаты в своем браузере.
Так можно и про биткоины сказать. Имейте бэкап ключа.
| | |
| |
| 4.14, Аноним (5), 12:55, 07/10/2026 [^] [^^] [^^^] [ответить]
| –3 +/– |
ну, биткоин уже был скомпрометирован, я беспонятия что с ним так носятся, и блокчейн подделывался не раз, но хомячки упорно верят что это спасет их от чегото
| | |
| |
| 5.27, Аноним (27), 15:22, 07/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Проводилось исследование, которое показало, что биткоин безопасен. Советую ознакомиться прежде чем писать.
| | |
| |
| 6.36, Аноним (5), 18:11, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
дада, британские ученые, кхм, вы действительно считаете что трамп не зарабатывает на манипуляциях с долларами и возможностью менять их курс через новости о всяких военных действиях? биткоины еще большая "лотерея", которая принадлежит тем же людям, которые в свое время отжали их у криминала, ..фсб давным давно внимательно отслеживает откуда и куда переводят активы, несколько рандомных промежуточных кошельков никого не смущают, недавно вроде когото закрыли, чел верил в то что биткоин неотслеживаем, ага, ну вот.
разумеется оно безопасно, купить косячек, ради такого не станут заморачиваться, но если там на горизонте замаячит добыча покрупнее, то отследят и сотку баксов чтобы приехать и детально так все изучить, пока клиент в наручниках не сопротивляется.
| | |
|
| 5.35, YetAnotherOnanym (ok), 17:53, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
> биткоин уже был скомпрометирован, я беспонятия что с ним так носятся
Носятся с ним по той же причине, по какой его не запретили на следующий день после публикации первой статьи Сатоси - это чрезвычайно удобный инструмент для обезжиривания рядовых хомячков в пользу воротил типа братьев Винклвос.
| | |
|
|
|
|
| 1.4, Мемоним (?), 12:23, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
> Common Name google.as
> Subject CN=google.as
> Issuer CN=YR1,O=Let's Encrypt,C=US
Да что же такое. Опять система, основанная на доверии Большому Белому Господину, дала сбой.
> ".gh" (Гана), ".sl" (Сьерра-Леоне)
А, нет. Теперь еще и Большому Черному Господину.
| | |
| |
| 2.7, Аноним (5), 12:36, 07/10/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
я конечно могу ошибаться, но эти банановые республики продали права на национальные домены каким то мутным компаниям, порнушку и прочие прелести надо тоже гдето размещать, разумеется мутные компании, это кого надо компании, и они легко выпустят и выдадут сертификаты любые на запрос из высоких кабинетов.
| | |
| |
| |
| 4.11, Аноним (5), 12:50, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
бананавость не определяется континентом или цветом кожи президента, а мутностью организации в чье ведение отдан вопрос, порносайтов хватает и в de и в прочих "солидных" казалось бы юрисдикциях, любые правительства нарушают закон, и им нужны для этого инструменты и руки, поэтому никакие алгоритмы ничего не гарантируют
| | |
| 4.16, User (??), 13:20, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Да-да, Словакия, Словения, Сьерра-Леоне - какая в общем-то разница?
| | |
|
|
| 2.17, Аноним (17), 13:27, 07/10/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
> Common Name google.as
> Subject CN=google.as
В чем здесь криминал? Где сказано, что домен google.as *обязательно* должен принадлежать главному гуглу?
| | |
| 2.25, Аноним (25), 14:53, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Вообще раньше у ЛЕ были стоп листы. и по идее гугль в них должен был бы быть (у самого гугла свой ЦА). на заре появления ЛЕ мы не смогли себе выписать серт ЛЕ, потому как наш домен был созвучен с сокращением какогото там банка... естественно домена у того банка в .ru отродясь небыло. но стоп лист был на *имя.*. открывали регистрацию через поддержку ЛЕ. а уж живые домены одного из своих же учредителей они должны бы бдить сами.
| | |
| 2.37, YetAnotherOnanym (ok), 18:13, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
>> ".gh" (Гана), ".sl" (Сьерра-Леоне)
> А, нет. Теперь еще и Большому Черному Господину.
Вообще-то, скомпрометировать домен можно, подменив липучку на этот домен в вышестоящей зоне. Которую, как ни удивительно, по-прежнему держит в своих руках именно Белый Господин.
| | |
|
| 1.6, Аноним (6), 12:36, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– | |
>Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами.
Вот и хорошо!
DoH надо включать.
| | |
| |
| 2.21, Аноним (21), 14:02, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
И как DoH поможет в этом случае? Включать то его, конечно, надо, но, он просто шифрует запросы и больше ничего
| | |
| 2.47, Ivan_83 (ok), 22:16, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Да да, даже не думайте выключать!
Дядьки из АНБ очень расстроятся если не будут знать что вы делаете в реалтайме.
Они даже позаботились об этом за вас - в андройде 2-3 места где надо залеть и выключить.
| | |
|
| 1.19, Ivan_83 (ok), 13:55, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
> атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.
Гугол с друзьями превратили тему с сертификатами в онлайн регистраицю сервера в шаражках типа LE ради своей выгоды.
Теперь только своим УЦ и можно доверять + пиниг своих сертов, а остальное мало отличимо от голого http по надёжности.
| | |
| |
| 2.20, пох.. (?), 14:01, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
А пининг они - отломали в браузерах.
Для большей безопастносте! (прям так на самом деле и было сформулировано)
> а остальное мало отличимо от голого http по надёжности.
ну нет, так содержимое того http читает товарищмайёр, а тут ты оставляешь массу цифровых следов в логах разных уважаемых, г-н inspector (у них по-простецки, без званий) тоже может приобщиться, ну и товарищмаёра тоже не забыли - оба могут выписывать себе твоих сертификатов сколько захотят.
А поскольку ты не гугль - хрен ты добьешься чтобы их заблокировали даже если спалишь эту схему. (но поскольку не гугль и пиннинг запрещен а certpatrol потерял смысл, то не спалишь)
| | |
| 2.34, Аноним (34), 17:10, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Гугол с друзьями превратили тему с сертификатами в онлайн регистраицю сервера в шаражках типа LE ради своей выгоды.
Это какой же, интересно, выгоды? Я вот в нулевых платил, а теперь не плачу ни гуглу, ни какой-то CA-швали, а рабочий сертификат имею.
> Теперь только своим УЦ и можно доверять + пиниг своих сертов, а остальное мало отличимо от голого http по надёжности.
Однако баннеры туда не пихаются и сосед через wifi которого я сижу не может сделать выводы о моей политической позиции, а люди в чёрном и к CA могли прийти чтобы выписать любой сертификат на твой домен.
Так что предлагаешь делать-то? Не платить ли CA за то же самое?
| | |
| |
| 3.46, Ivan_83 (ok), 22:14, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Я как не платил за серты никому так и не плачу.
Изначально я их не юзал вообще, и сейчас для публично доступного я не юзаю https на своих сервисах.
А для приватных сервисов самоподписной серт, который местами ещё и припинен.
Я даже один раз нарвался на то что ушлый fortinet в больничке куда я прилёг увидел что у меня свой собственный серт, быстро смастерил похожий на мой домен и пытался мне устроить MitM.
Почему то на не самоподписные он такой фигнёй не страдал.
Очевидно же: каждый домен должен быть сам себе CA и каждый отдельно должен решать кому он доверяет а кому нет.
А насчёт вмешательства в трафик - так надо было эту проблему решать административными способами - бить деньгами по карманам таких провайдеров.
| | |
| |
| 4.50, Аноним (50), 01:49, 08/10/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Изначально я их не юзал вообще, и сейчас для публично доступного я не юзаю https на своих сервисах.
Молодец, но есть же сервисы на которые кроме автора люди ходят.
> А насчёт вмешательства в трафик - так надо было эту проблему решать административными способами - бить деньгами по карманам таких провайдеров.
А, ну канеш. Чтоб ты жил в деревне с 0.5 провайдера который делает что хочет и бил его по карману.
> Очевидно же: каждый домен должен быть сам себе CA и каждый отдельно должен решать кому он доверяет а кому нет.
Отлично, так как я узнаю заходя на "каждый" домен что сертификат который он мне суёт выпустил именно он, а не fortinet твоей родной больнички?
| | |
|
|
|
| 1.23, Alex (??), 14:19, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Централизованная архитектура не может быть безопасной по определению.
| | |
| |
| |
| 3.30, Аноним (-), 16:50, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ты мне тут ещё пофилософствуй. Централизованная значит не безопасная. Децентрализованная значит безопасная.
| | |
| 3.33, Аноним (34), 17:07, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Из этого следует что никакая не может, значит безопасность, в вашем её определении, не существует, а это значит значит что у вас просто некорректное определение.
| | |
| |
| 4.39, Аноним (39), 18:15, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
так эти нейрослоупоки не поняли чего ни пытаются централизировать :))) БезопасТность у них централизованная :))))
| | |
|
|
| 2.26, Аноним (39), 15:05, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Централизация и децентрализация ни коим местом не влияет на безопасТность! И вообще централизация чего, поясните.
| | |
| |
| 3.31, Аноним (-), 16:51, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
Централизацию легко контролировать. Поэтому децентрализованная безопаснее централизованной.
| | |
|
| 2.42, Аноним (41), 20:02, 07/10/2026 [^] [^^] [^^^] [ответить]
| +/– |
CA как раз децентрализованы, вон их сколько. А толку? Заводи свой ДНС и свои УЦ, раз у тебя такие секретные секреты на локалхосте.
| | |
|
| 1.43, Аноним (43), 21:51, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Кто-то тут рассказывал что за компроментацию сертификатов компании лишаются доверия и им больше не разрешают сертификаты выдавать
| | |
|