The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В РФ создан консорциум для исследования безопасности ядра Linux, opennews (??), 18-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


101. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от Gemorroj (ok), 18-Май-23, 15:07 
удостоверяющий центр в кого надо браузеры не добавят. кого надо свобода же.
Ответить | Правка | Наверх | Cообщить модератору

117. "В РФ создан консорциум для исследования безопасности ядра Li..."  –4 +/
Сообщение от Аноним (122), 18-Май-23, 15:23 
Уже добавил. Удобно через сайт Сбербанка. Просто в браузер Firefox.
https://www.sberbank.ru/ru/certificates/linux
https://sber.cdnvideo.ru/common/files/firefox_ust_sert.pdf
Ответить | Правка | Наверх | Cообщить модератору

123. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (123), 18-Май-23, 15:29 
Если не хотите, чтоб ваш трафик читал кто угодно, так лучше не делать, а просто нажать "подробнее", "всё равно открыть сайт". Трафик к этому сайту всё равно любой случайный прохожий сможет читать, но зато другие сайты будут защищены.
Ответить | Правка | Наверх | Cообщить модератору

221. "В РФ создан консорциум для исследования безопасности ядра Li..."  +2 +/
Сообщение от Аноним (221), 18-Май-23, 18:07 
Вот это точно совет, чтобы стать жертвой фишинга.
Ответить | Правка | Наверх | Cообщить модератору

414. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от YetAnotherOnanym (ok), 19-Май-23, 09:46 
А кто-то запрещает заранее посмотреть (или даже выписать на бумажку) фингерпринт верхнего сертификата и каждый раз проверять его, перед тем, как нажать "всё равно открыть"?
Ответить | Правка | Наверх | Cообщить модератору

609. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (609), 21-Май-23, 17:50 
Вы при каждом посещении сайтов это делаете? Нет? Вот и не заметие MITM как раз.
Ответить | Правка | Наверх | Cообщить модератору

623. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от YetAnotherOnanym (ok), 21-Май-23, 20:54 
На Госуслугах - делаю. Для них я и броузер отдельный держу, с отдельным профилем, который ни для чего больше не использую. Но на них я захожу раз в несколько месяцев. Остальные сайты не критичны.
Ответить | Правка | Наверх | Cообщить модератору

138. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от Аноним (111), 18-Май-23, 15:51 
е проще ли запускать по требованию ЯБ или ХромГОСТ в изолированной среде?
Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

273. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от Аноним (221), 18-Май-23, 20:07 
Изоляция не защищает от передачи сведений на фишинговый сайт.
Ответить | Правка | Наверх | Cообщить модератору

312. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (312), 18-Май-23, 21:49 
Об чом речь? Причем тут фишинг?
Чел загрузил сертификат в браузер ФФ и доволен.
Так проще не занимться хренью, а взять рфный браузер и пользоваться в изолированной среде.
Ты с ЭЦП вообще работаешь?
Ответить | Правка | Наверх | Cообщить модератору

390. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (390), 19-Май-23, 08:24 
Потом очень хитрый сотрудник сбербанка загрузит деньги с твоего счёта, или если у тебя их много сообщит друзьям по "бизнесу".

Сертификаты нужны для того чтобы ни провайдер, ни каждый из узлов в сетевой инфраструктуре не мог расшифровать трафик. Устанавливая отечественный от товарища майора позволяет дешифровывать все на лету.

ЭЦП создали для лохов чтобы можно было квартиры отжимать. Человек разумный с этим говном не связывается.

Ответить | Правка | Наверх | Cообщить модератору

540. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (522), 19-Май-23, 23:09 
Каждый сертификат имеет уникальный отпечаток. На основе одного корня нельзя выпустить два сертификата с одинаковым отпечатком. Принимая сертификат с сайта, Вы принимаете отпечаток.
Так что это опять же анекдотец. Если были случаи, то причину надо искать в другом месте, а эта версия - ложный след, в который легко поверит публика.
Ответить | Правка | Наверх | Cообщить модератору

626. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (609), 21-Май-23, 21:57 
И часто вы хеши сертификатов сверяете при заходе на сайт? Ну вот то то и оно.
Ответить | Правка | Наверх | Cообщить модератору

188. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от warlock66613email (ok), 18-Май-23, 16:51 
Фишинговые сайты рекламируете? Нехорошо.
Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

218. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 18:05 
Какие фишинговые? Фишинговые это если не устанавливать сертификат и жать всё равно хочу.
Сам сайт сбера подписан сертификатом VeriSign. Значит контент аутентичен. Корневой сертификат УЦ субъекта, который не хочет зависить от желаний левой ноги виртуальных дядь.
Никто HTTPS трафик не перехватывает как тут пытаются крикуны изобразить. Вы заходите, после установки российского корневого сертификата, УЦ на зарубежный сайт и видите что он подписан правильным зарубежным сертификатом.
Господи зачем я кормлю крикливых злобных тролей? ((
    
Ответить | Правка | Наверх | Cообщить модератору

255. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (182), 18-Май-23, 18:56 
Вот когда в браузерах и ОС реализуют, чтобы российским корневым сертификатом можно было пользоваться только для российских государственных сайтов, тогда ваш опус и имел бы смысл. А пока браузеры все установленные сертифкаты позволяют использовать для удостверения всех сайтов, то можно будет использовать корневой серт для MiTMа всех сайтов.
Ответить | Правка | Наверх | Cообщить модератору

266. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 19:45 
> можно будет использовать корневой серт для MiTMа всех сайтов.

Корень то будет разный.
И еще сертификат установленный через интерфейс Firefox помещается в его хранилище в домашней папке пользователя.

Ответить | Правка | Наверх | Cообщить модератору

345. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (345), 19-Май-23, 00:21 
Предлагаю вам просто 1 раз использовать mitmproxy или fiddler. После чего все возражения у вас должны отпасть.
Ответить | Правка | Наверх | Cообщить модератору

262. "В РФ создан консорциум для исследования безопасности ядра Li..."  +5 +/
Сообщение от Аноним (262), 18-Май-23, 19:09 
> Вы заходите, после установки российского корневого сертификата, УЦ на зарубежный сайт и видите что он подписан правильным зарубежным сертификатом

Вы же понимаете, что SSL от того, что сайт ВНЕЗАПНО подсунет сертификат, (само)подписаный какой-то службой по контролю цвета банановых листьев на страничках в соцсетях, не защищает? Тут даже DNS травить не надо - чёрная коробка может просто притвориться, что она - тот самый IP, который ваш роутер изначально и хотел.

Ответить | Правка | К родителю #218 | Наверх | Cообщить модератору

267. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от Аноним (221), 18-Май-23, 19:49 
Я могу тоже самое в отношение любого корневого сертификата сказать. Никто не гарантирует что внезапно его не подменит АНБ или Ми6 или масад.
Корневой сертификат имеет поля. Представляешь если я выпущу корневой сертификат с полями VeriSign.
Ответить | Правка | Наверх | Cообщить модератору

610. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от Аноним (609), 21-Май-23, 18:05 
Все так. И пару компаний за это из списка CA убрали. Но у этих есть репутационные риски, а законодательство как-то работает. Есть даже прецеденты когда гражданин выиграл в суде у государства. А если посмотреть на то что в РФ госы вытворяют, будет не удивительно если даже за 3 дня нарисуют закон который явно разрешает такие вещи, без решения суда.
Ответить | Правка | Наверх | Cообщить модератору

272. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 20:02 
Я не силен в расширениях Firefox, поэтому вопрос к знатокам - можно создать расширение показывающая на видном месте корень сертификата сайта? )
Ответить | Правка | К родителю #262 | Наверх | Cообщить модератору

335. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от пох. (?), 18-Май-23, 23:10 
certpatrol создан десять лет назад. Но пользы от него в мирке одноразовых сертификатов оказалось около нуля.

Ответить | Правка | Наверх | Cообщить модератору

344. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (345), 19-Май-23, 00:19 
Заговор, не иначе.
Ответить | Правка | Наверх | Cообщить модератору

291. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 20:43 
Грамотно составлено. Тут и какая-то служба и DNS и чёрная коробка и странички в соцсетях - всё что публика любит и на что клюет. Только смысла ноль. Здесь скорее внутренние фобии автора и единомышленников.
Ответить | Правка | К родителю #262 | Наверх | Cообщить модератору

611. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от Аноним (609), 21-Май-23, 18:07 
В окружении где за лайк в социалочке можно присесть на 5 лет по наспех сляпаной статье УК это имеет некие основания вроде бы.
Ответить | Правка | Наверх | Cообщить модератору

337. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (337), 18-Май-23, 23:15 
Черная коробка и правильный OCSP ответ к сертификату приложит?
Ответить | Правка | К родителю #262 | Наверх | Cообщить модератору

342. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от Аноним (345), 19-Май-23, 00:12 
OCSP у большиства (и по-умолчанию) не имеет силы, и браузер даже не ждёт ответа OCSP-сервера. А если сильно захотеть, то шибко умным, поставивших security.OCSP.require в true, можно вообще ад устроить, заблокировав OCSP-серверы к чертям. В прочем они  так частенько лежат. Что одна из причин, почему security.OCSP.require по-умолчанию в false.
Ответить | Правка | Наверх | Cообщить модератору

594. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Tron is Whistling (?), 20-Май-23, 20:40 
Молодец. А ты уверен, что посоветованный сайт был/будет именно сайтом сбербанка? Сертификат-то в начале не валидируется. Можно легко поставить всякую фигню вместо, которую тебе подсунут по пути.
Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

118. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от Аноним (123), 18-Май-23, 15:24 
И правильно сделают. Мне только не хватало, чтоб мой трафик кто попало читал, а вместо фейсбука и твиттера какой-нибудь кремлин открывался, а меня об этом даже не уведомляли бы.
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору

224. "В РФ создан консорциум для исследования безопасности ядра Li..."  –2 +/
Сообщение от Аноним (221), 18-Май-23, 18:13 
Вы малограмотный в этом вопросе крикливый троль. После установки сертификата, заходишь на фейсбук или твиттер и видишь что их контент удостоверен правильным забугорным сертификатом. Нет никакой подмены. Если бы была подмена то светился бы отличный от фейсбука сертификат.
Ответить | Правка | Наверх | Cообщить модератору

256. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от Аноним (182), 18-Май-23, 18:58 
В безопасности важно закрыть потенциальную возможность для атаки, а не ведущуюся атаку. Когда атаку провели, закрывать уязвимость уже поздно.
Ответить | Правка | Наверх | Cообщить модератору

268. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 19:53 
Проезжую часть следует переходить предварительно убедившись в зеленом сигнале светофора а не после. Примерно того же плана возражение. )
Ответить | Правка | Наверх | Cообщить модератору

412. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (412), 19-Май-23, 09:45 
Каждый раз после перезагрузки страницы фейсбука прикажете сверять сертификат?
Ответить | Правка | К родителю #224 | Наверх | Cообщить модератору

504. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (522), 19-Май-23, 21:05 
Страничка фейсбука перезагружается в рамках сессии, которая защищается симметричных ключом (сессионный ключ). Принимая сертификат сайта Вы даете согласие использовать пару несимметричных ключей под защитой которых происходит обмен симметричными сессионными ключами. Под защитой которых Вы и работаете далее. Если кто решит подменить сессионные ключи, то ему придется прервать сеанс. Прежде чем установить новый сеанс. Браузер вновь спросит - "принимаете ли вы сертификат сайта?".
Так что _подменить_незаметно_ очень трудно. Вы должны быть фигурой равной меркель. Она кстати тоже наверно пользовалась проверенными зарубежными провайдерами криптозащиты.
Ответить | Правка | Наверх | Cообщить модератору

259. "В РФ создан консорциум для исследования безопасности ядра Li..."  +3 +/
Сообщение от penetrator (?), 18-Май-23, 19:01 
не хватало еще себе в браузер или в систему добавить корневой сертификат от кремлевского васяна
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору

271. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от Аноним (221), 18-Май-23, 19:57 
То есть вы отказываете другим лично удостоверять подлинность контента своего сайта защиту трафика на него? Он должен у зарубежного дядю попросить?
Ответить | Правка | Наверх | Cообщить модератору

276. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 20:16 
Корпорации выпускают корневые сертификаты для своих сетевых ресурсов. Они тоже васяны?
Ответить | Правка | К родителю #259 | Наверх | Cообщить модератору

280. "В РФ создан консорциум для исследования безопасности ядра Li..."  +1 +/
Сообщение от penetrator (?), 18-Май-23, 20:22 
васян ты путаешь корневой сертификат, и сертификат ресурса

и да я не видел ни одного корневого сертификата не кроссподписанного или не добавленного в корневое хранилище браузеров и других платформ, самостоятельные ЦА появляются за 10-15 лет, и только потом перестают подписываться другим корневым сертификатом, а по ссылкам - это васянское поделие с MITM от роскомпозора

Ответить | Правка | Наверх | Cообщить модератору

293. "В РФ создан консорциум для исследования безопасности ядра Li..."  +/
Сообщение от Аноним (221), 18-Май-23, 20:53 
Ничего не путаю. Выпускается именно корневой сертификат и им организация подписывает свои ресурсы.
А корневой сертификат распространяется на машины. А насчет "10-15 и лет и еще надо заслужить" это вы типично прогнулись перед господами с холма. Этом позор как вЫ хамовато выразились покрыл не хилые просторы.
Ответить | Правка | Наверх | Cообщить модератору

466. "В РФ создан консорциум для исследования безопасности ядра Li..."  –1 +/
Сообщение от penetrator (?), 19-Май-23, 14:13 
и как наша организация называется? Кооператив Озеро?
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру