The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


521. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от rvs2016 (ok), 27-Окт-23, 01:08 
> они все свои сертификаты выдают первом-попавшемуся
> левому человеку, ничуть не парясь проверкой,
> принадлежит ему что-то там или нет.

Зачем они тогда в процессе выдачи сертификата не только просят "левого" человека сделать в DNS TXT-записи _acme-challenge и положить на сайт в каталог .well-known/acme-challenge файл с абракадабровым именем и с не менее абракадабровым содержанием, но ещё и проверяют выполнение этих просьб? Эти просьбы может же выполнить только не левый человек. Ну или левый, который в случае захвата доступа к DNS-серверу и к Web-серверу выглядит как ни разу не левый.

Ответить | Правка | Наверх | Cообщить модератору

527. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от пох. (?), 27-Окт-23, 14:27 
> Зачем они тогда

занимаются этой х-ней? Ну вот затем. Чтобы ты поверил что это надежно, а главное - стереть тебе память чтобы ты не знал и не думал о том что еще лет десять назад такой мерзости не было и в помине. (вот интересно - ты правда безмозглый или тебе 15 лет? Вроде ты дольше торчишь на опеннете... или это левые ники? В любом случае - вот, сработало, нашелся альтернативно-одаренный и явно вас не один.)

> Ну или левый

или левый. Мне как инженеру оператора достаточно было бы просто переключить твой вланчик на соседний порт на пару секунд. И хрен вы меня найдете. Пользователи глухой ночью даже и не заметят секундный сбой, можно даже не запариваться прокси - просто весь траффик переключить.

А вот предъявить левые документы (причем в случае EV - бумажные, нотариально заверенные) - это уже задачка посерьезнее. Да и нелевая ж-па в процессе немного засвечивается.

Да даже подтвердить email (самая примитивная форма у совсем уж бесплатных StartSSL - которые в общем не пользовались доверием, это вот когда надо как-то все равно как, чтоб было хоть что-то) - уже не так просто, потому что асинхронный и ты не знаешь ни когда, ни откуда, и перехватывать управление надо надолго - подтвердить могут сейчас, а заявку отправить через месяц. И если один сертификат получен - второй уже не дадут так просто.

А тут - хоть каждый день, и тебя специально поощряют чтоб почаще менял, и не заморачивался.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру