The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В рамках проекта Cryptocat создан web-чат с шифрованием на с..., opennews (??), 28-Июл-12, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


12. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от filosofem (ok), 28-Июл-12, 15:55 
Внимание тоже вопрос: что что вам помешало читать дальше слова "web-приложения"?
Оно вызывает у вас какие-то сильные переживания?
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

31. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +1 +/
Сообщение от Аноним (-), 28-Июл-12, 19:27 
> Внимание тоже вопрос: что что вам помешало читать дальше слова "web-приложения"?

Так я прочитал. И мне не понятно:
1) Что защитит от подмены скрипта на пробэкдореный по пути от сервака до юзера? Ну воткнет некто прозрачный проксь и впарит исправленный скрипт, который ключ налево сливает, например. Или просто юзерский ввод отсылает не только на сервак, но и допустим на посторонний сервак логгирования. А что помешает то? Не вижу в статье этого момента.
2) Что защитит от произвола сервера? Ну или что помешает отгрузить какой-то левак под видом "типа надежного шифрования"? Ну в случае GPG - там майнтайнеры в репах и авторы GPG своей репутацией отвечают, в приличных дистрах подписи на релиз лепят + история всех патчей. Можно проверить что оно именно авторское а не какое попало. А тепеь я захожу на некий серват этой системы. Как мне собственно по простому проверить что оно секурное? Может сервак с трояненым скриптом какой-то школьник с жидким мозгом поставил, которому и терять то нечего? А как мне отличить хороший сервер и код от нехорошего?


Ответить | Правка | Наверх | Cообщить модератору

38. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +1 +/
Сообщение от filosofem (ok), 28-Июл-12, 22:22 
Если вам тяжело там читать, цитирую, не благодарите:
>Кроме того, подготовлены отдельные дополнения для браузеров Chrome и Firefox, которые позволяют полностью вынести логику работы чата на сторону клиента, используя сервер только для хранения зашифрованных данных и списка подключенных пользователей.

 

Ответить | Правка | Наверх | Cообщить модератору

43. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от Аноним (-), 29-Июл-12, 02:54 
> Кроме того, подготовлены отдельные дополнения для браузеров Chrome и Firefox

Что по сути является тем же яваскриптом. В случае Chrome и установки из webstore (вроде так) ещё и автоматически периодически самообновляемое. За Firefox сказать сейчас не могу.

Ответить | Правка | Наверх | Cообщить модератору

45. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +4 +/
Сообщение от Аноним (-), 29-Июл-12, 03:15 
>> Кроме того, подготовлены отдельные дополнения для браузеров Chrome и Firefox
> Что по сути является тем же яваскриптом. В случае Chrome и установки
> из webstore (вроде так) ещё и автоматически периодически самообновляемое. За Firefox
> сказать сейчас не могу.

Разрешаю Вам снять галочку автоматического обновления и проверить исходный код расширения глазами перед установкой.

Ответить | Правка | Наверх | Cообщить модератору

95. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от Аноним (-), 30-Июл-12, 12:43 
> Разрешаю Вам снять галочку автоматического обновления и проверить исходный код расширения
> глазами перед установкой.

Вот это уже более здравый аргумент в отличие от клоунов рядом.

Ответить | Правка | Наверх | Cообщить модератору

52. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от Аноним (-), 29-Июл-12, 03:58 
> позволяют полностью вынести логику работы чата на сторону клиента,
> используя сервер только для хранения зашифрованных данных и списка
> подключенных пользователей.

А тут тоже интересный вопрос - это надо смотреть насколько нельзя дополнения подменить. Там есть проверка подписей, например? Чтобы быть уверенным что апдейт - именно от автора, а не от какого-то Пупкина вклинившегося в провод?

Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

58. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +5 +/
Сообщение от Аноним (-), 29-Июл-12, 10:44 
>Чтобы быть уверенным что апдейт - именно от автора, а не от какого-то Пупкина вклинившегося в провод?

Если у Вас есть основания думать, что кто-то ради Вас и Ваших разговоров станет ТАК ковыряться, может стоит взглянуть сразу в сторону github.com/prof7bit/TorChat ?

Ответить | Правка | Наверх | Cообщить модератору

91. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от Аноним (-), 30-Июл-12, 12:26 
> Если у Вас есть основания думать, что кто-то ради Вас и Ваших разговоров
> станет ТАК ковыряться,

"Безопасность имеет 2 уровня: high и нехай" (с) кто-то из параноиков. Ну то-есть, если там нет подписей, ковыряния там на аж 10 минут средне-паршивого скрипткидиса - аж научиться прозрачный прокси ставить. И редиректить на нем некоторые URL. Стандартный сисадминский скилл любого вменяемого админа в энтерпрайзной локалке.

Атака стоит $0, не требует каких-то спец-скиллов и вычислительных мощностей. Wtf - "ТАК"?

> github.com/prof7bit/TorChat

Какая-то неведомая фигня на паскале. А что-то наподобие но менее велосипедное, например как плагин к кутиму/пиджину не бывает случайно? Я пока в курсе насчет OTR, неплохая в принципе штука. Явно с умом делалось, протокол достаточно продуман и по этому поводу пролезает поверх почти любого мыслимого IM протокола. End-to-end шифрование. Есть аутентификация собеседника, можно проверить фингерпринт ключа, но нет доказуемых цифровых подписей на сообщениях, так что в перехваченном траффике - фиг кому и что докажешь. Есть perfect forward secrecy, когда ключ расшифровки временный и есть только в RAM и изничтожается из RAM после завершения сессии, что не позволяет расшифровать перехваченный траффик "когда-нибудь потом". Вот это нормально задизайненая штука. И оно имеет важный плюс: код всего этого лежит у меня на диске, а пакет с оным подписан. По желанию левой пятки постороннего MITM я libotr на что-то левое не заменю. Просто потому что для этого надо подделать цифровую подпись пакета (удачи!) и убедить меня вгрузить апдейт (удачи, я проверяю по поводу чего такие апдейты выкатываются).

Ответить | Правка | Наверх | Cообщить модератору

115. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +3 +/
Сообщение от Аноним (-), 31-Июл-12, 21:08 
>Какая-то неведомая фигня на паскале.

на Python же

Ответить | Правка | Наверх | Cообщить модератору

116. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  –3 +/
Сообщение от vasek (?), 07-Авг-12, 13:02 
> на Python же

бууэээ...

Ответить | Правка | Наверх | Cообщить модератору

117. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +3 +/
Сообщение от троллМорде (?), 07-Авг-12, 14:32 
сам ты бууэээ...
Ответить | Правка | Наверх | Cообщить модератору

118. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +4 +/
Сообщение от Fyjybv (?), 13-Авг-12, 14:29 
В wheezy во всяком случае есть - значит уже не бууээ
http://packages.debian.org/wheezy/torchat
Ответить | Правка | К родителю #116 | Наверх | Cообщить модератору

61. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +2 +/
Сообщение от GG (ok), 29-Июл-12, 11:25 
> Там есть проверка подписей, например?

Запили своё, йопта
С проверкой подписей и обновлением со своего собственного сервера, а не через cws
Что хрум, что лиса - никаких препятствий не чинят

Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

92. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  –1 +/
Сообщение от Аноним (-), 30-Июл-12, 12:32 
> Запили своё, йопта

А, вот оно что - "йопта-wannabe-криптографы". Ну так бы сразу и сказали.

> С проверкой подписей и обновлением со своего собственного сервера,

Дык у меня уже пакетный менеджер есть. Он как раз именно так и сделан. Какие ключи у меня в кейринге стоят - таким и будем доверять. Скажу что доверять только мне - значит только мне. Правда мне придется переподписывать пачку пакетов :)

> а не через cws

Что есть cws?

> Что хрум, что лиса - никаких препятствий не чинят

В пакетном манагере есть готовая понятная механика которой я могу проверить что libotr - от именно авторов оной либы, а не откуда-то сбоку. И апдейты я буду вгружать не по желанию левого mitm а когда сам захочу. И в отличие от - я не могу найти в OTR очевидных проблем реализации так сходу. Ы? Вот это - простая и достаточно понятная механика. Без явных подлян. А в этой хреновине туева хуча неучтенных факторов. Злоумышленнику достаточно чтобы сработал хотя-бы один из них.

Ответить | Правка | Наверх | Cообщить модератору

98. "В рамках проекта Cryptocat создан web-чат с шифрованием..."  +/
Сообщение от arisu (ok), 30-Июл-12, 12:55 
> В пакетном манагере есть готовая понятная механика которой я могу проверить что
> libotr — от именно авторов оной либы, а не откуда-то сбоку.

точно можешь? а расскажи про этот крутой механизм, а? он ведь должен гарантировать, например, что авторы не потеряли случайно свои ключи. что авторов под пытками не заставили подписать левое. и ещё 100500 факторов. это же эпохальная разработка, о такой весь мир должен шуметь — ан, тишина.

Ответить | Правка | Наверх | Cообщить модератору

103. "В рамках проекта Cryptocat создан web-чат с шифрованием на с..."  +/
Сообщение от GG (ok), 30-Июл-12, 15:27 
> Дык у меня уже пакетный менеджер есть.

Поставил убунту = стал крутым сисадмином, криптографом и пацаном

Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру