The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Стеганографический веб-сервис DarkJPEG, opennews (?), 18-Июл-13, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


100. "Стеганографический веб-сервис DarkJPEG"  +1 +/
Сообщение от Аноним (-), 19-Июл-13, 17:27 
> Классная штука, весьма интересно.

Весьма интересно: что помешает злоумышленнику который MITM и подделал HTTPS сертификат впарить свой под видом этого сервиса, вгрузить скрипты которые до кучи шлют копию ключа шифровария в сторонку (а вы что, каждый раз при заходе на страницу будете весь JS перечитывать?) и прочая. После чего "завтра над вашей перепиской будет плакать все ФСБ". :)

В общем вебанашки никак не могут взять в толк что в общем случае их "суперсекурный" сервис можно заменить на соседний сервак, который отгрузит другой скрипт. И это никак не будет заметно с учетом общей дохлости SSL.

Надежность криптографии равна самому слабому звену. И таковым является канал передачи по которому скрипт закачивается. Можно элементарно вкачать лоху другой скрипт - и вся безопасность идет лесом с интересом.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

115. "Стеганографический веб-сервис DarkJPEG"  +/
Сообщение от gni (ok), 19-Июл-13, 19:59 
ну тогда вписать туда зашифрованную информацию ;) например, OTP
Ответить | Правка | Наверх | Cообщить модератору

123. "Стеганографический веб-сервис DarkJPEG"  +/
Сообщение от Аноним (-), 20-Июл-13, 05:12 
> ну тогда вписать туда зашифрованную информацию ;) например, OTP

Туда - это куда? В общем случае проблема в том что вот так сразу у вас нет никаких удобных и быстрых методов проверить что скрипт который вам всучили в браузер - именно то что и ожидалось, а не какая-то левая нашлепка от посторонних MITMов. А поскольку скрипты и прочее в общем случае грузятся каждый раз и это подконтрольно серверу - в общем случае атакующему ничто не мешает особо впарить при этом откровенное фуфло.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру