The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..., opennews (??), 20-Окт-14, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


91. "Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..."  –1 +/
Сообщение от Нимо Ан (?), 21-Окт-14, 21:27 
Позвольте выступить с частичной поддержкой позиции ФБР:

Во-первых, IMHO народ забывает про принцип KISS, пихая шифрование куда надо и не надо. Вот например русская Википедия навязывает HTTPS в принудительном порядке. Нахрена? Реальный юзкейс: использую на ноуте кэширующий прокси-сервер, почитал статьи в Википедии, отключился от Сети, русские статьи уже не доступны. А что там шифровать-то? Мне как-то пофиг если кто-то проследит за тем, что я читаю на Википедии, это не приватная информация.

Во-вторых за сертификаты обычно надо платить, причём то, на сколько можно доверять продавцам цертификатов - хороший вопрос. Во-вторых с половиной ложное чувство защищённости - не есть хорошо.

В-третьих пусть излишне активное распространение шифрования способствует активизации всяких ФБР и правительств в сфере разработки технических и законодательных методов противодействия: пока шифрованием пользовались отдельные желающие они вроде как не особо орбащали внимание, а теперь, когда им пользуется все, кому надо кому не надо - просыпаются "бешенные принтеры"...

Ответить | Правка | Наверх | Cообщить модератору

92. "Дэниел Бернштейн выступил с критикой позиции ФБР о..."  +/
Сообщение от arisu (ok), 21-Окт-14, 21:53 
образцовый гражданин же. который призывает не злить «государство», а то хуже будет.
Ответить | Правка | Наверх | Cообщить модератору

102. "Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..."  +/
Сообщение от Аноним (-), 22-Окт-14, 01:34 
> пихая шифрование куда надо и не надо.

А с учетом современных реалий, начиная от хаксоров с подставными точками доступа до будаков врезающих левую рекламу или просто устраивающих цензуру - как раз самое оно.

> Вот например русская Википедия навязывает HTTPS в принудительном порядке.

И правильно делает - меньше угонов пользовательских аккаунтов "потому что к открытой точке доступа прицепился, в браузере сработал автологин - блин, проорал пароль в воздух всему району!". HTTPS конечно фуфло, но от некоторых невкусных продолбов может иногда спасти. А также усложняет попытки искорежить траффик, что цензурой, что врезкой несанкционированной рекламы, что каким там еще западлостроением.

> Нахрена? Реальный юзкейс: использую на ноуте кэширующий прокси-сервер, почитал статьи
> в Википедии, отключился от Сети, русские статьи уже не доступны.

А иначе роскомцензор начнет совсем борзеть, хаксоры угонят оптом кренделя хомяков которые статьи пишут и от их лица повандалят вволю, etc. А оно надо?

> А что там шифровать-то? Мне как-то пофиг если кто-то проследит за тем,
> что я читаю на Википедии, это не приватная информация.

На википедии есть очень разные статьи.

> Во-вторых за сертификаты обычно надо платить, причём то, на сколько можно доверять
> продавцам цертификатов - хороший вопрос.

Все это валидно. Поэтому HTTPS - фуфло. Но даже фуфло в некоторых случаях жизнь плохим парням временами усложняет.

> Во-вторых с половиной ложное чувство защищённости - не есть хорошо.

Факт, однако.

> противодействия: пока шифрованием пользовались отдельные желающие они вроде как не
> особо орбащали внимание, а теперь, когда им пользуется все, кому надо кому
> не надо - просыпаются "бешенные принтеры"...

Ну а что они сделают? Потребуют сдавать ключи? Ок, мы отдадим. Знаете что такое perfect forward secrecy? Ну вот и пусть расшифровывают как хотят. То что временные ключи в памяти самоуничтожились - так я их и не видел никогда, поэтому при всем желании вспомнить не смогу. А долговременные ключи конечно позволят писать от моего лица, но расшифровке предыдущей переписки это никак не помогает. На то оно и Perfect...

Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

108. "Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..."  +/
Сообщение от Нимо Ан (?), 22-Окт-14, 05:05 
> потому что к открытой  точке доступа прицепился, в браузере сработал автологин - блин, проорал пароль в воздух всему району!"

А нахрена в сервисах типа Википедии пароль? Вы часто там логинитесь?

> HTTPS конечно фуфло, но от некоторых невкусных
> продолбов может иногда спасти. А также усложняет попытки искорежить траффик, что
> цензурой, что врезкой несанкционированной рекламы, что каким там еще западлостроением.

Я не против шифрования и HTTPS в частности, я за то, чтобы пользователь всегда сам решал.

> А иначе роскомцензор начнет совсем борзеть

Он уже оборзел дальше некуда и все очень быстро сделали перестановку в гойловах, решив, что это нормально, как будто так и было.

>> А что там шифровать-то? Мне как-то пофиг если кто-то проследит за тем,
>> что я читаю на Википедии, это не приватная информация.
> На википедии есть очень разные статьи.

Не верю, что есть такие, факт знакомства с которыми я мог бы захотеть скрыть.

>[оверквотинг удален]
>> продавцам цертификатов - хороший вопрос.
> Все это валидно. Поэтому HTTPS - фуфло. Но даже фуфло в некоторых
> случаях жизнь плохим парням временами усложняет.
>> Во-вторых с половиной ложное чувство защищённости - не есть хорошо.
> Факт, однако.
>> противодействия: пока шифрованием пользовались отдельные желающие они вроде как не
>> особо орбащали внимание, а теперь, когда им пользуется все, кому надо кому
>> не надо - просыпаются "бешенные принтеры"...
> Ну а что они сделают? Потребуют сдавать ключи? Ок, мы отдадим. Знаете
> что такое perfect forward secrecy?

Не знаю. Спасибо, погуглю, почитаю.

Ответить | Правка | Наверх | Cообщить модератору

118. "Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..."  +/
Сообщение от Аноним (-), 22-Окт-14, 17:20 
> А нахрена в сервисах типа Википедии пароль? Вы часто там логинитесь?

У постоянных редакторов и тем более индивидов с административными правами есть логины. Это позволяет ресурсу переживать вандализм и тому подобные попытки вертеть историей в угоду своим сиюминутным интересам. Ну как всякие там правки характеристик СУ-25 после известных событий, с нехилым апгрейдом летных качеств на ровном месте силами лиц с характерными айпишниками (любители нанотехнологий, б%$). Вот чтобы вандалам жилось сложнее - иногда админиам вики приходится ставить блокировки, etc или проводить усиленное патрулирование.

В идеальном мире с кристально честными людьми - логины и пароли не требуются. Но мы живем в ином мире. Где, увы, не каждый первый - кристально честный и добропорядочный человек.

> пользователь всегда сам решал.

Попробуйте "сами решить" отправить на опеннет сообщение через Gopher. Или там IPX/SPX. Не забудьте рассказать как получилось.

> Он уже оборзел дальше некуда и все очень быстро сделали перестановку в
> гойловах, решив, что это нормально, как будто так и было.

Оно и видно по бурным симпатиям к роскомсовку от интернетчиков. Сильнее симпатизировали наверное только солдаты красной армии в сторону гестаповцев.

> Не верю, что есть такие, факт знакомства с которыми я мог бы захотеть скрыть.

С чего вы взяли что меня интересуют вопросы вашей веры?

> Не знаю. Спасибо, погуглю, почитаю.

Если на пальцах: долговременные ключи используются лишь для установки временных ключевых пар, живущих только в RAM. Ключи в RAM иногда меняются - этакая "цепочка", когда через старый ключ обговаривается новый и старый отбрасывается. Старые ключи отбрасываются совсем, навсегда. Такие ключи могут никогда не сохраняться на диск. После того как такие ключи были вытерты из RAM, расшифровать сообщение не может никто. Даже отправитель и получатель. Изъятие долговременного ключа Васи позволит претендовать что это Вася, но никак не поможет расшифровать ранее перехваченные шифрованные сообщения.

Этот режим умеет даже обычный TLS. Просто не по дефолту и для его включения придется пободаться. Собственно API OpenSSL и прочих дрянь в том числе и потому, что получить наиболее симпатичные свойства можно только с кучей отдельных приседаний.

Ответить | Правка | Наверх | Cообщить модератору

120. "Дэниел Бернштейн выступил с критикой позиции ФБР о..."  +/
Сообщение от arisu (ok), 22-Окт-14, 19:35 
>> А нахрена в сервисах типа Википедии пароль? Вы часто там логинитесь?
> У постоянных редакторов и тем более индивидов с административными правами есть логины.

это да: двадцать первый век на дворе, рано ещё выкидывать старую добрую авторизацию логин/пароль и переходить на авторизацию по публичным ключам. подумаешь, это всего лишь решит такие мелочи, как передача нешифрованых данных по недоверенному каналу, попытки сделать mitm с подставными корневыми сертификатами, позволит спокойно использовать perfect forward secrecy… короче, слишком много хорошего, мир ещё не готов к такому счастью.

Ответить | Правка | Наверх | Cообщить модератору

113. "Дэниел Бернштейн выступил с критикой позиции ФБР о шифровани..."  +/
Сообщение от КО (?), 22-Окт-14, 16:21 
Это нужно не Вам а Википедии, чтобы Вам не показывали что-то к чему эта организация отношения не имеет, якобы от ее имени. А Вы по сле этого не писали заявление в суд, что Вас там опозорили.
Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру