<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка SSH для использования только заслуживающих доверия...</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html</link>
    <description>Опубликован (http://www.opennet.ru/tips/2877_ssh_crypt_setup_security_nsa.shtml) вольный  перевод статьи &quot;Secure Secure Shell (https://stribika.github.io/2015/01/04/secure-secure-shell.html)&quot;, в которой проанализированы проблемные алгоритмы шифрования, которые потенциально могут быть использованы (http://www.opennet.ru/opennews/art.shtml?num=41356) АНБ для организации атак на SSH, а также даны практические рекомендации по повышению защиты SSH. В том числе показано, как запустить SSH-сервер в виде скрытого сервиса Tor.&lt;br&gt;&lt;br&gt;URL: http://www.opennet.ru/tips/2877_ssh_crypt_setup_security_nsa.shtml&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=41411&lt;br&gt;</description>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (EHLO)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#66</link>
    <pubDate>Mon, 26 Jan 2015 06:29:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ты для усиления SSH на сугубо секретный сервер установил ТОРоян, &lt;br&gt;&amp;gt; И, конечно, ты покажешь там троянскую функциональность?&lt;br&gt;&lt;br&gt;Да, уже писал в позапрошлом сообщении. https://blog.torproject.org/blog/openssl-bug-cve-2014-0160 &lt;br&gt;&lt;br&gt;&amp;gt; Вон исходники лежат - дерзай. &lt;br&gt;&lt;br&gt;В г___е копаться я и за деньги не буду. С чего бы?&lt;br&gt;&lt;br&gt;&amp;gt; И да, если что - алгоритм tor обеспечивает padding траффика&lt;br&gt;&lt;br&gt;Охренеть рокет саенс. Подумашь бекдоры, АНБ и опенссл, зато есть паддинг. Срочно в продакшн.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; с тем самым OpenSSL для надежности слива, чтоб наверняка. Неуд.&lt;br&gt;&amp;gt; На третий день Крутой Гуру заметил что openssl был нужен для начала &lt;br&gt;&amp;gt; самому ssh ;). Хотя &#091;I&#093;теперь&#091;/I&#093; оборвать этот кусок крапа там при &lt;br&gt;&amp;gt; сильном желании все-таки можно. Тогда останутся аж целые алгоритмы дяденьки Бернштейна. &lt;br&gt;&lt;br&gt;http://www.youtube.com/watch?v=DrzRUr5AL98&lt;br&gt;Поясню, это про тебя. &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Остальное ты уже прочитал в удаленном сообщении.&lt;br&gt;&amp;gt; Я не мониторю этот тред ежесекундно и поэтому понятия не имею что &lt;br&gt;&amp;gt; за удаленные сообщения. Но со своей стороны</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#65</link>
    <pubDate>Mon, 26 Jan 2015 01:52:36 GMT</pubDate>
    <description>&amp;gt; Симметричного шифра? - больше пока вроде и не делали.&lt;br&gt;&lt;br&gt;Ну в тот же arcfour можно втолкать до 256 байтов инициализатора. То-бишь, до 2048 битов ключа. Симметничного. Другое дело что 256 битов симметричного ключа - выше крыши, а реальная стойкость arcfour - совсем иной вопрос.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#64</link>
    <pubDate>Mon, 26 Jan 2015 01:47:27 GMT</pubDate>
    <description>&amp;gt; Подайся в экстрасенсы что ли, потому что в ИТ тебе дальше эникея &lt;br&gt;&amp;gt; не подняться. Не твое это.&lt;br&gt;&lt;br&gt;Несомненно, мнение такого крутого и компетентного эникея как ты для меня очень ценно :)&lt;br&gt;&lt;br&gt;&amp;gt; Ты для усиления SSH на сугубо секретный сервер установил ТОРоян,&lt;br&gt;&lt;br&gt;И, конечно, ты покажешь там троянскую функциональность? Вон исходники лежат - дерзай. &lt;br&gt;&lt;br&gt;И да, если что - алгоритм tor обеспечивает padding траффика. Что нагибает реконструкцию содержимого сессии, тем самым зарубая ряд возможностей атакующих. И хоть я и соглашусь с тем что openssl вывешенный в сеть это грабли, на типовом серваке оно будет и без всякого tor, так что новых векторов атаки на таких машинах добавляется не так уж и много.&lt;br&gt;&lt;br&gt;&amp;gt; с тем самым OpenSSL для надежности слива, чтоб наверняка. Неуд.&lt;br&gt;&lt;br&gt;На третий день Крутой Гуру заметил что openssl был нужен для начала самому ssh ;). Хотя &#091;I&#093;теперь&#091;/I&#093; оборвать этот кусок крапа там при сильном желании все-таки можно. Тогда останутся аж целые алгоритмы дяденьки Бернштейна.&lt;br&gt;&lt;br&gt;&amp;gt; Остальное ты уже прочитал </description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (EHLO)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#63</link>
    <pubDate>Fri, 23 Jan 2015 12:06:48 GMT</pubDate>
    <description>&amp;gt;я вот пуделя предсказал еще до &lt;br&gt;&amp;gt; того как он случился. Потому что с TLS/SSL вообще и OpenSSL &lt;br&gt;&amp;gt; в частности мне уже давно все понятно.&lt;br&gt;&lt;br&gt;Подайся в экстрасенсы что ли, потому что в ИТ тебе дальше эникея не подняться. Не твое это. Ты для усиления SSH на сугубо секретный сервер установил ТОРоян, с тем самым OpenSSL для надежности слива, чтоб наверняка. Неуд.&lt;br&gt;&lt;br&gt;Остальное ты уже прочитал в удаленном сообщении.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#62</link>
    <pubDate>Fri, 23 Jan 2015 08:16:24 GMT</pubDate>
    <description>&amp;gt; Ну в общем особо отвечать я уже устал.&lt;br&gt;&lt;br&gt;Да и я, поэтому если и буду сюда заходить то в фоне и не быстро.&lt;br&gt;&lt;br&gt;&amp;gt; К консенсусу мы не придём -- разное мировоззрение.&lt;br&gt;&lt;br&gt;Возможно. Но мое мировоззрение - основано на анализе имеющихся фактов и простых соображениях - что шифрование должно быть простым в применении, при том - достаточно надежным и безграбельным. И оправдывать ожидания пользователей а не подкладывать свинью всем кто не ракетный инженер.&lt;br&gt;&lt;br&gt;&amp;gt; обязан) использовать для обмена ключами/аутентификации и на это всё. Остальной протокол &lt;br&gt;&amp;gt; -- его родной и независимый от TLS.&lt;br&gt;&lt;br&gt;С чего мало радости, поскольку в типовых случаях он как раз всем этим пользуется, ну и зависит от огроменной сложной либы (с кучей багов). И вообще, полноценно работать может только так. Без PKI вокруг TLS он, как я понимаю, вообще 1 на 1 только с 1 участником может коммуницировать. А чтоб более чем с 1 узлом линк держать - извольте TLS во все поля, PKI развернуть и по всем связанным с этими затеями граблями попрыгать.&lt;br&gt;&lt;br&gt;&amp;gt; cредство пов</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#60</link>
    <pubDate>Wed, 21 Jan 2015 16:52:20 GMT</pubDate>
    <description>&amp;gt; В общем у вас полная убеждённость что из-за сложности TLS нет возможности &lt;br&gt;&amp;gt; его и ревьювить &amp;#8212; не согласен с этим.&lt;br&gt;&lt;br&gt;Факты говорят за себя сами - CVE в ssl&apos;ных либах стали привычным делом. А раньше всех просто лoмaло туда совать нос. Но вот прижало.&lt;br&gt;&lt;br&gt;&amp;gt; У вас полная убеждённость что атаки которые на деле крайне сложно&lt;br&gt;&lt;br&gt;Для компьютеров понятия о том что просто и сложно достаточно специфичные.&lt;br&gt;&lt;br&gt;&amp;gt; применены и сразу же технологии можно закaпывaть. &lt;br&gt;&lt;br&gt;Практика показала что в криптографии не бывает мелочей и &quot;мелкая проблема&quot; и &quot;сложнореализуемая&quot; атака зачастую заканчивается массовым п-цом.&lt;br&gt;&lt;br&gt;&amp;gt; не делает ETM и что можно 4 байта plaintext-а у него &lt;br&gt;&amp;gt; тырить: вы закрываете глаза, &lt;br&gt;&lt;br&gt;Кто вам это сказал? Мне не нравится объем утечек о сессии в ssh и я считаю это жирным минусом. И не только за это но и за утечку размеров пакетов.&lt;br&gt;&lt;br&gt;&amp;gt; на практике конечно же безусловно, по вашему, гораздо легче применить. &lt;br&gt;&lt;br&gt;Вполне реалистично. Практические атаки показаны. Мне этого достаточно.&lt;br&gt;&lt;br&gt;&amp;gt; RSA видители не имеет </description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (stargrave)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#59</link>
    <pubDate>Wed, 21 Jan 2015 15:49:45 GMT</pubDate>
    <description>Ну в общем особо отвечать я уже устал. К консенсусу мы не придём -- разное мировоззрение.&lt;br&gt;&lt;br&gt;Замечу что OpenVPN не основан на TLS. Он его может (но не обязан) использовать для обмена ключами/аутентификации и на это всё. Остальной протокол -- его родной и независимый от TLS.&lt;br&gt;&lt;br&gt;Шифровать видео, иметь DRM это не средство исключения того что видео нельзя будет достать. Это средство повышения порога входа для этого. Если деньги затраченные на DRM будут значительно меньше денег затраченных на преодоление порога входа дешифрования видео -- DRM выполнил свою роль успешно. Вы не понимаете суть для чего DRM нужен, воспринимая только маркетинговые слоганы что мол это типа чтобы не дать пиратам вообще возможность копирования.&lt;br&gt;&lt;br&gt;В Linux качественный пул энтропии? Честно говоря, вы меня насмешили. Видители TLS то ещё дерьмо, а /dev/random в Linux годный? Особо дальше комментировать не буду уж эту тему.&lt;br&gt;&lt;br&gt;Касательно закрытых (проприетарных) систем -- это всё очевидно что там даже не будет PRNG.&lt;br&gt;&lt;br&gt;Чтобы сгенерировать KDF</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#58</link>
    <pubDate>Wed, 21 Jan 2015 14:13:56 GMT</pubDate>
    <description>Это сообщение получилось безанадежно большим. &lt;br&gt;Если ответ на него хочется увидеть:&lt;br&gt;&lt;br&gt;#include http://rghost.net/60476058&lt;br&gt;</description>
</item>

<item>
    <title>Настройка SSH для использования только заслуживающих доверия... (XoRe)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/101098.html#57</link>
    <pubDate>Wed, 21 Jan 2015 10:58:20 GMT</pubDate>
    <description>&amp;gt; вот и я о том же. кстати если трафик реально снимают то &lt;br&gt;&amp;gt; и шифрование ваше не поможет. поскольку алгоритмывсе известные и анб давно &lt;br&gt;&amp;gt; похакало их вскрытие. ну как впрочем и наши. но вот беда &lt;br&gt;&amp;gt; достойного шифрования нет пока на горизонте.&lt;br&gt;&lt;br&gt;До Сноудена &quot;мозг не включай, шифрованию доверяй&quot;.&lt;br&gt;После &quot;мозг не включай, ничему не доверяй&quot;.&lt;br&gt;Некоторые вещи (типа выключенного мозга) никогда не выходят из моды, как классика&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
