<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Компанию Nokia уличили в транзитной дешифровке HTTPS-трафика...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html</link>
    <description>Один из индийских экспертов по безопасности заинтересовался (http://www.theregister.co.uk/2013/01/11/nokia_decrypts_says_it_doesnt_snoop/) фактом перенаправления трафика на транзитных сервер при попытке обращения к сайтом со штатного браузера (Nokia Browser 2.2.0.0.31)) мобильных телефонов Asha (Series 40) от компании Nokia. В итоге было выявлено (http://gaurangkp.wordpress.com/2013/01/09/nokia-https-mitm/), что компания осуществляет транзитную дешифровку HTTPS-трафика на своём прокси сервере. &lt;br&gt;&lt;br&gt;&lt;br&gt;Метод основан на подмене IP-адреса DNS-сервером Nokia, из-за чего  запроса клиента перенаправлялся на прокси-сервер комапании, от имени которого с SSL-сертификатом Nokia возвращается ответ, в котором транслировалось содержимое HTTPS-сеанса, установленного с запрошенным клиентом сайтом (в эксперименте фигурировали запросы к https://www.google.com). Никаких предупреждений о нарушении безопасности у клиента не выводилось, так как в на телефон был добавлен SSL-сертификат, доверяющий данным с домена cloud1.browser.ovi.c</description>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с мобильны... (Andrew Kolchoogin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#96</link>
    <pubDate>Mon, 14 Jan 2013 11:04:33 GMT</pubDate>
    <description>Да вот как раз-таки нет: MITM для SSL работает именно так, как описал товаристч. И проблему он правильно обозначил: всё, что для браузеров Builtin Security Token, является абсолютно доверенным.&lt;br&gt;Поэтому если скомпрометировать закрытый ключ корневой CA, тогда можно выписывать себе сертификаты (валидные!) от любого HTTPS-сервера, посещаемого пользователем, буквально-таки на лету.&lt;br&gt;И такие случаи, как ни странно, бывали: посмотрите в FireFox&apos;е список ревокнутых сертификатов корневых CA, вы таки очень удивитесь.&lt;br&gt;Это фундаментальный design flaw всей модели доверия SSL: есть мнение, что правильней был бы регулируемый кворум (например, сертификат должен быть подписан тремя разными корневыми CA -- или любым другим числом, в зависимости от параноидальности пользователя), но это всё теория.&lt;br&gt;Пока же для того, чтобы стать Builtin Security Token&apos;ом в браузере, надо просто пройти сертификацию на соответствие тем-то и тем-то требованиям -- но человеческий фактор в них учесть довольно сложно.&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с мобильны... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#95</link>
    <pubDate>Mon, 14 Jan 2013 06:27:04 GMT</pubDate>
    <description>на gmail.com зайдите и на содержимое адресной строки посмотрите -цепочка вида https://accounts.gmail.com/blablabla=http://mail.google.com &lt;br&gt;зачему гуглу http если вы используете https &lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#94</link>
    <pubDate>Sun, 13 Jan 2013 20:56:38 GMT</pubDate>
    <description>а в данном случае не важно, доказан или нет. налицо mitm-атака с использованием бэкдоров. всё, дальше не надо &amp;#171;доказывать, что был шпионаж&amp;#187;: подобные действия в security считаются однозначно вредительскими.&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#93</link>
    <pubDate>Sun, 13 Jan 2013 20:50:33 GMT</pubDate>
    <description>&amp;gt; Гуглить SSL_BUMP До просветления.&lt;br&gt;&lt;br&gt;и что? браузер заорёт.&lt;br&gt;&lt;br&gt;натурально, идиотов, у которых в браузере есть &amp;#171;безусловно довереные authority&amp;#187; не считаем: им что угодно протолкнуть можно, они слопают.&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#92</link>
    <pubDate>Sun, 13 Jan 2013 20:46:47 GMT</pubDate>
    <description>&amp;gt; (наивно) А в этом лучшем из миров, в области публичной связи, есть &lt;br&gt;&amp;gt; нестремные девайсы?&lt;br&gt;&lt;br&gt;ham radio.&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в транзитной дешифровке... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#91</link>
    <pubDate>Sun, 13 Jan 2013 20:39:38 GMT</pubDate>
    <description>&amp;gt; Даже обидно, раньше хорошие телефоны делали, n900, например.&lt;br&gt;&lt;br&gt;всё верно &amp;#8212;  за вычетом того, что N900 не телефон. это tablet с кое-как привинченой функцией звонилки.&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#90</link>
    <pubDate>Sun, 13 Jan 2013 20:38:49 GMT</pubDate>
    <description>https &amp;#8212; это надёжно и безопасно!&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в транзитной дешифровке HTTPS-трафика... (Aleks Revo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#89</link>
    <pubDate>Sun, 13 Jan 2013 13:07:49 GMT</pubDate>
    <description>&amp;gt; P.S. да, сразу видно - подружились с MS -&amp;gt; началось западлостроение во все поля.&lt;br&gt;&lt;br&gt;Возможно Вы путаете причину и следствие. Достойная компания не подружилась бы с МС ))))&lt;br&gt;</description>
</item>

<item>
    <title>Компанию Nokia уличили в дешифровке HTTPS-трафика с мобильны... (mr_gfd)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88189.html#88</link>
    <pubDate>Sat, 12 Jan 2013 22:40:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Церт у нас выпускает, прикин, админ в CA enterprise &lt;br&gt;&amp;gt; Ыгыгы, понятно все с вами. Моему файрфоксу к счастью подобные инициативы сильно &lt;br&gt;&amp;gt; перпендикулярны. Короче лохоразвод для тупых хомячков, которые не в курсе что &lt;br&gt;&amp;gt; винда может некисло поднрср&#064;ть :) &lt;br&gt;&lt;br&gt;Хомячки - они дома. А энтерпрайз админ - админит энтерпрайз, как это не банально звучит. &lt;br&gt;&lt;br&gt;BTW: FirefoxADM + GPO и лисе протолкнут, что нужно на доменную тачку.&lt;br&gt;</description>
</item>

</channel>
</rss>
