<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&amp;#037; </title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html</link>
    <description>Группа исследователей из университета Карнеги-Меллон совместно с компанией Facebook провели (https://www.linshunghuang.com/papers/mitm.pdf) исследование, нацеленное на изучение доли в реальном web-трафике поддельных HTTPS-соединений, установленных в результате  MITM-атак (man-in-the-middle). Результаты превзошли все одидания - около 0.2&#037; (6845) из почти трёх с половиной миллионов проанализированных HTTPS-запросов пользователей к социальной сети Fecebook оказались установленными  с использованием поддельных SSL-сертификатов, сгенерированных без ведома владельца сайта. Подобные поддельные сертификаты позволяют организовать транзитный перехват трафика, при этом браузер клиента определяет соединение как защищённое и не выводит предупреждений.&lt;br&gt;&lt;br&gt;&lt;br&gt;Подавляющее большинство запросов с поддельных сертификатов приходится на различные антивирусные системы. На втором месте корпоративные межсетевые экраны и системы отслеживания утечек данных.  Подобные системы используют (http://www.opennet.ru/opennews/art.shtml?num=33127</description>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#54</link>
    <pubDate>Fri, 16 May 2014 08:52:43 GMT</pubDate>
    <description>&amp;gt; Это-то здесь причем?&lt;br&gt;&lt;br&gt;при том, что https &amp;#8212; это торговля воздухом. к безопасности оно имеет такое же отношение, как я к балету.&lt;br&gt;&lt;br&gt;&amp;gt; В качестве ЦА изначально рассматривались владельцы критичных сайтов&lt;br&gt;&lt;br&gt;ну да, потому что им впаривать намного выгодней.&lt;br&gt;&lt;br&gt;&amp;gt; Вы полагаете что идея может быть реализована исключительно в виде нового типа &lt;br&gt;&amp;gt; сертификата, со встроенным JS и продаваться сертификато-продавцами под вывеской &quot;на 40&#037; &lt;br&gt;&amp;gt; лучше&quot;?&lt;br&gt;&lt;br&gt;где я такое написал? O_O&lt;br&gt;&lt;br&gt;&amp;gt; Более вменяемая публика будет использовать его.&lt;br&gt;&lt;br&gt;&amp;#171;решето: теперь с модулем для ngnix!&amp;#187; ура. инновации.&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#53</link>
    <pubDate>Fri, 16 May 2014 08:50:22 GMT</pubDate>
    <description>&amp;gt; Да, разумеется, как в эту пору чудесную добраться-то?&lt;br&gt;&lt;br&gt;ждать волшебника на голубом вертолёте, разумеется. а пока он не прилетел &amp;#8212; изо всех сил поддерживать https: ведь от этого он быстрее загнётся.&lt;br&gt;&lt;br&gt;&amp;gt; Хорошо. Что именно вы предлагаете администратору конкретного веб-сайта?&lt;br&gt;&lt;br&gt;какого? и сколько он заплатит мне за консультацию?&lt;br&gt;&lt;br&gt;&amp;gt; Отключить на этом сайте SSL?&lt;br&gt;&lt;br&gt;самая лучшая идея. всё равно большинство пользователей слишком тупы для того, чтобы проверять сертификаты. да и не понимают модели угроз.&lt;br&gt;&lt;br&gt;&amp;gt; Или ваши соображение имеют форму &quot;нужно чтобы IETF собрался и всё переделал &lt;br&gt;&amp;gt; как надо&quot;?&lt;br&gt;&lt;br&gt;мои соображения имеют много форм, но неизменно начинаются с &amp;#171;ssl/tls в топку, централизованность в топку&amp;#187;.&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (rob pike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#52</link>
    <pubDate>Fri, 16 May 2014 08:48:17 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; дальше они предложат встраивать js-код прямо в сертификаты &lt;br&gt;&amp;gt;&amp;gt; Нет, потому что это сведет всю идею к нулю &lt;br&gt;&amp;gt; идею &amp;#171;продадим лохам побольше воздуха&amp;#187;? полноте, эту идею не угробить ничем, &lt;br&gt;&amp;gt; пока на свете есть хоть один лох.&lt;br&gt;&lt;br&gt;Это-то здесь причем? В качестве ЦА изначально рассматривались владельцы критичных сайтов, тех же банков, например. Пользователя безопасность не волнует, что общеизвестно - во всяком случае если для этого от него требуется хотя бы поднять палец.&lt;br&gt;&lt;br&gt;Вы полагаете что идея может быть реализована исключительно в виде нового типа сертификата, со встроенным JS и продаваться сертификато-продавцами под вывеской &quot;на 40&#037; лучше&quot;? Да, свою аудиторию в лице какой-то части корпоративной публики такой продукт найдет, что с того?&lt;br&gt;&lt;br&gt;Никто не мешает наряду с этим сделать банальный модуль для nginx, отдающий этот самый полиморфный JS, принимающий ответ и делающий соответствующие выводы с соответствующей записью в лог и, опционально, в соответствующий реквест соответствующего бэкенда. С прак</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (rob pike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#51</link>
    <pubDate>Fri, 16 May 2014 08:40:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вы что конкретно предлагаете?&lt;br&gt;&amp;gt; много чего. как минимум &amp;#8212; децентрализованную систему. наличие root CA &amp;#8212; это &lt;br&gt;&amp;gt; крест на всей &amp;#171;секурности&amp;#187; сразу.&lt;br&gt;&lt;br&gt;Да, разумеется, как в эту пору чудесную добраться-то?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; как договориться о том чтобы отключили таки все &lt;br&gt;&amp;gt; на &amp;#171;всех&amp;#187; совершенно наплевать: вполне достаточно следить за собой.&lt;br&gt;&lt;br&gt;Хорошо. Что именно вы предлагаете администратору конкретного веб-сайта? Отключить на этом сайте SSL? Включить вместо и вместе с ним что-то другое? Что именно?&lt;br&gt;&lt;br&gt;Или ваши соображение имеют форму &quot;нужно чтобы IETF собрался и всё переделал как надо&quot;?&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (rob pike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#50</link>
    <pubDate>Fri, 16 May 2014 08:37:15 GMT</pubDate>
    <description>Если вы об этом https://www.eff.org/files/ccc2010.pdf то там таких цифр нет.&lt;br&gt;&lt;br&gt;Если о 30C3, то я не смог там найти подобного выступления в https://www.youtube.com/playlist?list=PLOcrXzpA0W82rsJJKrmeBlY3_MS0uQv3h&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#49</link>
    <pubDate>Fri, 16 May 2014 08:28:53 GMT</pubDate>
    <description>&amp;gt; Вы что конкретно предлагаете?&lt;br&gt;&lt;br&gt;много чего. как минимум &amp;#8212; децентрализованную систему. наличие root CA &amp;#8212; это крест на всей &amp;#171;секурности&amp;#187; сразу.&lt;br&gt;&lt;br&gt;&amp;gt; Отключить везде HTTPS с завтрашнего дня чтоб мир &lt;br&gt;&amp;gt; содрогнулся?&lt;br&gt;&lt;br&gt;и чтобы младенцы умирали тысячами, да. пока ещё не выросли в полновесных дураков.&lt;br&gt;&lt;br&gt;&amp;gt; ваш кумир В.И.Ленин&lt;br&gt;&lt;br&gt;&amp;#171;дядя Петя, ты дурак?&amp;#187; (ц)&lt;br&gt;&lt;br&gt;&amp;gt; как договориться о том чтобы отключили таки все&lt;br&gt;&lt;br&gt;на &amp;#171;всех&amp;#187; совершенно наплевать: вполне достаточно следить за собой.&lt;br&gt;&lt;br&gt;&amp;gt; кто не отключит тут же получат конкурентное преимущество перед отключившими.&lt;br&gt;&lt;br&gt;какая досада! (ц)&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#48</link>
    <pubDate>Fri, 16 May 2014 08:25:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; дальше они предложат встраивать js-код прямо в сертификаты &lt;br&gt;&amp;gt; Нет, потому что это сведет всю идею к нулю&lt;br&gt;&lt;br&gt;идею &amp;#171;продадим лохам побольше воздуха&amp;#187;? полноте, эту идею не угробить ничем, пока на свете есть хоть один лох.&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (rob pike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#47</link>
    <pubDate>Fri, 16 May 2014 08:20:45 GMT</pubDate>
    <description>&amp;gt; дальше они предложат встраивать js-код прямо в сертификаты&lt;br&gt;&lt;br&gt;Нет, потому что это сведет всю идею к нулю&lt;br&gt;</description>
</item>

<item>
    <title>Объём HTTPS-трафика с поддельных сертификатов оценен в 0.2&#037;  (rob pike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/95819.html#46</link>
    <pubDate>Fri, 16 May 2014 08:19:28 GMT</pubDate>
    <description>Вы что конкретно предлагаете? Отключить везде HTTPS с завтрашнего дня чтоб мир содрогнулся? Не рассматривая этичность подобных подходов (&quot;чем хуже, тем лучше&quot; - ваш кумир В.И.Ленин, кстати, негативно относился к такому подходу). Осталось придумать как договориться о том чтобы отключили таки все, потому что те, кто не отключит тут же получат конкурентное преимущество перед отключившими. &lt;br&gt;</description>
</item>

</channel>
</rss>
