URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 110835
[ Назад ]

Исходное сообщение
"Завершён аудит проекта OpenVPN"

Отправлено opennews , 02-Апр-17 09:59 
Фонд OSTIF (Open Source Technology Improvement Fund), созданный с целью усиления защищённости открытых проектов, объявил (https://ostif.org/the-audit-of-openvpn-is-complete/) о завершении  независимого аудита механизмов шифрования, применяемых в пакете OpenVPN 2.4.0 (https://www.opennet.ru/opennews/art.shtml?num=45777). Работа выполнена французской компанией QuarksLab, которая уже привлекалась (https://www.opennet.ru/opennews/art.shtml?num=45333) для аудита проекта  VeraCrypt и находится вне юрисдикции крупнейших спецслужб, заинтересованных в организации слежки. Результаты пока не разглашаются и 7 апреля будут переданы разработчикам OpenVPN, которые подготовят корректирующий выпуск 2.4.2. Детали, касающиеся выявленных проблем, будут опубликованы одновременно с релизом OpenVPN 2.4.2.


URL: https://ostif.org/the-audit-of-openvpn-is-complete/
Новость: https://www.opennet.ru/opennews/art.shtml?num=46301


Содержание

Сообщения в этом обсуждении
"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 09:59 
> находится вне юрисдикции крупнейших спецслужб, заинтересованных в организации слежки.

Ага, конечно.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 18:17 
Франция изолирована от всей планеты, пойми. ЦРУ везде, запод, гейропа и ЦРУ/госдеп везде, а франция как бы на другой планете. Вот так вот.

"Завершён аудит проекта OpenVPN"
Отправлено Gannet , 03-Апр-17 01:01 
У себя в туалете проверял? Там тоже ЦРУ-шник сидит.

"Завершён аудит проекта OpenVPN"
Отправлено mandala , 03-Апр-17 02:27 
Не надо тут, в наших туалетах только родные кгбшники.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 22:38 
а почему нет, ведь идея презумпция невиновности может и коммерческими компаниями считаться одной из ключевых в современном обществе.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 03:13 
А что не так?

"Завершён аудит проекта OpenVPN"
Отправлено продавецкирпичиков , 03-Апр-17 17:46 
>> находится вне юрисдикции крупнейших спецслужб, заинтересованных в организации слежки.
> Ага, конечно.

DGSE && DRM не такая уж и большая,правда кпд зашкаливает.Не удивлюсь,если они же и проверяли.
А вот что результаты сольют в нато - совсем не уверен.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 10:00 
> Результаты пока не разглашаются

Значит много дыр и похвастаться нечем.


"Завершён аудит проекта OpenVPN"
Отправлено llolik , 02-Апр-17 11:38 
А как надо было?
Объявить в стиле: "У нас вот тут и тут дыра, а вот тут вообще сплошной трендец. Пока ещё мы это всё не закрыли, так что, если хотите, юзайте на здоровье". Так чтоли?

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 16:16 
Надо было с самого начала написать всё хорошо, а после аудита сообщить что всё хорошо.

"Завершён аудит проекта OpenVPN"
Отправлено die_russofobs , 02-Апр-17 19:35 
Так всё ж хорошо, лохотронщикам, пока верят что VPN - по определению кого то защищает...

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 23:32 
Ну и поведайте нам как создать защищенное соединение.
Что нынче в тренде?

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 04:42 
Curve25519 — для обмена ключами.
XSalsa20 — для симметричного шифрования.
Poly1305 — для обеспечения целостности сообщений и аутентификации источника данных.

"Завершён аудит проекта OpenVPN"
Отправлено Котофалк , 03-Апр-17 10:28 
а алгоритм против ошибок программистов?

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 13:02 
Rust!!

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 13:35 
Патч ядро grsecurity.net

Собирай проги с CFLAGS="-fPIE -fstack-protector-all -D_FORTIFY_SOURCE=2" LDFLAGS="-Wl,-z,now -Wl,-z,relro"

И вред от сишных дыр уменьшится на порядок!


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 04-Апр-17 18:06 
-fstack-protector-all для дегенератов

"Завершён аудит проекта OpenVPN"
Отправлено SysA , 23-Июн-17 17:44 
> Патч ядро grsecurity.net
> Собирай проги с CFLAGS="-fPIE -fstack-protector-all -D_FORTIFY_SOURCE=2" LDFLAGS="-Wl,-z,now
> -Wl,-z,relro"
> И вред от сишных дыр уменьшится на порядок!

Кстати, вопрос на засыпку: почему именно CFLAGS="-fPIE...", а не CFLAGS="-fPIC..."?! Например, BASH не будет собираться с -fPIE...

Поэтому интересно мнение автора (и/или того, кто сталкивался/разбирался): насколько снизится защищенность "от сишных дыр" при использовании "-fPIC"?

Или же все-таки стоит глобально оставить -fPIE, а -fPIC ставить только там где -fPIE не работает.


"Завершён аудит проекта OpenVPN"
Отправлено SysA , 09-Авг-17 17:39 
>> Патч ядро grsecurity.net
>> Собирай проги с CFLAGS="-fPIE -fstack-protector-all -D_FORTIFY_SOURCE=2" LDFLAGS="-Wl,-z,now
>> -Wl,-z,relro"
>> И вред от сишных дыр уменьшится на порядок!
> Кстати, вопрос на засыпку: почему именно CFLAGS="-fPIE...", а не CFLAGS="-fPIC..."?! Например,
> BASH не будет собираться с -fPIE...
> Поэтому интересно мнение автора (и/или того, кто сталкивался/разбирался): насколько снизится
> защищенность "от сишных дыр" при использовании "-fPIC"?
> Или же все-таки стоит глобально оставить -fPIE, а -fPIC ставить только там
> где -fPIE не работает.

А с -fPIC не работает dbus/systemd! :(


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 13:37 
> а алгоритм против ошибок программистов?

Ты хотел сказать закладок? Ну тут надо софт только от хороших людей. Иначе троянов на пихают и толку от шифрования 0.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 15:42 
> Curve25519 — для обмена ключами.
> XSalsa20 — для симметричного шифрования.
> Poly1305 — для обеспечения целостности сообщений и аутентификации источника данных.

Летим? В курсе для чего openvpn?
Похоже нет!
Что ты там олух будешьт симметрично шифровать?
Вики хоть почитал бы


"Завершён аудит проекта OpenVPN"
Отправлено дАноним , 03-Апр-17 16:34 
> Что ты там олух будешьт симметрично шифровать?
> Вики хоть почитал бы

Еще один знаток-википедианец. Чем тебе симметричное шифрование не угодило?

https://openvpn.net/index.php/access-server/docs/admin-guide...
> n order to change the cipher in OpenVPN Access Server you will need to add the following line to both the client and server config directives via the Advanced VPN page:
> cipher ciphername
> If we wanted to enable the AES-256 cipher we would add the following line:
> cipher AES-256-CBC
>


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 16:43 
почитай Вики

"Завершён аудит проекта OpenVPN"
Отправлено дАноним , 03-Апр-17 22:26 
> почитай Вики

Что сказать-то хотел?
Может, подумаешь головой, почему все еще применяется симметричное шифрование?


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 17:34 
Т.е. для тебя Вид (методология) шифрования и алгоритм шифрования - это одно и тоже?
Замечательно!!!
Ты хочешь сказать, что при создании шифрованного соединения оба клиента используют один и тот же ключ? Так? Ведь это же симметричное шифрование.

"Завершён аудит проекта OpenVPN"
Отправлено дАноним , 03-Апр-17 22:22 
> Т.е. для тебя Вид (методология) шифрования и алгоритм шифрования - это одно
> и тоже?
> Замечательно!!!

Замечателно что-то там придумал и сразу же cам опроверг.

> Ты хочешь сказать, что при создании шифрованного соединения оба клиента используют один
> и тот же ключ? Так? Ведь это же симметричное шифрование.

Завикипедь уж DH (Diffie Hellman), умник. Заодно, посмотри, что такое Curve25519.



"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 16:41 
Не тупи..

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 16:44 
> Не тупи..

Альтернотива то какая?
Болтунов куча. Что вместо?


"Завершён аудит проекта OpenVPN"
Отправлено Alex , 09-Апр-17 16:47 
КРУТО!!!
Когда релиз выпускаешь?

"Завершён аудит проекта OpenVPN"
Отправлено Лютый жабист_ , 03-Апр-17 06:39 
Не нынче, а ещё 70 лет назад придумано - одноразовые шифрблокноты. 100% защита при минимуме вычресурсов, хor дешевый

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 08:30 
> одноразовые шифроблоки

Правильно, сегодня использования PFS (прямой совершенной секретности) - стандарт даже для домохозяйки при обмене кулинарными рецептами.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 17:36 
>> одноразовые шифроблоки
> Правильно, сегодня использования PFS (прямой совершенной секретности) - стандарт даже
> для домохозяйки при обмене кулинарными рецептами.

))) Что правильно? Шифрование у вас одинаковое что при создании соединения, что при передачи сообщения? Докатились!


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 15:41 
Это ты холдингу расскажи у которого филиалы ва разных городах..
Не врубаешься в тему.. стой в сторонке.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 17:27 
Емае! Какие шифроблокноты? Речь о соединении..
Горе от ума

"Завершён аудит проекта OpenVPN"
Отправлено die_russofobs , 06-Апр-17 11:24 
> Ну и поведайте нам как создать защищенное соединение.

а, никак.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 04:48 
Надо было после завершения аудита вообще молчать до всех исправлений и обновлений OpenVPN в дистрах Linux.

Теперь когда они "проболтались" что нашли дыры которые "разглашать не будут" всякие спецслужбы все эти дыры с них вытрясут!

Сделал аудит, похвастаться нечем - молчи пока не профиксят все дыры и не распространят обновления!


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 10:46 
Разработчиков вежливо попросят внести изменения.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 12:10 
правильные изменения

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 13:36 
направленые строго на улучшение жизни пользователей!

"Завершён аудит проекта OpenVPN"
Отправлено Пирожок не глупый пирожок начинающий , 02-Апр-17 20:20 
Но не всех.

"Завершён аудит проекта OpenVPN"
Отправлено Дартаньян , 02-Апр-17 14:03 
Сделай аудит новых коммитов и дело в шляпе. Делов-то.

"Завершён аудит проекта OpenVPN"
Отправлено тоже Аноним , 02-Апр-17 15:29 
По-французски все звучит вежливо. Язык такой.
"Вотр продюи эс ля мерде дю маммут".
Песня же!

"Завершён аудит проекта OpenVPN"
Отправлено Michael Shigorin , 02-Апр-17 21:01 
> "Вотр продюи эс ля мерде дю маммут".

Последнее слово совсем незнакомо, а по остальным догадался, кгм :]

PS: а, мамонта?


"Завершён аудит проекта OpenVPN"
Отправлено YetAnotherOnanym , 02-Апр-17 14:47 
> выполнена французской компанией (...) вне юрисдикции крупнейших спецслужб

Сюртэ? Нет, не слышали.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 15:26 
Ты не понимаешь. Сюртэ - это хорошая мирная спецслужба.

"Завершён аудит проекта OpenVPN"
Отправлено анонимус , 02-Апр-17 18:04 
> выполнена французской компанией (...) вне юрисдикции крупнейших спецслужб

Красиво френчей опустили.


"Завершён аудит проекта OpenVPN"
Отправлено дАноним , 03-Апр-17 22:34 
>> выполнена французской компанией (...) вне юрисдикции крупнейших спецслужб
> Красиво френчей опустили.

Все верно. Только не френчей, а конкретного анонимуса и не кто-то, а он сам.
Вне юрисдикции != вне интереса.
По секрету: обычно "крупнейшие спецслужбы" других государств никаких официальных прав на чужой территории не имеют.
А чтобы поверить, что страна входящая в "ядерный клуб" будет вне интереса мал-мальски крупных спецслужб - нужно быть оптимистом (или очередным анонимным невеждой).



"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 15:52 
QuarksLab ~ LinkedIn (aka MicroSoft)?! http://www.google.com/search?q=wikileaks%2BQuarksLab

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 19:19 
Т.е. аудита не существует? Я так понимаю диванных теоретиков?

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 20:26 
Столько язв в обсуждении... Противно, господа. Хотя может товарищи полковники?

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 21:56 
Больно большая честь, максимум майор и не товарищи они теперь, а господа.

"Завершён аудит проекта OpenVPN"
Отправлено Michael Shigorin , 02-Апр-17 23:33 
Ну почему, недавно городили стенд как раз с двумя полковниками.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 02-Апр-17 23:39 
Стенд городить - да, указание давать - да.
А в опеннете сидеть рассуждать.. ну я вас умоляю))

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 09:59 
как там было? Лучший способ обмануться это посчитать себя умнее врага?

"Завершён аудит проекта OpenVPN"
Отправлено Michael Shigorin , 03-Апр-17 10:05 
> Лучший способ обмануться это посчитать себя умнее врага?

А почему врага?  Вполне нормальные дядьки, в отличие от мило улыбающихся на камеру и норовящих страну за печенье с вареньем продать.


"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 15:44 
Рука руку моет...
Одни без других не существуют.

"Завершён аудит проекта OpenVPN"
Отправлено Аноним , 03-Апр-17 18:50 
Спрями мысль:

"Нет беды тяжелее, чем недооценивать противника. Недооценка противника повредит моему сокровенному средству [дао]."
"Дао дэ Цзин"