The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Эдвард Сноуден дал интервью, в котором рекомендовал не испол..., opennews (??), 17-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  –16 +/
Сообщение от Аноним (15), 17-Сен-19, 12:37 
>более безопасные альтернативы

Понимаете ли, в некоторых "безопасных" "альтернативах" нашлись явные (видные невооружённым глазом живому человеку, а также очень тупому статическому анализатору) RCE-бэкдоры. Явные, лежащие там долгое время. Как и в прочем опенсорсном софте.

Из этого делаются следующие выводы:
1. Опен-сорс софт крайне уязвим для внедрения бэкдоров. Его НИКТО НЕ АУДИТИТ. НИКТО. НЕ АУДИТИТ. Даже на уровне простого грепа кодовой базы. Если даже внедрят явный бэкдор в исходники, он будет там годы.
2. если внедрят замаскированные бэкдоры, вы их не найдёте никогда. Поиск таких бэкдоров стоит столько же и даже дороже, чем поиск 0-day уязвимостей. Халявщикам, не нашедшим ни времени, ни денег на тупой аудит - не по карману. АНБ - по карману. Так что ни бэкдоры, ни уявимости вы не найдёте. А если даже и найдёте, то не пофиксите - фикс может означать полную переделку архитектуры.
3. "защищённые" мессенджеры и их пользователи являются мишенью, более ценной, чем средний пользователь. Это значит, что бэкдоры туда обязательно внедрят и уже внедрили. И их никогда не найдут и не пофиксят ввиду пунктов 1 и 2.

Всё это значит, что пользоваться "защищённым" мессенджером - это подвергать себя риску большему, чем пользоваться демонстративно незащищённым. При этом демонстративно незащищённый не даёт ощущения ложной безопасности.

Ответить | Правка | Наверх | Cообщить модератору

18. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +2 +/
Сообщение от Аноним (38), 17-Сен-19, 12:45 
Правильно, да здравствует переписка в plain text!

PS: Товарищ майор, залогиньтесь.

Ответить | Правка | Наверх | Cообщить модератору

64. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +/
Сообщение от Аноним (15), 17-Сен-19, 14:06 
Не пользуйтесь перепиской вообще, если её нельзя в plain text. Иного выхода пока нет, потому что других мессенджеров пока нет. Делать это на серьёзном уровне потребует работы фуллтайм многих команд. Во-первых, спонсора. Во-вторых команды, пишущей код. Во-третьих, команды внутреннего аудита, не имеющих контакта с разрабами. В-четвёртых, команды, договаривающейся с внешними фирмами об аудите. А теперь прикиньте, сколько это стоит, если брать не макак, а квалифицированных специалистов. А теперь подумайте, нужно ли это хоть кому-нибудь за такую цену. Единственное, кто эту цену может потянуть - это крупный бизнес. Но крупный бизнес не будет пилить сук, на котором сидит, и кусать руку, давшему ему монополию.
Ответить | Правка | Наверх | Cообщить модератору

96. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +2 +/
Сообщение от Аноним (79), 17-Сен-19, 15:26 
Для вас придумали
gpg и e-mail
Ответить | Правка | Наверх | Cообщить модератору

288. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +/
Сообщение от Аноним (288), 18-Сен-19, 14:15 
Доброе утро, дорогой Аноним!

Сегодня я посылаю тебе картину "стеганого" котика (в plain text), за ширмой на картине. Думаю что при твоем зрении, ты должен увидеть котика даже за ширмой.
И обращай внимание на точку, в конце текста сообщения!

Юстасу от Алекса

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

88. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +/
Сообщение от Товарищ майор (?), 17-Сен-19, 15:18 
это не я
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

97. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +/
Сообщение от Телега (?), 17-Сен-19, 15:27 
Ты ты
Ответить | Правка | Наверх | Cообщить модератору

157. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +2 +/
Сообщение от Товарищ майор (?), 17-Сен-19, 17:14 
Нет основания не доверять...
Ответить | Правка | Наверх | Cообщить модератору

20. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +3 +/
Сообщение от AlexYeCu_not_logged (?), 17-Сен-19, 12:50 
Его НИКТО НЕ АУДИТИТ.

А что аудитят-то? И кто?

>Халявщикам, не нашедшим ни времени, ни денег на тупой аудит

А, понятно. Вопросов больше нет.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

193. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +2 +/
Сообщение от ddjfvcs (?), 17-Сен-19, 21:32 
> Опен-сорс софт крайне уязвим для внедрения бэкдоров. Его НИКТО НЕ АУДИТИТ. НИКТО. НЕ АУДИТИТ.

Как раз наоборот, проприетарный софт проверить невозможно, так как кода нет. А СПО проверить модет любой желающий, в том числе куча независимых друг от друга организаций аудита. К тому же, GIT и прочие системы контроля версий, позволяют отслеживать все изменения кода.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

194. "Эдвард Сноуден дал интервью, в котором поделился мнением о м..."  +2 +/
Сообщение от ddjfvcs (?), 17-Сен-19, 21:38 
> Халявщикам, не нашедшим ни времени, ни денег на тупой аудит - не по карману.

Лень искать другой пример. То, что вспомнил: https://www.opennet.ru/opennews/art.shtml?num=48676
> Организация The NetBSD Foundation оплатила проведение аудита безопасности

И это при том, что NetBSD по популярности проигрывает даже BSD системам.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру