The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Турции организован перехват обращений к общедоступному DNS..., opennews (??), 30-Мрт-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "В Турции организован перехват обращений к общедоступному DNS..."  +2 +/
Сообщение от Аноним (-), 30-Мрт-14, 12:11 
> Ну если ты через халявный ВПН в свой банк ходишь, то ССЗБ.
> А если, к примеру, забаненые сайты глянуть, то похеру кто там
> чего собирает.

Хотя в банке https, тоже не много наснифферишь.

Ответить | Правка | Наверх | Cообщить модератору

48. "В Турции организован перехват обращений к общедоступному..."  +1 +/
Сообщение от arisu (ok), 30-Мрт-14, 17:31 
> Хотя в банке https, тоже не много наснифферишь.

угу. всего лишь завернёшь трафик по пути к банку и подменишь сертификат на официально выписаный одним из довереных корневых узлов. ура-ура, браузер молчит как и молчал, а трафик перехвачен и расшифрован.

сертификаты же такие раньше и открыто на сайтах предлагать не стеснялись («для корпоративной политики безопасности», ага), а сейчас из-под полы продают. главное — попросить хорошо.

Ответить | Правка | Наверх | Cообщить модератору

87. "В Турции организован перехват обращений к общедоступному..."  –1 +/
Сообщение от Andrew Kolchoogin (ok), 30-Мрт-14, 21:19 
> сертификаты же такие раньше и открыто на сайтах предлагать не стеснялись («для
> корпоративной политики безопасности», ага), а сейчас из-под полы продают. главное
> — попросить хорошо.

Пользуйтесь Chrome и Google -- у него Гугловские сертификаты "вшиты железно", подменить их по дороге не удастся, Хром заорёт.

Ответить | Правка | Наверх | Cообщить модератору

88. "В Турции организован перехват обращений к общедоступному..."  +2 +/
Сообщение от arisu (ok), 30-Мрт-14, 21:27 
а гугелю, конечно, надо доверять «по умолчанию», просто потому, что это гугель. ага. щаз.
Ответить | Правка | Наверх | Cообщить модератору

91. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 30-Мрт-14, 21:40 
> а гугелю, конечно, надо доверять «по умолчанию», просто потому, что это гугель.
> ага. щаз.

Что мешает подменить пакет установщика на версию с подменёнными сертификатами вообще?

По-моему в плане безопасности не хватает p2p. Было бы неплохо проверять сертификаты и т.п. через системы типа торрентов. Спрашиваем соседей насчёт сертификата, и, в случае подмены, это сразу выяснится. Идей можно много реализовать, были бы желающие.

Ответить | Правка | Наверх | Cообщить модератору

96. "В Турции организован перехват обращений к общедоступному..."  –1 +/
Сообщение от Аноним (-), 30-Мрт-14, 22:09 
А если такие подмены пойдут массово, Ваш способ тут же провалится.
Ответить | Правка | Наверх | Cообщить модератору

99. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 30-Мрт-14, 22:21 
У этой массы где-то будет граница. Вот на этой границе люди запаникуют и, думаю, в интернетах сразу узнают, что происходит что-то странное.
Ответить | Правка | Наверх | Cообщить модератору

203. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 31-Мрт-14, 12:38 
>У этой массы где-то будет граница.

Не, глупость безгранична.

>на этой границе люди запаникуют

И побегут в банкомат, а там XP протухший и протрояненный.

>интернетах сразу узнают, что происходит что-то странное

"И тогда, на третий день, Зоркий Сокол заметил, что в сарае только три стены."

Ответить | Правка | Наверх | Cообщить модератору

119. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 31-Мрт-14, 00:13 
> Пользуйтесь Chrome и Google -- у него Гугловские сертификаты "вшиты железно",

Вот только гугл - не мой банк и никогда таковым для меня не станет. Еще не хватало чтобы он данные о моих покупких сливал партнерам по бизнесу.

Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

200. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Moomintroll (ok), 31-Мрт-14, 12:22 
> Пользуйтесь Chrome и Google -- у него Гугловские сертификаты "вшиты железно", подменить их по дороге не удастся, Хром заорёт.

Врут. Я проверял.

squid + ssl_crtd + собственный, самоподписанный конечно, CA-сертификат в доверенных — и никаких криков. Тишина. А факт подмены сертификата как и у других — по клику в адресной строке.

Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

93. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 30-Мрт-14, 22:05 
> угу. всего лишь завернёшь трафик по пути к банку и подменишь сертификат
> на официально выписаный одним из довереных корневых узлов.

И много народу так свои деньги потеряли?

> сертификаты же такие раньше и открыто на сайтах предлагать не стеснялись («для
> корпоративной политики безопасности», ага), а сейчас из-под полы продают. главное
> — попросить хорошо.

Хм. Т.е. вы мне можете продать сертификат, ну, к примеру, JP Morgan Chase? Цена вопроса? :)

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

139. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 31-Мрт-14, 02:43 
> Хм. Т.е. вы мне можете продать сертификат, ну, к примеру, JP Morgan
> Chase? Цена вопроса? :)

Вон comodohacker выписал себе серты на гугл, скайп, мозиллу и виндус апдейт. Не вижу что ему помешало бы выписать сертификат на Morgan-а. Любой CA может выписывать сертификаты на что угодно.

Ответить | Правка | Наверх | Cообщить модератору

337. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 01-Апр-14, 09:03 
> Вон comodohacker выписал себе серты на гугл, скайп, мозиллу и виндус апдейт.
> Не вижу что ему помешало бы выписать сертификат на Morgan-а.

Взлом не считается. Arisu намекал, что сертификаты сами CA продавали.
А если учитывать взломы, тогда в интернете ничего не поможет.


> Любой CA может выписывать сертификаты на что угодно.

Ну и долго он после этого жить будет?


Ответить | Правка | Наверх | Cообщить модератору

338. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от arisu (ok), 01-Апр-14, 09:25 
> Arisu намекал, что сертификаты сами CA продавали.

я не «намекал», я это открытым текстом говорил. точно так же, как на сайте trustwave, например, открытым текстом предлагали такую услугу «для бизнеса». потом стыдливо убрали: солидные люди и так договорятся, незачем плебс волновать.

> Ну и долго он после этого жить будет?

долго и счастливо. trustwave до сих пор живой, например.

Ответить | Правка | Наверх | Cообщить модератору

342. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 01-Апр-14, 10:03 
> я не «намекал», я это открытым текстом говорил. точно так же, как
> на сайте trustwave, например, открытым текстом предлагали такую услугу «для бизнеса».
> потом стыдливо убрали: солидные люди и так договорятся, незачем плебс волновать.

И вы можете это доказать?

Ответить | Правка | Наверх | Cообщить модератору

120. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от Аноним (-), 31-Мрт-14, 00:14 
> угу. всего лишь завернёшь трафик по пути к банку и подменишь сертификат

Можно fingerprint проверять. Правда, сколько юзеров до этого допрет - ну ты понял...

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

165. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от arisu (ok), 31-Мрт-14, 10:35 
>> угу. всего лишь завернёшь трафик по пути к банку и подменишь сертификат
> Можно fingerprint проверять. Правда, сколько юзеров до этого допрет - ну ты
> понял...

оно можно, конечно. но ты ж сам понимаешь: для пользователя любое предупреждение — это «опять дебилы-программисты мешают денег на бухло снять! ничего нормально сделать не могут!»

Ответить | Правка | Наверх | Cообщить модератору

94. "В Турции организован перехват обращений к общедоступному DNS..."  +/
Сообщение от Аноним (-), 30-Мрт-14, 22:06 
https - это фейк, а не защита. Это как на голову натянуть женские колготки, которые с вас в два счёта стянут и увидят лицо.
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

105. "В Турции организован перехват обращений к общедоступному DNS..."  +/
Сообщение от Аноним (-), 30-Мрт-14, 22:29 
> https - это фейк, а не защита.

Угу. И почему интернет до сих пор на разорвало?

Ответить | Правка | Наверх | Cообщить модератору

110. "В Турции организован перехват обращений к общедоступному..."  +1 +/
Сообщение от arisu (ok), 30-Мрт-14, 22:46 
>> https - это фейк, а не защита.
> Угу. И почему интернет до сих пор на разорвало?

одолжи у соседского ребёнка рабочий мозг — поймёшь.

Ответить | Правка | Наверх | Cообщить модератору

121. "В Турции организован перехват обращений к общедоступному DNS..."  +/
Сообщение от Аноним (-), 31-Мрт-14, 00:15 
> Угу. И почему интернет до сих пор на разорвало?

Вполне себе разорвало. ComodoHacker vs DigiNotar например. Чувак одной левой убил CA наповал + выписал сертификаты на все популярные ресурсы, показав чего эта секурити стоит.

Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

172. "В Турции организован перехват обращений к общедоступному..."  +/
Сообщение от arisu (ok), 31-Мрт-14, 11:00 
>> Угу. И почему интернет до сих пор на разорвало?
> Вполне себе разорвало. ComodoHacker vs DigiNotar например. Чувак одной левой убил CA
> наповал + выписал сертификаты на все популярные ресурсы, показав чего эта
> секурити стоит.

хомякам по барабану, у них до сих пор https — «защищено». пока каждого лично не трахнут — не поймут.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру