Сейчас на форуме: kris_sexy, site-pro, vasilevradislav (+5 невидимых) |
![]() |
eXeL@B —› Крэки, обсуждения —› SSL |
<< . 1 . 2 . 3 . >> |
Посл.ответ | Сообщение |
|
Создано: 07 марта 2007 04:02 · Личное сообщение · #1 |
|
Создано: 11 марта 2007 05:26 · Личное сообщение · #2 |
|
Создано: 11 марта 2007 05:33 · Личное сообщение · #3 |
|
Создано: 11 марта 2007 05:43 · Личное сообщение · #4 |
|
Создано: 11 марта 2007 06:13 · Личное сообщение · #5 |
|
Создано: 11 марта 2007 06:16 · Личное сообщение · #6 |
|
Создано: 11 марта 2007 10:32 · Личное сообщение · #7 |
|
Создано: 11 марта 2007 10:58 · Личное сообщение · #8 |
|
Создано: 11 марта 2007 12:17 · Личное сообщение · #9 |
|
Создано: 11 марта 2007 12:40 · Личное сообщение · #10 |
|
Создано: 12 марта 2007 08:20 · Личное сообщение · #11 |
|
Создано: 12 марта 2007 09:28 · Личное сообщение · #12 firefox Объясняли уже. Если не в этом топе, то в топике про улучшение форума. SSL нужен если работаешь из публичных мест (Инет кафе, институт, работа и пр.). За каким фигом мне нужно чтобы админы этих организаций видели что я пишу в ПМ?! Так что тут и думать нечего делать как и везде сделано http + https. В апаче 1-2 пунктика расскоментить. Кому не нужно пускай юзают как и юзали http открытый, а кому надо будет будут юзать https. ----- Computer Security Laboratory ![]() |
|
Создано: 12 марта 2007 10:11 · Личное сообщение · #13 |
|
Создано: 12 марта 2007 10:26 · Поправил: firefox · Личное сообщение · #14 |
|
Создано: 12 марта 2007 11:11 · Поправил: Sh[AHT] · Личное сообщение · #15 |
|
Создано: 12 марта 2007 11:24 · Личное сообщение · #16 |
|
Создано: 12 марта 2007 11:47 · Личное сообщение · #17 |
|
Создано: 12 марта 2007 11:48 · Личное сообщение · #18 |
|
Создано: 12 марта 2007 22:23 · Личное сообщение · #19 |
|
Создано: 13 марта 2007 12:50 · Поправил: Модератор · Личное сообщение · #20 SSL in version 3 known as SSLv3 or current version 3.1 also known as TLS provides a mechanism to securely transfer data over a network with recognition of modified or re-played packets. It has all requirements a secure system needs for, lets say, managing your bankaccounts. I'll show that in practise this is not true. http://www.phrack.org/archives/57/p57-0x16 http://www.phrack.org/archives/57/p57-0x16 ![]() |
|
Создано: 13 марта 2007 15:07 · Личное сообщение · #21 S_T_A_S_ Ну и что такого особого по той ссылке? MITM атака, в полной мере работающая только для самоподписаных сертификатов. Для остальных такое дело быстро выявляется (хотя юзер скорее всего примет подставной сертификат без задней мысли...). Для решения этой проблемы надо просто выложить сертификат (или отпечаток сертификата) на форуме, пусть желающие проверяют. ![]() |
|
Создано: 13 марта 2007 16:30 · Личное сообщение · #22 Не понял, к чему вопрос, хочешь увидеть подтверждение твоих слов? То есть сам в них не уверен? =) Просто я как-то не улавливаю смысл голосования, очевидно, что если есть возможность (и тем более инициатива администрации) - лучше сделать как у людей. Вот и запостил ссыль, там хоть есть что почитать по теме, кроме всех этих +1 ![]() ЗЫ: кста, скрывать от apple 0дей способ идентификации юзеров - это security through obscurity +) ![]() |
|
Создано: 13 марта 2007 19:38 · Личное сообщение · #23 S_T_A_S_, так в статье простой traffic redirect используя iptables. Это не фичит если серверный сертификат подписан verisign и пользователи знают это (и ожидают). По этому, в случае соединения с hттps://amazon.com/my_account/something пользователь получит диалог "Притять неподписанный сертификат?"и поймёт - "писец, не тот сервер!". Ну а вслучае с подписанным ключём, browser выдаст сообщение что certificate не для того domain-а. Вся эта чушь с iptables работает только когда certificate не подписан и юзверь не знает чей он. Так какая же тут безопасность? Статейка - говно. ![]() |
|
Создано: 14 марта 2007 03:39 · Личное сообщение · #24 S_T_A_S_ пишет: Не понял, к чему вопрос, хочешь увидеть подтверждение твоих слов? То есть сам в них не уверен? =) Нет, я просто хотел сказать, что статья никоим образом не относиться к уязвимостям SSL. S_T_A_S_ пишет: ЗЫ: кста, скрывать от apple 0дей способ идентификации юзеров - это security through obscurity +) Метод идентификации прост как три рубля. Атакующему нужно всего лишь вести лог времени и размера отправляемых на сайт пакетов, и сопоставить его с временем и размером потов на форуме. ![]() |
|
Создано: 14 марта 2007 04:40 · Личное сообщение · #25 s0larian, упираясь в детали реализации, ты пропускаешь суть: пробел - это не только печатный символ, но и проблема для разного глюкософта, типа cmd.exe ![]() s0larian пишет: вслучае с подписанным ключём, browser выдаст сообщение что certificate не для того domain-а А для какого? ![]() security.e-matters.de/advisories/012001.html Infernal_Terror пишет: статья никоим образом не относиться к уязвимостям SSL А, ну да, чистой воды социнжинерия =) Infernal_Terror пишет: Метод идентификации прост как три рубля Про скрытие способа я писал не тебе, а тому, кто удалил его из моего сообщения выше. Я видел 2 возможных причины этого: а) про способ почему-то нельзя писать на форуме; б) он не понял, что это было. ![]() |
|
Создано: 15 марта 2007 18:51 · Личное сообщение · #26 |
|
Создано: 15 марта 2007 22:00 · Личное сообщение · #27 [HEX] Я плакаль! Я тебя очень уважаю, но ты, прости, говоришь полную чушь. Если я буду админом инет-кафе и захочу просматривать, чо делают юзвери, то, как ты думаешь, я : а) поставлю снифер и буду разгребать горы логов б) поставлю кейлоггер, настрою в нем фильтр и буду видеть только то, что мне интересно Пусть будет, я не против, просто - не вижу смысла, зачем разводить дискуссию? У мну привычка, сразу при заходе в нет, качаю проксилист, потом ассесдайвером его чекаю на дохлые и не анонимные прокси. Оставшиеся вбиваю в браузер и юзаю. А многие из таких проксей не поддерживают ссл. Поэтому, если перейти полностью на ссл - то против, а если по желанию - то пусть будет. ![]() ![]() ![]() |
|
Создано: 15 марта 2007 23:00 · Личное сообщение · #28 |
|
Создано: 16 марта 2007 00:20 · Личное сообщение · #29 stahh Я вроде четко написал мое мнение Кому не нужно пускай юзают как и юзали http открытый, а кому надо будет будут юзать https. Кому то помешает нововедение? И на твою методику скрытия Ара очень хорошо ответил. Зачастую сами спецслужбы выставляют свои прокси для наблюдения за людьми которые пытаются скрыться в инете ![]() ----- Computer Security Laboratory ![]() |
|
Создано: 16 марта 2007 00:47 · Поправил: progopis · Личное сообщение · #30 Ara пишет: Да на половине твоих прокси сидят ТеКто со сниферами А ты сам к ним коннектишься. [HEX] пишет: Зачастую сами спецслужбы выставляют свои прокси для наблюдения за людьми которые пытаются скрыться в инете Я сижу в ЛВС с 1000 компов, у моих друзей есть анонимные локальные прокси. К интернет подрубаюсь через эти прокси: то есть они делают http-туннелинг с поддержкой SOCKS 4 и 5. Если они работают в спецслужбах - ну блин удачи им. Но вы не думайте. Это лирическое отступление - я за SSL. +1 ![]() |
|
Создано: 16 марта 2007 06:24 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . >> |
![]() |
eXeL@B —› Крэки, обсуждения —› SSL |