Сейчас на форуме: kris_sexy, site-pro, vasilevradislav (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› SSL
<< . 1 . 2 . 3 . >>
Посл.ответ Сообщение


Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 07 марта 2007 04:02
· Личное сообщение · #1

уже давно возникала идея сделать SSL на сайте.. кто за?
это ведь секурно и несложно.. только серт на домен получить(бесплатно)

-----
Тут не могла быть ваша реклама





Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 11 марта 2007 05:26
· Личное сообщение · #2

ProTeuS пишет:
по просьбам желающих моЖно сделать отдельно http отдельно, https, по выбору...

так и задумано

-----
Тут не могла быть ваша реклама




Ранг: 120.2 (ветеран), 8thx
Активность: 0.120
Статус: Участник

Создано: 11 марта 2007 05:33
· Личное сообщение · #3

Не совсем понимаю, что это такое. Но если это обеспечивает конфидециальность и безопасность. Я только за. +1



Ранг: 123.7 (ветеран)
Активность: 0.10
Статус: Участник
1nn0$/100

Создано: 11 марта 2007 05:43
· Личное сообщение · #4

cadet пишет:
Не совсем понимаю, что это такое.

+1
cadet пишет:
Я только за.

+1

-----
Blame the victim!





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 марта 2007 06:13
· Личное сообщение · #5

а обыные прокси и анонимайзеры не пролезут уже на этот сайт?
Не все имеют платные прокси, которые подерживают работу с ssl
Поправте меня если я что-то не так понял.


-----
AutoIt





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 11 марта 2007 06:16
· Личное сообщение · #6

юзать можно будет по желанию, как я понял за

-----
[nice coder and reverser]




Ранг: 63.1 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 марта 2007 10:32
· Личное сообщение · #7

Если есть альтернатива - я за.




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 11 марта 2007 10:58
· Личное сообщение · #8

за, только если будет отключаемо.

-----
in search of sunrise





Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 11 марта 2007 12:17
· Личное сообщение · #9

юзать можно будет по желанию, как я понял
А чо тогда вообще тему подняли? Кому надо включит, кому не надо - нет. И фсех делов. Я лучче буду тор юзать чем ссл. Потому как согласен с апл.



Ранг: -4.4 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 11 марта 2007 12:40
· Личное сообщение · #10

stahh пишет:
Я лучче буду тор юзать чем ссл

А что мешает юзать и то и другое вместе?



Ранг: 12.5 (новичок)
Активность: 0.020
Статус: Участник

Создано: 12 марта 2007 08:20
· Личное сообщение · #11

Согласен с apple.
Все «за» и никто не может объяснить зачем.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 12 марта 2007 09:28
· Личное сообщение · #12

firefox
Объясняли уже. Если не в этом топе, то в топике про улучшение форума.

SSL нужен если работаешь из публичных мест (Инет кафе, институт, работа и пр.). За каким фигом мне нужно чтобы админы этих организаций видели что я пишу в ПМ?!

Так что тут и думать нечего делать как и везде сделано http + https. В апаче 1-2 пунктика расскоментить. Кому не нужно пускай юзают как и юзали http открытый, а кому надо будет будут юзать https.

-----
Computer Security Laboratory





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 12 марта 2007 10:11
· Личное сообщение · #13

[HEX] пишет:
За каким фигом мне нужно чтобы админы этих организаций видели что я пишу в ПМ?!

+1

-----
программистом не рождаются - им умирают




Ранг: 12.5 (новичок)
Активность: 0.020
Статус: Участник

Создано: 12 марта 2007 10:26 · Поправил: firefox
· Личное сообщение · #14

[HEX]
Хороший ответ но это нагрузку на сервер увеличит. Я понимаю что тут и так не ахти как работает форум.
И не думаю что внедрение двумя строчками кода делается.



Ранг: 77.1 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 12 марта 2007 11:11 · Поправил: Sh[AHT]
· Личное сообщение · #15

lord_Phoenix пишет:
только серт на домен получить(бесплатно)

А где это раздают серты бесплатно?
Вернее, сгенерить и самому несложно, а вот подписанные Root Authority?



Ранг: -4.4 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 12 марта 2007 11:24
· Личное сообщение · #16

Sh[AHT] пишет:
А где это раздают серты бесплатно?


cacert.org
Для заверения сертификата, надо отправить подтверждение по мылу прописаному в whoid домена.



Ранг: 77.1 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 12 марта 2007 11:47
· Личное сообщение · #17

Infernal_Terror пишет:
cacert.org

Че-то не вижу я их корневого сертификата у себя в списке доверенных. Ни в опере, ни в ишаке. Как ихний серт полным именем зовется?




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 12 марта 2007 11:48
· Личное сообщение · #18

firefox
Почитай доки по аппачу. Как уже писал делов там на пару минут (несколько строк расскоментировать и указать где сертификат лежит).

Нагрузка на сервак не очень сильно возрастет. Сервак больше грузит БД чем SSL.

-----
Computer Security Laboratory




Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 12 марта 2007 22:23
· Личное сообщение · #19

[HEX] пишет:
SSL нужен если работаешь из публичных мест

И только. Кому надо уже давно всё промониторили за сколько лет-то без СыСыЛей...

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 163.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 13 марта 2007 12:50 · Поправил: Модератор
· Личное сообщение · #20

SSL in version 3 known as SSLv3 or current version 3.1 also known
as TLS provides a mechanism to securely transfer data over a network
with recognition of modified or re-played packets. It has all requirements a
secure system needs for, lets say, managing your bankaccounts.

I'll show that in practise this is not true.


http://www.phrack.org/archives/57/p57-0x16 http://www.phrack.org/archives/57/p57-0x16



Ранг: -4.4 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 13 марта 2007 15:07
· Личное сообщение · #21

S_T_A_S_
Ну и что такого особого по той ссылке? MITM атака, в полной мере работающая только для самоподписаных сертификатов. Для остальных такое дело быстро выявляется (хотя юзер скорее всего примет подставной сертификат без задней мысли...).
Для решения этой проблемы надо просто выложить сертификат (или отпечаток сертификата) на форуме, пусть желающие проверяют.



Ранг: 163.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 13 марта 2007 16:30
· Личное сообщение · #22

Не понял, к чему вопрос, хочешь увидеть подтверждение твоих слов? То есть сам в них не уверен? =)

Просто я как-то не улавливаю смысл голосования, очевидно, что если есть возможность (и тем более инициатива администрации) - лучше сделать как у людей. Вот и запостил ссыль, там хоть есть что почитать по теме, кроме всех этих +1


ЗЫ: кста, скрывать от apple 0дей способ идентификации юзеров - это security through obscurity +)




Ранг: 387.4 (мудрец)
Активность: 0.170
Статус: Участник
системщик

Создано: 13 марта 2007 19:38
· Личное сообщение · #23

S_T_A_S_, так в статье простой traffic redirect используя iptables. Это не фичит если серверный сертификат подписан verisign и пользователи знают это (и ожидают). По этому, в случае соединения с hттps://amazon.com/my_account/something пользователь получит диалог "Притять неподписанный сертификат?"и поймёт - "писец, не тот сервер!". Ну а вслучае с подписанным ключём, browser выдаст сообщение что certificate не для того domain-а.

Вся эта чушь с iptables работает только когда certificate не подписан и юзверь не знает чей он. Так какая же тут безопасность?

Статейка - говно.



Ранг: -4.4 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 14 марта 2007 03:39
· Личное сообщение · #24

S_T_A_S_ пишет:
Не понял, к чему вопрос, хочешь увидеть подтверждение твоих слов? То есть сам в них не уверен? =)

Нет, я просто хотел сказать, что статья никоим образом не относиться к уязвимостям SSL.

S_T_A_S_ пишет:
ЗЫ: кста, скрывать от apple 0дей способ идентификации юзеров - это security through obscurity +)

Метод идентификации прост как три рубля. Атакующему нужно всего лишь вести лог времени и размера отправляемых на сайт пакетов, и сопоставить его с временем и размером потов на форуме.



Ранг: 163.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 14 марта 2007 04:40
· Личное сообщение · #25

s0larian, упираясь в детали реализации, ты пропускаешь суть: пробел - это не только печатный символ, но и проблема для разного глюкософта, типа cmd.exe

s0larian пишет:
вслучае с подписанным ключём, browser выдаст сообщение что certificate не для того domain-а

А для какого?
security.e-matters.de/advisories/012001.html

Infernal_Terror пишет:
статья никоим образом не относиться к уязвимостям SSL

А, ну да, чистой воды социнжинерия =)

Infernal_Terror пишет:
Метод идентификации прост как три рубля

Про скрытие способа я писал не тебе, а тому, кто удалил его из моего сообщения выше. Я видел 2 возможных причины этого: а) про способ почему-то нельзя писать на форуме; б) он не понял, что это было.




Ранг: 387.4 (мудрец)
Активность: 0.170
Статус: Участник
системщик

Создано: 15 марта 2007 18:51
· Личное сообщение · #26

S_T_A_S_ пишет:
А для какого?
security.e-matters.de/advisories/012001.html

Ну глюк был. Ты на даты смотрел? Всё это давно исправлено в IE и нормально работает в opera и mozilla.




Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 марта 2007 22:00
· Личное сообщение · #27

[HEX] Я плакаль! Я тебя очень уважаю, но ты, прости, говоришь полную чушь. Если я буду админом инет-кафе и захочу просматривать, чо делают юзвери, то, как ты думаешь, я :
а) поставлю снифер и буду разгребать горы логов
б) поставлю кейлоггер, настрою в нем фильтр и буду видеть только то, что мне интересно

Пусть будет, я не против, просто - не вижу смысла, зачем разводить дискуссию? У мну привычка, сразу при заходе в нет, качаю проксилист, потом ассесдайвером его чекаю на дохлые и не анонимные прокси. Оставшиеся вбиваю в браузер и юзаю. А многие из таких проксей не поддерживают ссл. Поэтому, если перейти полностью на ссл - то против, а если по желанию - то пусть будет. Кому-то это может показаться важным. Пусть забавляются




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 марта 2007 23:00
· Личное сообщение · #28

Да на половине твоих прокси сидят ТеКто со сниферами А ты сам к ним коннектишься.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 16 марта 2007 00:20
· Личное сообщение · #29

stahh
Я вроде четко написал мое мнение Кому не нужно пускай юзают как и юзали http открытый, а кому надо будет будут юзать https. Кому то помешает нововедение?

И на твою методику скрытия Ара очень хорошо ответил. Зачастую сами спецслужбы выставляют свои прокси для наблюдения за людьми которые пытаются скрыться в инете Да и нафига списки проксей когда все гораздо проще... Tor придуман же.

-----
Computer Security Laboratory




Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 16 марта 2007 00:47 · Поправил: progopis
· Личное сообщение · #30

Ara пишет:
Да на половине твоих прокси сидят ТеКто со сниферами А ты сам к ним коннектишься.

[HEX] пишет:
Зачастую сами спецслужбы выставляют свои прокси для наблюдения за людьми которые пытаются скрыться в инете

Я сижу в ЛВС с 1000 компов, у моих друзей есть анонимные локальные прокси. К интернет подрубаюсь через эти прокси: то есть они делают http-туннелинг с поддержкой SOCKS 4 и 5. Если они работают в спецслужбах - ну блин удачи им.

Но вы не думайте. Это лирическое отступление - я за SSL. +1



Ранг: 115.1 (ветеран), 3thx
Активность: 0.070
Статус: Участник

Создано: 16 марта 2007 06:24
· Личное сообщение · #31

Ara пишет:
Да на половине твоих прокси сидят ТеКто со сниферами А ты сам к ним коннектишься.


жжоте Ara! И на забугорных тоже сидят?


<< . 1 . 2 . 3 . >>
 eXeL@B —› Крэки, обсуждения —› SSL
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати