The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новые Web API в Firefox будут доступны только для HTTPS, opennews (ok), 16-Янв-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


42. "Новые Web API в Firefox будут доступны только для HTTPS"  –4 +/
Сообщение от Аноним (-), 16-Янв-18, 13:17 
> HTTPS защитит от внедрения вредоносного кода, подмены информации

Не защитит, если атакующий подменит DNS-ответ. DNSSEC пока не рсспространён ни в винде, ни на среднестатистическом дистрибутиве Linux. Вообще, когда заходит речь про DNS, все евангелисты SSL почему-то быстро стушёвываются, — видимо не хватает технической подготовки... А ведь любой компьютер — в т.ч. и с большинство сервер с Linux с вероятностью 90% получает адрес DNS-сервера по DHCP от того интернет-провайдера, которого так "боятся" пропоненты SSL. А ещё они оттуда получают NTP-сервера. И роуты. И другие интересные вещи. Без всякого шифрования! Всё жду-не дождусь новости: исследователь безопасности вася пупкинофф совершил открытие: "DHCP — дыра!" Дистрибутивы Linux и Windows на перегонки пытаются выпустить патчи!

> HTTPS защитит от... слежки за пользователем, на какие страницы он заходил

Не защитит: https://www.theatlantic.com/technology/archive/2017/03/encry.../. Есть способы борьбы, но абсолютное большинство страниц никогда не будут защищены от этой атаки: вебмастеры слишком заняты воспеванием гимнов SSL.

Единственное, что SSL "может" это внедрить между пользователем и атакующим несколько мегабайт дырявых криптолиб. Прочность алгоритмов которых вообще ничем не подкреплена, кроме заверений их (малоизвестных) авторов.

Ответить | Правка | Наверх | Cообщить модератору

43. "Новые Web API в Firefox будут доступны только для HTTPS"  –3 +/
Сообщение от Аноним (-), 16-Янв-18, 13:21 
Лень прописать DNS на своей стороне?
Ответить | Правка | Наверх | Cообщить модератору

46. "Новые Web API в Firefox будут доступны только для HTTPS"  +/
Сообщение от Аноним (-), 16-Янв-18, 13:24 
А какой DNS мне прописать, чтобы обезопасить себя от MITM в интернете?
Ответить | Правка | Наверх | Cообщить модератору

49. "Новые Web API в Firefox будут доступны только для HTTPS"  –2 +/
Сообщение от Аноним (-), 16-Янв-18, 13:29 
127.0.0.1
Ответить | Правка | Наверх | Cообщить модератору

104. "Новые Web API в Firefox будут доступны только для HTTPS"  –2 +/
Сообщение от Аноним (-), 16-Янв-18, 15:33 
+1
у меня даже свой резолвер (да-да, он самый - самописный)
Ответить | Правка | Наверх | Cообщить модератору

120. "Новые Web API в Firefox будут доступны только для HTTPS"  +3 +/
Сообщение от Michael Shigorinemail (ok), 16-Янв-18, 17:36 
Это необязательно именно достоинство.
Ответить | Правка | Наверх | Cообщить модератору

147. "Новые Web API в Firefox будут доступны только для HTTPS"  +4 +/
Сообщение от Аноо (?), 16-Янв-18, 21:29 
Не поможет же. Или записи будешь вручную в него загружать из _надежных_источников_?
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

156. "Новые Web API в Firefox будут доступны только для HTTPS"  +/
Сообщение от А (??), 16-Янв-18, 23:17 
Установить свой DNS сервер, если у тебя не винда.
Ответить | Правка | Наверх | Cообщить модератору

170. "Новые Web API в Firefox будут доступны только для HTTPS"  +/
Сообщение от Аноним (-), 17-Янв-18, 00:38 
Вы хоть примерно представляете как работает инфраструктура DNS и что такое MITM?...
Ответить | Правка | Наверх | Cообщить модератору

56. "Новые Web API в Firefox будут доступны только для HTTPS"  +1 +/
Сообщение от Аноним (-), 16-Янв-18, 13:38 
HTTP вообще ни от чего не защитит.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

67. "Новые Web API в Firefox будут доступны только для HTTPS"  +1 +/
Сообщение от Аноним (-), 16-Янв-18, 13:55 
А HTTPS ещё и создаст дополнительные уязвимости
Ответить | Правка | Наверх | Cообщить модератору

74. "Новые Web API в Firefox будут доступны только для HTTPS"  +2 +/
Сообщение от Аноним (-), 16-Янв-18, 14:07 
Что может быть уязвимие HTTP?
Ответить | Правка | Наверх | Cообщить модератору

106. "Новые Web API в Firefox будут доступны только для HTTPS"  –1 +/
Сообщение от Аноним (-), 16-Янв-18, 15:54 
> Что может быть уязвимие HTTP?

При HTTPS на сервере существенно больше переусложнённого кода, в котором в любой момент может всплыть новая уязвимость.

Ответить | Правка | Наверх | Cообщить модератору

121. "Новые Web API в Firefox будут доступны только для HTTPS"  –1 +/
Сообщение от Michael Shigorinemail (ok), 16-Янв-18, 17:37 
> Что может быть уязвимие HTTP?

Очередная дыра в libssl.  Или само-DoS из-за тухлого сертификата.  Или...

PS: впрочем, Вам бы сперва хоть по-русски писать научиться грамотно.

Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

128. "Новые Web API в Firefox будут доступны только для HTTPS"  +/
Сообщение от пёс (?), 16-Янв-18, 18:25 
у вас ббкоды поехали
Ответить | Правка | Наверх | Cообщить модератору

70. "Новые Web API в Firefox будут доступны только для HTTPS"  +4 +/
Сообщение от КО (?), 16-Янв-18, 13:56 
>Не защитит, если атакующий подменит DNS-ответ

Как бы, именно от этого, SSL и защищает. Потому как помимо подмены ответа, куда ведет www.google.com, надо еще и браузеру доказать, что есть доступ к валидному сертификату на это имя.

Другое дело, что получить этот сертификат можно подменив DNS ответ для центра выдачи сертификатов, но это сложнее и надо атаковать сразу две инфраструктуры - клиентского провайдера и провайдера центра сертификации. Ну или иметь другой путь доступа к доверенному центру выдачи сертификатов.

Проблема сертификатов, в основном, связанна с тем, что система очень сильно децентрализовано и все могут почти все. В том числе и выдавать сертификаты на www.google.com, при том, что где-то еще подобный сертификат выдан.

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

91. "Новые Web API в Firefox будут доступны только для HTTPS"  –3 +/
Сообщение от fail_ (?), 16-Янв-18, 14:53 
>>Не защитит, если атакующий подменит DNS-ответ

...

> Проблема сертификатов, в основном, связанна с тем, что система очень сильно децентрализовано
> и все могут почти все. В том числе и выдавать сертификаты
> на www.google.com, при том, что где-то еще подобный сертификат выдан.

имхаеЦЦа, вся с хрень с центрами и прочими криптографиями почила в бозе..

Ответить | Правка | Наверх | Cообщить модератору

111. "Новые Web API в Firefox будут доступны только для HTTPS"  +4 +/
Сообщение от pavlinux (ok), 16-Янв-18, 16:30 
>> HTTPS защитит от внедрения вредоносного кода, подмены информации
> Не защитит, если атакующий подменит DNS-ответ.

Кроме теории на википедии, в живую покажешь?

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

129. "Новые Web API в Firefox будут доступны только для HTTPS"  +/
Сообщение от Аноним (-), 16-Янв-18, 18:30 
DNSCrypt.
Ну и VPN становится насущной необходимостью.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

130. "Новые Web API в Firefox будут доступны только для HTTPS"  +5 +/
Сообщение от Аноним (-), 16-Янв-18, 18:39 
> Не защитит, если атакующий подменит DNS-ответ.

А какой из CA прописанных в браузере в доверенные ему выдаст сертификат SSL на это подменённое имя? Ведь без этого браузер скажет пользователю «неизвестный центр сертификации».

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

137. "Новые Web API в Firefox будут доступны только для HTTPS"  +3 +/
Сообщение от anomymous (?), 16-Янв-18, 20:16 
Ну подменит, и что дальше? Будет ошибка сертификата.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру