Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Результаты второго аудита безопасности разработок проекта Tor" | +/– | |
Сообщение от opennews (??), 30-Янв-24, 18:16 | ||
Разработчики анонимной сети Tor опубликовали результаты второго аудита, который был проведён компанией Radically Open Security с апреля по август 2023 года (до этого с ноября 2022 года по апрель 2023 года компанией Cure53 проводился первый аудит). Проверка затронула код для обеспечения работы выходных узлов, браузер Tor Browser, компоненты инфраструктуры (сбор метрик, SWBS, API Onionoo) и утилиты для тестирования. Основной задачей повторной проверки была оценка изменений, внесённых для повышения скорости и надёжности сети Tor, таких как добавленный в выпуске Tor 0.4.8 протокол разделения трафика Conflux и методы защиты Onion-сервисов от DoS-атак на основе доказательства выполнения работы... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
4. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (4), 30-Янв-24, 18:17 | ||
Каковы методы аудита? Фуззинг? Не верится, что всё вручную. | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Карлос Сношайтилис (ok), 30-Янв-24, 19:38 | ||
Не похоже. | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от n00by (ok), 30-Янв-24, 20:11 | ||
В оригинале (pdf по ссылке) code audit и crystal box. То есть код смотрели. Сканер уязвимостей упомянут дальше в "Our general approach during penetration tests", то есть больше похоже на рекламу, что могут и без исходников. | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Электрон (?), 31-Янв-24, 07:06 | ||
Может они без исходников за 50x в дисассемблере сидят и то же самое проверяют. | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от n00by (ok), 31-Янв-24, 16:48 | ||
В такое я не верю. Лично у меня систематическая ошибка при переписывании с асма на ЯВУ, это проморгать какой-то переход. Причина в том, что всё однообразно, отчего глаз замыливается. Одно дело, если бы задачей стояло проникновение, тогда да, возможно - спец в этом деле поищет знакомые паттерны, где-то копнёт поглубже, если что-то найдёт, задача решена. Тут задача дать некую гарантию, что ошибок нет, а "не нашёл" на неё не тенет. Если же взять сканер, то можно отчитаться "вот такие атаки оказались безуспешны". | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от anonymous (??), 30-Янв-24, 19:05 | ||
Arti,я так понимаю, тестировать не стали? Типа не готово ещё? | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Результаты второго аудита безопасности разработок проекта To..." | +2 +/– | |
Сообщение от Аноним (35), 30-Янв-24, 19:19 | ||
Нет аудита - нет и уязвимостей. А то мог бы получится и конфуз с утратой доверия. | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Результаты второго аудита безопасности разработок проекта To..." | +4 +/– | |
Сообщение от Аноним (-), 30-Янв-24, 19:57 | ||
> Нет аудита - нет и уязвимостей. | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Результаты второго аудита безопасности разработок проекта To..." | –1 +/– | |
Сообщение от Аноним (57), 30-Янв-24, 20:36 | ||
Проблема раста в том, что его сложно читать, низкая популярность и дефицит специалистов, ну и ничего адекватного для инструментирования не придумали, что тоже накладывает определённый отпечаток. Но вообще нежелание саботировать такую славную серебряную пулю тоже понятно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Результаты второго аудита безопасности разработок проекта To..." | +3 +/– | |
Сообщение от Аноним (-), 30-Янв-24, 21:36 | ||
> сложно читать | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (57), 30-Янв-24, 21:44 | ||
>не сложнее чем кресты | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Результаты второго аудита безопасности разработок проекта To..." | –2 +/– | |
Сообщение от Аноним (57), 30-Янв-24, 21:50 | ||
>Частая проблема | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Результаты второго аудита безопасности разработок проекта To..." | +3 +/– | |
Сообщение от Аноним (-), 30-Янв-24, 21:55 | ||
> Средств анализа и профилирования, например. | ||
Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору |
74. "Результаты второго аудита безопасности разработок проекта To..." | –1 +/– | |
Сообщение от Аноним (57), 30-Янв-24, 22:51 | ||
Просто ты теоретик. Я основываюсь на собственном опыте и отзывах жертв ржавчины с хакерньюс (больших поклонников ржавчины, надо понимать, раз они её выбирали), тамошняя аудитория как-то более убедительна в своих доводах, по сравнению с местными сумасшедшими, уж извини. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 30-Янв-24, 23:20 | ||
А, ну так начал бы с того, что ты хейтер, я бы не тратил время. | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (57), 30-Янв-24, 23:30 | ||
Я не хейтер, мне нравится раст рядом идей. Пока асинхронных генераторов нет, о серьёзном внедрении речи быть не может. А у кого получилось? Есть куча примеров провальности применения раста в продукте. Очень дорого, исключительно медленно, крайне не эффективно. Конкурировать сложно. В рекламные брошюры и пустой хайп верят только безумцы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 30-Янв-24, 22:10 | ||
> В плюсах нет такого количества закорючек и всё более наглядно, зачастую. | ||
Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору |
82. "Результаты второго аудита безопасности разработок проекта To..." | –1 +/– | |
Сообщение от Аноним (82), 31-Янв-24, 02:59 | ||
Каждый раз поражаюсь какое доброжелательное у Раста коммьюнити, и почему многие хейтят этих милых людей?? | ||
Ответить | Правка | Наверх | Cообщить модератору |
86. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Ф1 (?), 31-Янв-24, 09:08 | ||
>Каждый раз поражаюсь какое доброжелательное у Раста коммьюнити, и почему многие хейтят этих милых людей?? | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (-), 30-Янв-24, 22:03 | ||
С чего вдруг? | ||
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору |
79. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (82), 31-Янв-24, 02:46 | ||
Не проекты на Rust, а проект )) только RustVMM. И еще они провели аудит полсотни проектов на других языках. | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (39), 30-Янв-24, 19:30 | ||
ждут когда chatgpt протестирует за них | ||
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору |
40. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Bottle (?), 30-Янв-24, 19:33 | ||
Для проекта, который разрабатывается на Си, нетипично мало ошибок. Вероятно, это те самые люди, которые разрабатывают ПО, используя статические анализаторы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Результаты второго аудита безопасности разработок проекта To..." | +6 +/– | |
Сообщение от Карлос Сношайтилис (ok), 30-Янв-24, 19:40 | ||
Это те люди, которые ещё аудит заказывают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (61), 30-Янв-24, 21:31 | ||
Эх, вот бы придумали такой, где отсутствие логических ошибок можно доказать, да? Хотя не, тогда не получится каждый год заказывать аудит за деньги спонсоров. | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (-), 30-Янв-24, 22:17 | ||
Так есть же уже - формальная верификация и все дела. | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (57), 30-Янв-24, 22:32 | ||
Сегодня есть спарк (ада), отзывы говорят, что подорожание незначительно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (82), 31-Янв-24, 02:51 | ||
GNATprove - инструмент для формальной верификации языка SPARK. Он проверяет соответствие подмножеству SPARK и выполняет анализ потока и доказательство исходного кода. Этот может потребовать дополнительного времени, но взамен предоставляет гарантии корректности кода. Если цель улучшение качества и надежности программного обеспечения, то оно того конечно же стоит. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Ф1 (?), 31-Янв-24, 09:06 | ||
>Эх, вот бы придумали такой, где отсутствие логических ошибок можно доказать, да? | ||
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору |
54. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 30-Янв-24, 19:59 | ||
Просто это не первый аудит. | ||
Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору |
78. "Результаты второго аудита безопасности разработок проекта To..." | +3 +/– | |
Сообщение от Аноним (82), 31-Янв-24, 02:11 | ||
Хм, так выходит метод "писать нормально и не допускать очевидной лажи" все же работает? А местные сумасшедшие его высмеивали каждый раз. | ||
Ответить | Правка | Наверх | Cообщить модератору |
88. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Советский инженер (ok), 31-Янв-24, 10:03 | ||
>Хм, так выходит метод "писать нормально и не допускать очевидной лажи" все же работает? А местные сумасшедшие его высмеивали каждый раз. | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (89), 31-Янв-24, 10:33 | ||
> также применила метод "переписать свой продукт на раст". | ||
Ответить | Правка | Наверх | Cообщить модератору |
90. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 31-Янв-24, 10:38 | ||
> выходит метод "писать нормально и не допускать очевидной лажи" все же работает | ||
Ответить | Правка | К родителю #78 | Наверх | Cообщить модератору |
103. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (103), 01-Фев-24, 19:02 | ||
Им просто финансирование нужно осваивать. Иначе зачем им деньги давать, если все и так надежно работает? Потом начнут на что-то еще переписывать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (59), 30-Янв-24, 21:05 | ||
Что ни говорите, а живые программисты -- слабое звено современного IT. | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Результаты второго аудита безопасности разработок проекта To..." | +4 +/– | |
Сообщение от Аноним (60), 30-Янв-24, 21:18 | ||
Смотри шире! Живые люди - слабое звено современного мира. | ||
Ответить | Правка | Наверх | Cообщить модератору |
93. Скрыто модератором | +/– | |
Сообщение от Аноним (-), 31-Янв-24, 11:32 | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 30-Янв-24, 22:50 | ||
Cовременного O_o?? | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
81. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (82), 31-Янв-24, 02:56 | ||
А мы еще посмотрим как потомки будут разбирать те залежи гуано, что сегодняшние будущие диды понаписывают )) Там точно без искусственного суперинтеллекта не обойтись, потому как обычный повесится на своих же проводах )) | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (77), 31-Янв-24, 02:05 | ||
да ты в сервис сходи, аха | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
87. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Ф1 (?), 31-Янв-24, 09:12 | ||
>Что ни говорите, а живые программисты -- слабое звено современного IT. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
83. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (82), 31-Янв-24, 03:03 | ||
То есть теперь официально запруфано, что Си-версия Тора более чем безопасна? Это конец... | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 31-Янв-24, 10:44 | ||
Да, после кучи времени разработки, багов и аудитов... они решили просто переписать все на Раст) | ||
Ответить | Правка | Наверх | Cообщить модератору |
102. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (103), 01-Фев-24, 18:58 | ||
>We plan to maintain and support the C Tor implementation until Arti is a viable replacement for the vast majority of use cases. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (-), 31-Янв-24, 11:30 | ||
Пацаны, что там с подозрительным товарищ-майоровским входным нодом. Когда подключался без моста, он показывал страну Франция, и даже при изменении "идентичности" он всё время фигурировал в качестве входной ноды. Разумеется страна "Франция" может быть на практике сервером в Москве, и IP-шник у входной ноды был постоянно одним и тем же. Как у вас там ситуация, проверьте и отпишитесь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (60), 31-Янв-24, 12:33 | ||
>Разумеется страна "Франция" может быть на практике сервером в Москве | ||
Ответить | Правка | Наверх | Cообщить модератору |
95. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (-), 31-Янв-24, 12:43 | ||
> На ней можно определить ТОЛЬКО адрес откуда осуществляется вход в TOR | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 31-Янв-24, 12:56 | ||
> А разве сам факт подключения к анонимной враждебной сети не будет уже флажком для майоров? | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (60), 31-Янв-24, 13:13 | ||
>Зачем вообще ходить куда-то по голому хттп? | ||
Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору |
98. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (-), 31-Янв-24, 13:46 | ||
>Каждый экземпляр TOR-клиента имеет локальную актуальную базу GeoIP: | ||
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору |
99. "Результаты второго аудита безопасности разработок проекта To..." | +/– | |
Сообщение от Аноним (60), 31-Янв-24, 14:00 | ||
>из России весь трафик направлялся через одну входную ноду | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Результаты второго аудита безопасности разработок проекта To..." | +1 +/– | |
Сообщение от Аноним (60), 31-Янв-24, 22:51 | ||
>скорей всего там сидит крот | ||
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |