Portál AbcLinuxu, 28. května 2024 21:33


Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
Bedňa avatar 20.1.2013 17:01 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Odpovědět | Sbalit | Link | Blokovat | Admin
Rád by som vedel aká je bezpečnosť, keď narazím na link a musím potvrdiť certifikát, pretože na danej stránke má byť odpoveď na otázku čo hľadám a pritom neviem či si niekto len zo mňa nespravil žart a čaká ma tam nemilé prekvapenie. Celý ten humbug okolo cerifikátov mi pripadá ako voliť Fica, ja vám chcem predsa dobre, voľte ma.
KERNEL ULTRAS video channel >>>
Bedňa avatar 20.1.2013 17:08 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Teda skoro vždy keď narazím na https: mám pocit, že niekto so mnou chce vyjebat.
KERNEL ULTRAS video channel >>>
limit_false avatar 20.1.2013 17:18 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Asi se nechytám. Šlo by to rozvést? Nebo nějaký příklad?
When people want prime order group, give them prime order group.
Bedňa avatar 20.1.2013 18:41 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Príklad https://www.abclinuxu.cz/ v čom je bezpečnejšie ako http://www.abclinuxu.cz/ ? V odklikaní certifíkatu? To čo väčšina ľudí ani nečíta? Nechcem robiť HATE POST, len mi to príde ako zbytočné, teda ja si čítam certifikáty, ale poznám väčšinu ľudí čo to odkliká a nevidím v tom žiadnu bezpečnosť. Teda ani nevidím rozdiel medzi tým slobodne brúzdať cez tor a prípadne dôverovať autoritám o ktorých neviem nič, prípadne viem ako sklamali.

Tento prístup sa mi zdá zlý od podstaty.
KERNEL ULTRAS video channel >>>
Jendа avatar 20.1.2013 19:06 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Príklad https://www.abclinuxu.cz/ v čom je bezpečnejšie ako http://www.abclinuxu.cz/ ? V odklikaní certifíkatu?
Já mám CA, kterou je to podepsané, mezi důvěryhodnými, ale chápu, že jiní to tak mít nemusí. Nicméně:
  • Pokud na tebe někdo MITM útok nebude dělat všude a neustále, dozvíš se to (za předpokladu, že tvůj prohlížeč umí sledovat změnu certifikátu).
  • Můžeš si identitu protistrany ověřit i nějak jinak (SSL notaries).
  • Nestačí pasivní odposlech, je potřeba MITM útok. Třeba na jedné populární bezdrátové síti (pššt :) je sniffing jednoduchý, ale MITM je technicky velmi obtížný.
Bedňa avatar 20.1.2013 19:19 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Len mi tam stále vŕta ta dôvera autorite. Nehovorím že je to vyslovene zlý prístup. Skôr spolieham na blacklisty, teda stále je to o dôvere.
KERNEL ULTRAS video channel >>>
Jendа avatar 20.1.2013 19:24 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Len mi tam stále vŕta ta dôvera autorite.
Taky to moc nefunguje…
Skôr spolieham na blacklisty, teda stále je to o dôvere.
Blacklisty čeho?
limit_false avatar 20.1.2013 20:22 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
S důvěrou v CA to není ideální, ale za tím je mnohem víc politiky než cokoliv technického (to je na velmi dlouho, ale ešte ještě o tom bude řeč v budoucnu). Třeba seznam vládních CA v Microsoftím Root programu je napováženou, a mnohé z nich jsou i v jiných trusted CA storech (Mozillím, Googlím...).

Jak psal Jenda, projekt Perspectives je velmi účinný a k tomu dost jednoduchý (používam taky dlouho, tam bývá občas problém vytíženost defaultních Perspectives notářů). Dále má pomoci v blogpostu zmíněné DANE a navrhované Certificate Transparency.

Ale platí jednoduchá věc: HTTPS z principu nemůže být méně bezpečné než HTTP, i kdyby člověk odklikal pryč všechny warningy. HTTPS a TLS obecně je účinné proti pasivnímu odposlechu (a různých krabiček na to je po netu dost), aktivní MitM nastává velmi zřídka (pokud nepočítám captive portals na hotelech).
When people want prime order group, give them prime order group.
21.1.2013 15:53 CH
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
"HTTPS z principu nemůže být méně bezpečné než HTTP"

To ano, ale muze davat falesny pocit bezpeci. Stejne jako neoverovani fingerprintu pri pripojovani klienta k SSH serveru.
pavlix avatar 21.1.2013 18:31 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Ale platí jednoduchá věc: HTTPS z principu nemůže být méně bezpečné než HTTP
Bohužel neplatí. To S na konci té zkraty (zvláště pak v URL) často způsobuje změnu chování uživatele na základě pocitu bezpečí. Většina uživatelů pracuje navíc s bezpečností jako s binární hodnotou, tudíž to S pro ně znamená bezpečné.
aktivní MitM nastává velmi zřídka (pokud nepočítám captive portals na hotelech).
Aktivní mitm se často používá ve větších sítí jako standardní nástroj pro zabezpečení a dohled nad aktivitou zaměstnanců.
pokud nepočítám captive portals na hotelech
Nepočítat toto už je samo o sobě zásadní chybou. I když aktivní útok lze provést na většině sítí bez administrátorského přístupu k infrastruktuře, takže to vůbec není omezeno na hotely.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.
Jendа avatar 21.1.2013 18:41 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Většina uživatelů pracuje navíc s bezpečností jako s binární hodnotou, tudíž to S pro ně znamená bezpečné.
Jde to nějak jinak? Konečné rozhodnutí je snad vždy binární (buď tam to heslo nezadám nebo zadám).
pavlix avatar 21.1.2013 19:59 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Jde to nějak jinak?
U téhle otázky mám pocit, že zrovna ty si ze mě děláš srandu.
Konečné rozhodnutí je snad vždy binární
Jenže nebyla řeč o konečném rozhodnutí, ale o posouzení daného zabezpečení.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.
limit_false avatar 20.1.2013 17:15 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Závisí :-) Pokud je to například jenom stránka typu forum nebo archiv mailinglistu, tak je to většinou celkem jedno (ale je lepší dát jenom dočasnou výjimku než trvalou). Kdyby tam bylo požadováno zadání něčeho důležitého (hesla, nebo jiného textu, který má být tajný), tak bych si to rozmyslel.

"Nemilé prekvapenie" - je tým myšlen nějaký malware? Protože HTTPS a certifikáty s malwarem mají společné minimum. Na hacknutém serveru si může útočník přidat do HTML stránky cokoliv, nezávisle jestli putuje později ke klientovi via HTTP nebo HTTPS. Pokud ale přidá HTTP link na skript, tak některé browsery můžou odmítnout ten skript stáhnout z důvodu "mixed scripting". Chrome se myslím tohle snaží prosadit (což by bylo jedině dobře). Problém je v tom, že je mnoho legitimních webů s mixed-content, které by přestali fungovat.
When people want prime order group, give them prime order group.
20.1.2013 20:14 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)

Existuje taková poučka, je bezpečnost je proces. Takže vaše návodná otázka je mimo. Ale teď už vážně.

Pokud se chcete podívat na webovou stránku a nic víc, tak samozřejmě nějaký certifikát je naprosto zbytečná věc. Při otázce na dostatečnost úrovně zabezpečení je totiž první krok stanovení, proti čemu se chceme bránit. Ve vašem případě se bránit nepotřebujeme, takže ve vašem případě je zabezpečení dostatečné.

Jendа avatar 20.1.2013 20:19 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Pokud se chcete podívat na webovou stránku a nic víc, tak samozřejmě nějaký certifikát je naprosto zbytečná věc.
No, pokud se chce podívat na nějakou konkrétní stránku, tak se zabezpečení taky může hodit. Třeba když se chce podívat na seriózní deník Infobaden a nějaký vtipálek mu tam podvrhne obsah z recesistického idnes.cz.
Bedňa avatar 20.1.2013 20:23 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Firemná paranoická politika ma naučila pred kliknutím sa pozrieť, kde idem.
KERNEL ULTRAS video channel >>>
Jendа avatar 20.1.2013 20:42 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
No právě. A proto bys určitě nerad, aby se ti po kliknutí na nezávislé seriózní zpravodajství vyskočil nějaký odpadek z idnes. Jenže co když ti ho někdo podvrhne?
Bedňa avatar 21.1.2013 21:16 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Mám pocit, že keď kliknem na odkaz s webom o informáciach, keď niečo hľadám a je tam nutnosť potvdiť certifikát, vždy vo mne hlodá myšlienka prečo?
KERNEL ULTRAS video channel >>>
Bedňa avatar 20.1.2013 20:21 Bedňa | skóre: 34 | blog: Žumpa | Horňany
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Dík za potvrdenie môjho názoru na https pre bežné weby.
KERNEL ULTRAS video channel >>>
limit_false avatar 20.1.2013 20:42 limit_false | skóre: 23 | blog: limit_false
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Nechtěl jsem tam psát standardní otázku, která zaručeně všechny otráví: "And what is your threat model?" ;-)

Víc mě trápí existence nespočet eshopů, kde jde všechno přes obyčejné HTTP, až na konci se to přesměruje na nějakou platební bránu, kde ani není napsáno, komu vlastně člověk platí. Týká se to i nejmenovaného eshopu, kde se kupují kupony na prolomené RFID karty.
When people want prime order group, give them prime order group.
rADOn avatar 20.1.2013 21:51 rADOn | skóre: 44 | blog: bloK | Praha
Rozbalit Rozbalit vše Re: GnuTLS nyní s podporou DANE (a striktnější než OpenSSL)
Odpovědět | Sbalit | Link | Blokovat | Admin
Ad-hoc definice tridy kdekoliv je v pythonu zcela legalni zpusob jak delat fabricke metody a podobne vylomeniny. Atributy do trid ani jinak nez ad-hoc pridavat nejde :-)
"2^24 comments ought to be enough for anyone" -- CmdrTaco

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.