Поиск
Форум,
2020.10.01
Как достичь безопасной работы онлайн-сервисов Друзья, привет! Безопасность и защищенность работы - важный вопрос для каждого, кто имеет дело с онлайн-сервисами. Технический директор Tucha Владимир Мельник поделился современным подходом к организации безопасной работы онлайн-сервисов, а именно - их защите от внешних угроз. О способах противодействия попыткам эксплуатации уязвимостей самого приложения, которые могут использоваться злоумышленником с целью получения неправомерного доступа к данным, их кражи или подмены, - в нашей статье: https:// tucha. ua / ru / blog / services / kak - dostich - bezopasnoy - raboty - onlayn - servisov
Форум,
2020.09.30
Все фантазии с запретом притянуты за уши. Но если вдруг и правда это случится, то пострадает не только https (он в тч). 1. ещё недавно и с 1,0/1,1 было всё ок. Где гарантии, что гугловоды чего-то не притянут за уши найдут в 1,2? 2. В интернете не только сайты (собсно это меньшее из 'зол '). А вот сервисы гугла и пр. апплов и мордокнижек, через которые и крутиться большинство 'несайтов ' как раз таки с 1,3, кмк. 3. Самое смешное, что масса корп.сектора РФ юзает не то что виндосемёрку, но и XP и даже ИЕ6. Такой запрет - выстрел в ногу. НО!! Я таки нашел проект документа и пояснилку в нему ( качается файл ). В поясниле вся соль. И смех одновременно Напр. порадовало: можно подумать с другими протоколами для https можно было видеть адреса страниц. Максимум домен. Но, кстати, лично я за то, чтобы https (и др инет-протоколы) не скрывал конкретный адрес. Это скрытие - оно тех зол, о которых я говорил ещё много лет назад. Но делать это надо конечно же не политически, а технически -...
Форум,
2020.09.30
Ну чисто гипотетически если побороть ESNI 'прямыми ' способами у них не получится, то могут конечно 'запретить ' TLS 1.3 - ибо тогда и текущая реализация ESNI работать не будет - но это уж больно притянуто за уши, да и в любом случае не против https направлено (всё равно 99,99% сайтов и TLS 1.2 поддерживают).
Форум,
2020.09.30
Помоему итак понятно что это там вставлено не от большого ума: 'Основной целью блокировки является TLS-расширение ECH (ранее известно как ESNI), которое может применяться совместно с TLS 1.3 и уже заблокировано в Китае. ' HINT: ESNI которое может применяться совместно с TLS 1.3 То есть на https никоим образом наезд не идёт. SeVlad - ну уж Вы-то не передёргивайте !
Форум,
2020.09.30
заблокируют в России 😒 Друзья, у нас неприятная новость - мы получили письмо от Роскомнадзора. Нам написали о блокировке нашего домена на территории РФ, из-за размещения объявления о продаже bitcoin - запрещенной в РФ (на самом деле не запрещена). Решение было принято судом Архангельска, который славится подобными делами. Решение суда скорее всего удастся отменить, но на это нужно время 🤷🏻♂️ В ближайшее время домен будет заблокирован, на него нельзя будет попасть с айпишников РФ. Наши программисты готовят официальное зеркало нашего сайта, которое заработает по адресу https://шахта.com ( ). Конечно же, блокировку можно будет обойти воспользовавшись любым удобным для вас VPN сервисом 😝 А без VPN вам будет доступно зеркало сайта 👍🏻 Те, кто с нами давно, вероятно помнят что похожая ситуация уже с нами случалась 2 года назад. Мы ее преодолели, и успешно продолжаем свою работу. Поэтому мы обязательно все решим, а пока будем работать вместе по старому адресу 😉❤️
Форум,
2020.09.29
А что это семь страниц обсуждают бред (хотя в первом посте всё написано в цитате) ? Запретить же не просто шифрование предложили (то есть https здесь вообще не причём) ! Наезд идёт на ESNI, DoT и DoH - для того чтобы 'те кому положено ' всегда могли узнать куда это Вы в интернете ходите !
Форум,
2020.09.25
Эм, согласен, но я о просто шифровании передаваемых данных писал. Для этого не нужны глобальные центры сертификации, достаточно самоподписанного сертификата. От фишинга центры тоже не спасут, поскольку тайпин трафик никто не отменял, подставные ссылки и рекламу по группам и всяким авито - тем более. Сколько народу ведется именно на фишинг с левым доменом, схожим на официал. Центры сертификации наоборот, дезориентируют пользователя, ведь в браузере же показывают 'ЗАЩИЩЕННЫЙ '. А то, что это вообще сайт не принадлежащий официалу - они и не догадываются. https в данном контексте я рассматриваю лишь как возможность относительно безопасно вводить логины-пароли, будучи подключенным через публичные сети. А вот в плане защиты от митм и идентификации сайта - тут сам сайт должен иметь определенную степень защиты и самоидентификации. Например, у меня в банкинге при входе показывают уникальную, выбранную мной картинку. Если в процессе авторизации вдруг картинки нет или она будет не моя - все,...
Форум,
2020.09.25
это уже будет другой сайт. получить сертификат на чужой домен невозможно, чтоб потом делать митм атаку с валидным сертификатом. ближайшее будущее будет таким: браузеры запретят вообще http, останется только https протокол, без него ничего не будет работать. и не надо разбираться, пароли там или блог домохозяйки или фотки ее киски.
Форум,
2020.09.25
SeVlad, жжошь напалмом 😂 Изменить POST - это сильно. На что не меняй, он так и останется открытым для снифа, ибо трафик будет идти без шифрования. Шифрование - это самый лучший метод защиты данных от открытой передачи, ибо все эти пароли-явки и даже ваш аккаунт от сёрчика в мгновение ока может уйти на сторону. Если кто-то дальше чтения новостей никуда не ходит, это не значит, что остальные не дорожат коммерческой тайной по работе. Другой вопрос, что шифрование правильно делать на уровне хост-юзер, как в свое время, не знаю как сейчас, это делалось для переписки в мирке или qip. Создавалось персональное gpg-шифрование на основе открытого ключа и всё, все проблемы были решены. Так и сейчас, по логике, каждый сайт-сервер, должен иметь свой персональный сертификат. Подключился, получил сертификат, установил шифрованное соединение - открылась сессия. Вернулся к работе - у тебя уже есть шифрованный поток. И это так и есть уже, на любом сервере можно создать свой, самоподписанный...
Форум,
2020.09.25
Вот это номер!! Сначала говорит что продаются, а потом что помешал. Ты бы того. с логикой как-то подружился. Я боюсь да же напоминать что даже твитетры, мородокнижки и прочие апплы - они никогда не были на http, но пароли и др данные по сети гуляют. Https помешал их уводу? Вот тут не надо путь божий дар с яичницей. Надо читать и пробовать думать над прочитанным. А если не понятно - можно переспросить. Я всегда стараюсь ответить на заданные мне вопросы. Повторю: Так как насчёт ответов на мои вопросы?
Форум,
2020.09.25
помешал. вот представь если бы вконтакт работал без https, почта, на которую шлются пароли от всех сайтов, госуслуг и интернет банкингов были без http, весь этот контент лежал бы в паблике. Ну и сам инет банкинг, в момент отправки просто заменяем номер счета и деньги уходят не туда )))
Форум,
2020.09.25
Это значит фильтровать и анализировать до попадания всякого УГ в браузер. На корп. проксе например. Никакой софт это не способен делать без подмены сертификата. И ты даже поставишь. Иначе у тебя просто не будет интернета. Ты серьёзно?! Нет, ты вот правда, считаешь что что-то невозможно подделать, если кому надо? Фокси, блиииин. Да и вообще 'если надо ' - оно нафик не надо будет ничего 'подделывать '. Найдутся куда более достоверные доказательства и эффективные методы их получения. #Какдетималыечессслово. При том что пароли и тп передаются в пост. (если какой-то сайт это делает в гет - бежать от него надо) Сектант, такой сектант:) Это могло бы быть действительно полезно для безопасности, если бы серты не мог приобрести любой хакер. А при текущем положении дел - это скорее дыра, нежели защита. ВО!!! Прекрасно что ты это знаешь. Теперь осталось сложить 2+2: https этому как-то помешал? А на вопросы прошлого поста чего не ответил? Вот сколько лет я задаю эти вопросы и никто из сектантов...
Форум,
2020.09.25
что значит контролировать? софт передающий данные контролирует, что данные пришли с легитимного для него сертификата. это проблема тупого юзера, я не поставлю, и у меня будет все норм, никто не прочитает, я буду уверен что никакого митм не случилось. люди ходят не только на кулинарные, но и на политические, подделать можно будет признание автора блога в терроризме, или картинку котиков подменить на порно картинку, заверить скриншот у нотариуса и кто-то отправится садиться на бутылку. причем тут пост, любые данные по http передаются в полностью открытом виде. украсть можно не только передаваемый при авторизации пароль но и текст переписки по емейл и прочие пароли и секретные данные передаваемые как гет контент. Так что https это спасение мира от хаоса, вообще я хз как раньше интернет существовал, собственно он существовал тогда в детском виде и этот неуловимый джо был никому не нужен, кроме кшольников-хакеров по приколу. Сейчас все такие открытые данные быстро появляются в продаже в...
Форум,
2020.09.25
Это как бэ так (и ок, опустим незаконность:) ), но тут проблема не http как таковом, а в несовершенстве передачи post-запросов. Об этом тоже не раз говорилось - надо менять этот механизм. И уже были проекты, но гугл их зарубил насаждением глобальной https-зации.
Форум,
2020.09.25
Секта свидетелей https детектед:) 100 раз уже про этого говорилось. Ок, ещё раз вкратце. 1. На то, что 'перехватит путин ' не пофик 0,001% среднестатистических жителей планеты. И у них для этого есть все средства. А вот невозможность контролировать СВОЙ трафик (включая корпоративный) - это уже больно всем, кроме неграмотных хомячков. Есть ещё немалая часть юзеров, которая хочет экономить траф и даже лишний раз не светится (ага, 'скрыться от путина '), а при https с этим уже проблемнее ибо кеширование. Понимаешь о чём я или растолковать? А ты понимаешь, что по https подсунуть юзеру заразу намного проще чем по http? 2. Провайдер обяжет поставить 'левый ' серт - среднестатистический житель планеты его поставит не задумываясь. И 99% не будут иметь даже понятия о том что он левый. Почитай про mitmpoxy что ли. А вот ты можешь ответить на вопрос - зачем https кулинарному бложику (только про рекламу ОПСОСов не надо пож)? Вот зачем это бложику и читающему его юзеру?
Форум,
2020.09.25
а http я помню в 'детстве ' когда https на большинстве сайтов было редкостью, игрался в хакера и примитивным софтом снифал траф в локалке соседей, ловил траф со спутникового интернета и это легко было даже на уровне школьника потырить все пароли и все остальное. на уровне провайдера вообще жесть смотри что хочешь.
Форум,
2020.09.25
https + в браузере отсутствие левых удостоверяющих центров (бекдоров) как было в казахстане - и для среднестатистического жителя планеты гарантия что данные передаваемые между ним и сервером не перехватит путин.
Форум,
2020.09.24
В топах не потому что на https, а потому что комплексная работа сеошников. Всё так - и инстинкт и потому что так проще сделать - прогнутся под 'рекомендации '. А рекомендации потому что это всё в их интересах, а не вебмастера или пользователя. (напр вебмастеров давно лишили возможностей получать ключи запросов с ПС. И ничего - схавали. И такого - море) ЗЫ. я там выше ссылку нашел-добавил.
Форум,
2020.09.24
Я смотрю на топы, они все на принудительном https Значит я включаю тоже стадный инстинкт и буду юзать https, тем более мы соблюдаем рекомендации гугла и яндекса, а они пока-что намекают на использование этого протокола. Бесплатный сертификат от CF и Lets, ничего в этом плохого не вижу. А насчет высказывания о бесплатном сыре я прочитал, а вот аргументов не нашел, чтобы не использовать. Статью почитаю на досуге
Форум,
2020.09.24
Для необразованных, в чем развод? Если сертификаты бесплатные, а благодаря https, всякая баннерная херня не лепится сверх трафика