Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Известна старая шутка про одного профессора, придумавшего “парафразу”, которую невозможно опубликовать: “Человеку свойственно ошиваться” – вот что придумал профессор. Оказалось, что на том или ином этапе подготовки текста обязательно найдётся редактор или корректор, который исправит “ошибку” (думаю, понятно какую).
Так вот, на моей практике не первый раз оказывается, что подобные трудности преследуют корневой домен. Достаточно написать, скажем, что “корневой домен может быть обозначен в адресе крайней правой точкой, вот так: “dxdt.ru.”, но это не всегда обязательно”, как редактор или корректор на том или ином этапе подготовки текста точку корневого домена обязательно почикает. Не удивительно, ведь интернет-адреса нынче всем знакомы.
Comments Off on “Невозможные” публикации, корень доменов
На сайте GPGPU, посвящённом вычислениям с использованием графических ускорителей, – подборка ссылок на криптологические продукты, касающиеся перебора MD5 по большей части.
Комментарии (1) »
По следам недавнего падения “Яндекса” “из-за проблем маршрутизации” в блоге “Яндекс.Поиск”, очевидно, не нашли ничего лучше, как воспользоваться собственным яндексовским сервисом “Рефераты” для генерирования ТЗ на “спасительное решение для яндексовского NOC”. Судите сами, цитата:
Дано
Порядка тысячи подсетей с десятками тысяч узлов, динамически взаимодействующих между собой (т.е. все выпадения, разрывы и прочие повреждения и изменения системы отрабатываются автоматически) и разложенных в несколько разнесенных в пространстве дата-центров. Собственная магистраль, обеспечивающая интенсивный обмен данными между элементами. Развитая избыточная внешняя коннективность, обеспечивающая независимость от функционирования любых внешних структур.
Comments Off on Падения “Яндекса” и его “Рефераты”
Закончился приём заявок на технологический конкурс WebHiTech. За весь период номинирования (апрель-сентябрь, включительно) мы получили 286 заявок. Немало. Из них уже допущено на конкурс 133 (есть некоторое количество заявок, пришедших в последний момент, их ещё рассматривает отборочный комитет). Следующий этап – работа жюри и определение победителей.
Comments Off on WebHiTech – закончен приём заявок
А “Яндекс” как-то частями обвалился (“Блоги”, потом “Пробки”) и упал совсем. Интересно.
Комментарии (3) »
Кстати, внедрение DNSSEC приведёт к появлению новых типов атак на DNS, среди которых есть довольно интересные и неожиданные (впрочем, два упомянутых ниже типа специалистам давно известны и описаны в соответствующих RFC, но тем не менее).
Скажем, для проверки достоверности данных в DNSSEC используются криптографические ключи, которые крепко привязаны ко времени: у каждого ключа строго определён срок действия. Так что если часы компьютера, проверяющего адресную информацию по DNSSEC, не привязаны к “всеинтернетовскому” глобальному времени DNS, то у этого компьютера большие проблемы с корректностью обработки адресов. Соответствующая атака, видимо, должна использовать какие-то манипуляции с системным временем. Для DNS, работающей без DNSSEC, глобальное время не так важно.
Другой вариант: DNSSEC использует вычислительно затратные криптографические операции. Это означает, что новая DOS-атака (на отказ) может основываться на подсовывании поддерживающим DNSSEC системам “дефектных” подписей и ключей. При этом атакуемый компьютер тратит немалые вычислительные мощности на бесполезную обработку данных от злоумышленников. Затраты процессорного времени тут просто не сравнимы с затратами на обработку запросов по протоколам “классической” DNS: DNSSEC потребует гораздо больше ресурсов.
Comments Off on Продолжение про DNSSEC: атаки на основе времени
На первый технологический конкурс веб-сайтов в Рунете – WebHiTech – очередной вал заявок. Этот вал, судя по всему, объясняется тем, что завтра (25 сентября) заканчивается приём заявок. Все спешат вскочить в последний вагон. А вообще статистика по конкурсу такая:
По состоянию на 23 сентября, оргкомитетом получено 275 заявок. Из них рассмотрено 269. 133 проекта допущено к участию в конкурсе, 136 заявок отклонено.
То есть, отбор суперстрогий: менее половины заявленных сайтов проходят в номинанты. Заявки отборочный комитет отклоняет с подробными объяснениями причин. Интересно, что целый ряд проектов активно приходили “на пересдачу”: вносили изменения на сайты и подавали заявки вновь.
Дальнейшие планы конкурса такие: в октябре жюри проголосует и определит победителей и призёров в трёх номинациях (но не только в них, потому что есть ещё секретная номинация – да, для особенно прилежных веб-мастеров, – и специальные призы). Работа жюри займёт весь октябрь. А уже где-то в ноябре мы публично объявим победителей и устроим церемонию вручения призов. Так что будет интересно.
Comments Off on Статистика WebHiTech
Большой адронный коллайдер, тем временем, заработает не ранее апреля 2009-го года: пока починят, пока переждут зиму – в общем, всё откладывается.
Comments Off on LHC совсем сломался – до 2009
Как известно, DNSSEC – это технология, помогающая избавиться от основных проблем с уязвимостями в современной DNS. DNSSEC позволяет подписать цифровой подписью данные по адресации в той или иной доменной зоне. В результате участники и пользователи DNS получат возможность проверять достоверность данных об адресах сайтов. То есть, ранее данные принимались “с верой на слово” и вместо реального сайта под доменом test.ru можно было относительно легко попасть на поддельный, расположенный как бы под тем же адресом. DNSSEC позволяет проверить достоверность данных по подписи и на поддельный сайт не ходить.
Хитрости состоят в том, что DNSSEC может добавить лишнего доверия системе DNS. И в тот момент, когда раскроется очередная уязвимость в реализации криптографических протоколов, проблем может оказаться гораздо больше, потому что пользователи будут больше доверять подписанным ответам. Интересно, что OpenSSL, суперсерьёзная ошибка в которой обнаружилась весной этого года, вполне себе используется в работе серверного ПО для реализации DNSSEC (не всегда, впрочем).
Вот. Есть и другой важный момент.
DNSSEC, с криптологической точки зрения, вполне стандартная система авторизации с иерархией удостоверяющих центров. По логике развития, иерархия подписей должна бы соответствовать иерархии самой DNS. То есть подписывать ключи для конкретных зон должны авторитативные серверы (есть такие серверы, служащие источником первичной информации об адресации). А корневые серверы (грубо говоря, серверы корневого домена “.” – см. “Как работает DNS“) должны выступать “верховным центром доверия”.
Но на практике корневые серверы пока ничего в рамках DNSSEC не подписывают (хотя в ближайшее время DNSSEC там, видимо, появится). И авторитативные серверы доменов верхнего уровня также весьма редко поддерживают DNSSEC. Всё это приводит к тому, что некоторые провайдеры или регистраторы, не являясь источником авторитативной информации в данном домене верхнего уровня, начинают, тем не менее, самостоятельно подписывать зоны DNS. Вроде бы – неплохо, а с другой стороны – вводит клиентов в большое заблуждение, потому что получается, что реальные возможности “удостоверяющего центра” вовсе не соответствуют взятой им на себя ответственности.
Но, вообще говоря, понятно, что DNSSEC нужна, и это сейчас единственный реальный шанс как-то улучшить ситуацию с безопасностью в Сети.
Комментарии (1) »
В понедельник – пять избранных записок в блоге dxdt.ru:
Comments Off on Пять в понедельник
Что всегда впечатляет в построениях современных (вроде бы) историков, так это называемая ими численность древних армий (про оружие уж можно промолчать). Вот вам три сотни тысяч древних воинов, против трёх сотен тысяч их врагов, а на помощь к первым “спешит армия из двухсот тысяч”. Легко доходят историки в своих описаниях до общей численности конфликтующих сторон в миллион. Это речь о древнем мире (за века до н.э), то есть, фактически, нет машин и средств оперативной дальней связи (за известными исключениями).
Как такие армии собирались? Как управлялись? (Типа, “Александр Македонский выступил перед своим войском” – сообщают историки.) Какое древнее государство могло позволить себе содержать такую армию? Каким образом подобная древняя армия, численностью с современный город уровня райцентра, обеспечивалась всем необходимым, находясь вне пределов своего государства? Ну и самый интересный вопрос: где, собственно, на каких территориях, такие армии умудрялись встречаться в рукопашном бою?
Всё ж историки – мастера преувеличения.
Комментарии (8) »
Новый