Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Тем временем, из печати только что вышел очередной номер журнала “Доменные имена”. В номере, конечно, рассказывается о программе введения новых доменов верхнего уровня, но не только об этом. Например, есть статья о том, ждать ли нам новый безопасный Интернет (это как раз на тему скандала с SSL и перспектив DNSSEC). Рассказ про HTML5. Небольшая статическая подборка по IPv6.
Новый номер будет доступен на RIW-2011 (как я понимаю, должны раздавать всем участникам мероприятия на регистрации – либо можно взять на стенде Координационного центра).
Comments Off on Новые “Доменные имена”
(Продолжаем выпускать блог dxdt.ru.)
При ближайшем рассмотрении, шумиха, поднятая в прессе касательно некоторого вируса в компьютерах штатовской военной базы, с которой управляют беспилотниками, – не более чем часть внутренней административной борьбы в ВВС США. Журналистам просто сдали некоторую “нужную” информацию. Сейчас на подходящем информационном фоне разыгрывают заготовленные карты. Внутри U. S. Air Force. То есть, внешний наблюдатель мало что сможет узнать. Но по результатам прессе сообщат что-то интересное.
Комментарии (7) »
Не так давно я писал про удостоверение SSL-сертификатов с помощью DNSSEC. Оказывается, как мне подсказывают, подобная функциональность уже включена в рабочий Chrome 14, примерно пару недель назад. В общем, процесс движется быстро. Интересно, кто успеет запрыгнуть в вагон?
Комментарии (9) »
В Штатах запускают самые разные состоящие на вооружении авианосцев самолёты при помощи электрической катапульты, установленной на наземном полигоне. Вот, пишут, что успешно взлетел модернизированный Hawkeye (как известно, это самолёт ДРЛО, без которого авианосец, в общем-то, слепнет; то, что это “модернизированный” самолёт, к катапульте, понятно, особого отношения не имеет). Фото прилагается ниже. Авианосцы, да и вообще прочие корабли, в будущем – электрические едва ли не полностью. И катапульт переход на новую платформу также касается.
Кстати, занятно, что эта катапультная машина, – а называется она EMALS, – накапливает энергию для осуществления пуска при помощи нескольких роторов, которые заранее, постепенно раскручиваются до большого числа оборотов. То есть, в основе там своего рода “кинетический” аккумулятор.

Комментарии (10) »
Кстати, часто думают, что для того, чтобы использовать открытую WiFi-сеть в качестве аналога анонимного прокси, человеку нужно обязательно присутствовать в зоне действия этой сети. Например, расположившись под окном незадачливого “домашнего пользователя” с ноутбуком. Но на практике ситуация иная.
Для специалиста нетрудно заполучить устройство, проксирующее запросы в WiFi из других сетей. Скажем, наиболее логичный вариант – “шлюз” между 3G сотового оператора и WiFi. Такой шлюз можно построить на базе едва ли не всякого современного смартфона. То есть, мобильный аппарат размещается (скрытно) в зоне приёма открытого WiFi, а уже к самому этому аппарату можно обращаться из любой точки Интернета. Цели использования понятны: скрыть следы.
Комментарии (12) »
Примерно месяц назад стало известно, что двое исследователей (Juliano Rizzo и Thai Duong) разработали метод использования уязвимости в протоколах TLS 1.0 для перехвата информации из зашифрованных сессий. Недавно обнародовали технические детали. Разработчики Firefox реагируют так: в самом браузере уязвимости нет, но уязвимы плагины Java, поэтому Java нужно отключить. Рассматривают возможность блокирования Java по умолчанию. Радикальная мера, да. Вот как развиваются события. Главное, чтобы реакция Mozilla на каждую “протокольную уязвимость” не превращалась в сверхреакцию.
Интересно, что при этом немало приложений для работы с защищёнными системами (банк-клиенты, доступ ко внутрикорпоративным ресурсам – см. решения Cisco, – и т.п.) используют именно Java, отказываться от них пользователи не станут. (Да, кстати, обнаруженный дефект TLS технически не связан с недавней шумной историей про SSL.)
Комментарии (2) »
Сообщают, что Boeing продолжает испытывать CHAMP – это ракета, которая, в перспективе, будет в качестве боевой части использовать мощный микроволновый излучатель, выводящий из строя различную электронику. Тема популярная. Хотя подобные боеприпасы конструируются много лет. Преимущество новых реализаций, которых можно ожидать, не в самом наличии “электромагнитного импульса”, и не в том, что ракета “не разрушает взрывом всё вокруг”, а в том, что системы наведения противника можно выводить из строя с большего расстояния, действуя сразу по нескольким целям. То есть, требуются инструменты, создающие хорошо управляемый микроволновый луч, который с борта ракеты поражает цели. Это главное.
Что можно получить в итоге? Нечто вроде “разделяющейся боеголовки”, только в электромагнитном смысле и без прямого контакта с целью. Это эффективно. И это главное. А то, что “нет разрушений от взрыва”, ну этот аспект явно не являлся основным при разработке данной системы. Тем более, что в случае с защищёнными целями, вывести цель из строя взыров едва ли не сложнее, чем при помощи проникающего электромагнитного импульса.
Комментарии (20) »
А между прочим, в Интернете, где действует строгая идентификация при любом доступе ко всем сетевым ресурсам (Интернет “по паспорту”), в национальном сегменте (не важно, каком) может быть поднят сервис – брокер анонимизации, который работает только для пользователей из других национальных сегментов. При этом можно собирать информацию о том, куда и зачем эти пользователи ходят.
Комментарии (15) »
Сейчас СМИ рассказывают о том, что “открыта частица, движущаяся со сверхсветовой скоростью” и тому подобные громкие штуки. Речь идёт об эксперименте OPERA в ЦЕРНе. А вот на “Элементах” есть внятное объяснение Игоря Иванова про “сверхсветовые нейтрино”, в котором подробно рассказывается, что же там физики измеряли, что за результаты получили и что эти результаты означают.
Комментарии (10) »
На картинке ниже – F-22, финальный этап производства. Едкий зелёный цвет. Скорее всего такая раскраска происходит от цвета одной из модификаций “грунтовки”, которую используют для подготовки поверхностей. Вообще, если посмотреть на фото разных лет, то F-22, до нанесения штатной серой краски, попадались самых неожиданных “канареечных” расцветок: красно-коричневые, жёлтые. Вот теперь очередная версия зелёного, оттенки которого уже встречались. (Ну а может быть это просто цветовой баланс у фотокамеры нарушен.)

(Фото: Lockheed Martin)
Comments Off on Фото: F-22 в производстве
История с чередой “поломок” удостоверяющих центров, выдающих SSL-сертификаты, наводит на довольно логичный вывод: коммерческую систему “управления доверием” могут очень сильно перекроить. Потому что момент подходящий.
Вообще, иерархия удостоверяющих центров в реализации браузерных криптографических схем с SSL вводится при помощи одного вроде бы простого утверждения: обязательно требуется механизм, позволяющий проводить идентификацию предъявителей сертификатов с помощью “третьей стороны”. Напомню простой пример: кто-то предъявляет браузеру SSL-сертификат, выпущенный для домена test.ru – откуда браузер знает, что этот кто-то действительно имеет отношение к test.ru? Выпустить самоподписанный сертификат для test.ru может кто угодно.
Страшилка: этот “кто угодно” может вмешаться в канал связи и выдать себя за владельца test.ru. Неожиданным образом, этот момент лежит в основе продаж SSL-сертификатов. Предлагается поступать так: пользователь выбирает некую доверенную организацию, которая проверяет, что предъявитель сертификата действительно представляет test.ru; теперь пользователь принимает только те сертификаты для test.ru, которые подписаны доверенной организацией. Вроде бы, все довольны.
Но в реальности – проблемы. Например, оказалось, что эти самые “доверенные организации” могут подписать что угодно. Либо в результате взлома, это как раз основа нынешней шумихи, либо вполне себе осознанно, скажем, действуя в рамках сотрудничества с производителями систем мониторинга трафика. Самое занятное, что ни пользователь браузера, ни тот, кто приобретает SSL-сертификат, не могут повлиять на ситуацию и как-то предотвратить подобное использование имеющейся инфраструктуры: в браузеры встроены десятки “корней” удостоверяющих центров (УЦ), каждый из них технически может подписать любую ерунду. Выходит, что для пользователей и потребителей SSL-сертификатов от коммерческих УЦ заявленный механизм идентификации не факт, что работает. (Да, понятно, что можно возразить: нет, работает! Но плана для проверки всё равно не реализовано.)
Кстати, а нужен ли вообще этот механизм удостоверения “третьей стороной”? Существует другой подход, предусматривающий сохранение некоторого уникального “отпечатка” (это может быть открытый ключ, например) при первом “контакте” с другой стороной, участвующей в обмене данными. В дальнейшем проверяется, не изменился ли отпечаток. Понятно, что если в канал связи кто-то вмешался и выдаёт себя за другого, то такая подмена будет обнаружена (если, конечно, этот “другой” не принял чужую личину с самого начала). Например, так работает SSH. Тут есть свои проблемы, их много. Но есть и крайне привлекательный момент: в схеме участвуют только те, кто действительно обменивается данными и им не нужно звать “третью сторону”, в том числе, в финансовом плане.
Естественно, описанные трудности SSL касаются только имеющейся практической реализации. Если у вас есть возможность пользоваться действительно добротными услугами по идентификации от “третьей стороны”, то полученная схема, надстроенная поверх непрерывного контроля подлинности при помощи уникальных отпечатков (см. предыдущий абзац), оказывается весьма сильной защитой.
И вот тут появляется DNS и DNSSEC. В DNS единый корень. Как раз доменное имя (читай – инфраструктура DNS) позволяет типичному пользователю установить “первый контакт” с неизвестным ему ранее сайтом. DNSSEC, понятно, также содержит единый корень и подписать “что попало” – не выйдет, так как доменные имена должны быть уникальны. С чисто технической точки зрения с помощью DNSSEC можно удостоверить не только адресную информацию, но и дополнительные сведения, например, указать, какие именно сертификаты – или, что конкретнее, криптографические ключи, – может использовать сайт под данным доменом. Заметьте, существующая иерархия УЦ здесь уже не нужна!
Но главное, что криптографическая часть от DNSSEC уже неплохо популяризована, корневые ключи сгенерированы, а у руля уже стоит бренд VeriSign, который хорошо узнаваем и в отношении SSL-сертификатов.
Так что шумиха раскручена не просто так. Наверняка готовятся очень интересные перемены.
Дополнение: да, понятно, что при условии изменения порядка и появления у DNSSEC новой роли, корректирующей судьбу SSL, к бизнесу по “управлению доверием” прямо подключаются регистраторы доменов.
Комментарии (3) »
Новый