Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Обновление сервиса audit.statdom.ru
Очередное обновление сервиса ТЦИ audit.statdom.ru (САБИУ), который определяет разнообразные настройки DNS, TLS, HTTP и др., получив на вход DNS-имя узла.
В версии 1.4 появился вывод расширенной информации об SCT-метках в TLS-сертификатах, относящейся к так называемым “tiled-логам”. Tiled-логи – это разновидность логов Certificate Transparency, которые позволяют извлекать данные при помощи запроса отдельных “блоков”, а именно, через оптимизированное API мониторинга CT-логов: в рамках реализации этого API дерево лога разбивается на несколько уровней “соседних” узлов при помощи абстракции “замощения” (откуда название).

На скриншоте как раз выделены данные с индексом LeafIndex, который позволяет быстрее находить данные о нужном сертификате в tiled-логе. Такие SCT-метки сейчас добавляет в сертификаты Let’s Encrypt.
Адрес записки: https://dxdt.blog/2026/06/08/18410/
Похожие записки:
- Дирижабли в 2008 году
- TLS для DevOps
- DNSSEC, TLS и прочая технологическая практика
- Реплика: внешние капча-сервисы и сегментация
- Перехват TLS-соединения и сертификаты-токены
- Бывшая "Яндекс.Почта"
- TLS-сертификаты и дервья Меркла от Cloudflare
- DoH на "Хабре"
- Один сценарий интернет-измерений и поле SNI HTTPS/TLS
- VPN и DNS-сервисы с ECS: утечка сведений об адресах
- Вычисления на одном кубите
Новый
Комментарии читателей блога: 2
1 <t> // 8th June 2026, 22:52 // Читатель Бот написал:
О перехвате HTTPS
https://habr.com/ru/companies/globalsign/articles/1041160/
Интересно бы услышить ваше мнение, а еще лучше разбор
2 <t> // 9th June 2026, 10:03 // Александр Венедюхин:
Там не обошлось без LLM.
А так-то, да, возможность перенаправлять трафик целевого сервера – позволяет выпустить TLS-сертификат. Кто бы, как говорится, сомневался: контроль над трафиком – это и есть смысл проверки контроля над именем. УЦ тут не может ничего поделать, этот риск не рассматривается даже, если с точки зрения защиты от него (кроме, возможно, сертификатов с настоящей расширенной проверкой, если ими кто-то ещё пользуется; но от перехвата трафика с последующим выпуском сертификата от другого УЦ – это не защитит).
Концепция соответствует той, которая применялась для Jabber.ru ( https://dxdt.blog/2023/10/21/11256/ ). Но, ещё раз, тут нет особого предмета: имея доступ к хостингу, вообще говоря, можно просто извлечь секретные ключи – хоть от серверного сертификата, хоть от ACME-аккаунта, раз там речь про ACME. (см. https://dxdt.blog/2023/11/04/11418/ )
Схема _вообще_, ещё раз подчеркну, рабочая, но, даже если не касаться приведённого кода и методов ARP-спуфинга, то в статье по ссылке есть всякие фактические логические ошибки в описании. Примеры:
1) атаке с такой подменой подвержены не только те УЦ, которые используют ACME, а и другие тоже (в статье, почему-то, упор на ACME) – потому что атака тут проводится на схему проверки права управления доменом (DCV). Например, если обсуждать вариант с HTTP-проверкой, как в тексте публикации, то все УЦ, которые проводят подтверждение через запрос к веб-серверу, будут подвержены такой подмене, а не только ACME от Let’s Encrypt – УЦ просто перехват трафика не может обнаружить, поскольку такая проверка – эквивалентна штатной проверке. При этом, данный метод DCV – через запрос к веб-серверу, – вполне себе одобрен действующими требованиями CA/B-форума (по которым работают браузеры и УЦ в TLS для веба);
2) браузер ни в коем случае не должен “проверять CAA-запись”, как там предлагается. CAA-запись – это вообще про другое, она для УЦ. CAA-запись применяется в момент проверки возможности выпуска сертификата. Соответственно, нет смысла браузеру сверять УЦ в сертификате на веб-узле и имя УЦ, указанное в CAA на момент обращения: там запросто могут быть разные имена при _штатной_ _работе_, потому что и в CAA указывается DNS-имя, а не название из сертификата корневого ключа, и CAA может быть легко изменена (например, всем запрещено выпускать), а сертификат, выпущенный раньше, продолжает действовать.
Написать комментарий