Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
В продолжение предыдущей записки о системе от Wolfram-а, распознающей образы на изображениях. Интересно, что ImageIdentify работает весьма хорошо даже с очень сложными сценами. Запутать систему, отогнав её на подобающую сторону теста принадлежности к роботам, конечно можно, особенно, если вы понимаете математические основы “компьютерного зрения”, но результаты всё равно впечатляют. Возьмём для примера разные картинки велосипедов и отправим их на сервис ImageIdentify.com. Опознать что-то общее (“велосипедное”) на этих картинках человеку несложно, у автомата – сложности возникают, капчу он бы не решил.





Надо заметить, что обработка произвольных файлов изображений сама по себе трудна; многие проблемы кроются в приведении файлов к представлению, пригодному для дальнейшей обработки. Если бы некий робот имел возможность посмотреть на те же сцены своими камерами, то результаты были бы значительно лучше.
Комментарии (1) »
Есть такие “капчи”, где требуется узнать предметы или животных на фотографиях, выделив сходные изображения (например те, где есть кошки). Недавно появился сервис из проектов Стивена Вольфрама (Stephen Wolfram), который эффективность подобной капчи сводит практически к нулю: imageidentify.com – обученная группа машин успешно распознаёт и котов, и предметы быта. Правда, носорог на картинке ниже остался незамеченным. Но это не страшно, потому что откуда машине знать, что носорог может быть размером с кошку?

Сопроводительный текст рассказывает, что это демонстрация одной функции, встроенной в Wolfram Language – ImageIdentify. Полезная, надо сказать, функция.
Comments Off on Распознавание изображений в Wolfram
Подобные истории приходилось слышать не раз, но вот встретилась запись выступления журналиста NBC (Matthew Cole, англ.) на конференции Black Hat USA 2013, где он рассказывает о том, как итальянские правоохранительные органы раскрыли группу агентов ЦРУ, используя данные об их звонках в местной сети GSM.
События происходили в 2003 году. То есть, агенты не только использовали обычные мобильные телефоны для связи внутри группы, да ещё и обменивались ими, но и засветили разные SIM-карты, в том числе ту, которая была зарегистрирована на местную резидентуру ЦРУ (не прямо, конечно, но под очевидным прикрытием “консульства”). Данные из логов контроллеров GSM о том, кто, когда, откуда и кому звонил, позволили итальянским следователям вычислить участников группы, потому что они данные о звонках образовывали структуру, говорившую саму за себя. Первую ниточку нашли просто взяв список телефонов, выходивших на связь неподалёку от места проведения операции (похищение человека), в условленное время.
Занятно, что телефонные аппараты агентов, согласно инструкциям, должны были переноситься в изолирующих электромагнитное излучение пакетах (“клетках Фарадея”). Такие пакеты изготавливают специально, но вместо них использовали обычные “пакеты из-под чипсов”, которые не обязательно изготавливают из экранирующих материалов. Поэтому осталось слишком много следов в эфире и в логах GSM-сети.
(Ссылка найдена в блоге Шнайера.)
Комментарии (3) »
Update (30/10/16): новые сертификаты, выпущенные WoSign, больше не являются доверенными в распространённых браузерах.
Update (12/11/15): к сожалению, выпуск бесплатных сертификатов на три года прекратился; теперь УЦ WoSign предлагает только одногодичный сертификат для пары имён, одно из которых – ваш домен с префиксом www.
Китайский удостоверяющий центр WoSign.com выдаёт бесплатные SSL-сертификаты со сроком действия три года (три года – это ключевое отличие от других бесплатных сертификатов). Работает всё достаточно просто и удобно, я потестировал: заявка на сертификат заполняется на одной странице, занимает это несколько минут, если у вас уже готов файл с CSR (запросом на выпуск сертификата). Есть опция, позволяющая использовать запрос CSR, генерируемый на стороне УЦ. Но это несколько странно, так как в таком случае секретный ключ также генерируется на стороне УЦ, что не является лучшей практикой (хотя, на практическую безопасность влияет не сильно). Поэтому лучше использовать собственные ключи и собственный файл CSR.
Подтверждение прав управления доменом, указанным в заявке, проводится стандартно для DV-сертификатов (DV – Domain Validated): на один из адресов электронной почты направляется письмо, содержащее код подтверждения. Это, кстати, важный момент: уровень защищённости процедуры выпуска DV-сертификатов не превышает уровень защищённости вашей почтовой системы и инструментов управления доменом. То есть, если кто-то может получать письма на адрес вида postmaster@domain.tld (или admin@ и др.), то этот кто-то может заказать и получить вполне валидный SSL-сертификат для данного домена (и, обычно, поддоменов). Тем не менее, схема работает: получаем код в почтовом сообщении, подтверждаем на странице заказа сертификата.
Выпуск сертификата занял около суток – это достаточно быстро. После того, как сертификат выпущен, по почте приходит ссылка на страницу, где можно его забрать. Сертификаты этот удостоверяющий центр поставляет в ZIP-архиве, с разбивкой по разным распространённым веб-серверам, в пакет сразу входит набор промежуточных сертификатов, которые также нужно установить на сервер (иначе обеспечены проблемы с валидацией).
В рамках проверки сервиса я успешно выпустил сертификат для dxdt.ru, где в качестве дополнительных имён используются www.dxdt.ru и tls.dxdt.ru. WoSign позволяет указать до 100 имён в сертификате, что весьма удобно, если у вас несколько поддоменов используются в рамках проекта (веб-почта, форум и т.п.). Полученный от WoSign сертификат я уже установил на отдельном хосте: https://tls.dxdt.ru/ – кому интересно, можете посмотреть, как оно работает. На этом сервере несколько виртуальных хостов, поэтому требуется поддержка SNI (есть во всех современных браузерах). Корень, от которого выпускают сертификаты в WoSign (CN = Certification Authority of WoSign, O = WoSign CA Limited), включен и в Mozilla, и в Chrome.

HTTPS – необходимый элемент всякого современного сайта, так как позволяет защитить код страниц от изменения на пути до пользователя. Например, HTTPS защищает от внедрения различной рекламы прямо в код, как это (весьма некрасиво) делают некоторые массовые провайдеры доступа, не будем показывать пальцами. Бесплатные сертификаты помогают повысить распространённость технологии HTTPS. Это хорошо.
Очередной раз отмечу, что технически бесплатные сертификаты ничем не отличаются от платных. Более того, за исключением несущественных деталей (содержания некоторых полей), сами сертификаты различной степени проверки (DV, OV, EV и, в частности, Wildcard) также технически эквивалентны: на уровень защиты канала связи браузер-сервер – тип проверки не влияет. То, какой именно УЦ выпустил ваш сертификат, никак не влияет и на возможности по перехвату HTTPS-трафика конкретного соединения.
Comments Off on Техническое: бесплатные SSL-сертификаты от WoSign.com
Wired пишет про то, как доступный беспилотник использовали для разрисовки огромного рекламного щита в Нью-Йорке, прицепив к аппарату баллончик с краской. Событие характеризуют как первый случай дрон-вндализма. Краска весит не так много, если пересчитать на покрываемую площадь поверхности. Основным недостатком использованной схемы с простой подвеской баллончика является то, что для рисования нужно перемещать дрон. Правильным развитием идеи является оснащение дрона небольшим пневматическим “краскопультом”, стреляющим красящими каплями. Красящее устройство должно быть подвижным, тогда дрон сможет зависнуть неподалёку от атакуемой поверхности, пока “краскопульт” отрисовывает нужную надпись или картинку. (В качестве прототипа годится ружьё для пейнтбола, правда, там используются шарики с краской, что не даст нужной точности в форме пятна.)
Комментарии (1) »
В Сети опубликовали снимки, изображающие штатовские разведывательные спутники серии Lacrosse (Onyx), используемые NRO. Снимки, как пишут, сделаны российской наземной станцией. Это спутники, оснащённые, помимо прочего, радарами высокого разрешения. Запускались в период с 1988 по 2005 год.
Антенны, установленные на спутниках, можно использовать и в пассивном режиме, принимая излучаемые с земли сигналы. Либо – принимая сигналы, излучаемые другими спутниками. “Многополярная” радиолокация с околоземной орбиты вообще может о многом рассказать. Размеры антенн хорошо видны на снимках. При этом, Lacrosse 5 использует прямоугольную антенну (скорее всего, это активная решётка). Что вполне ожидаемо для относительно современного спутника, запущенного в 2005 году. Основная проблема с подобными антеннами – это их упаковка: средства вывода на орбиту стеснены в объёмах, поэтому антенна конструируется разворачивающейся по той или иной сложной схеме.

Lacrosse 2.

Lacrosse 3.

Lacrosse 4.

Lacrosse 5.
Комментарии (4) »
Предположим, что некоторый пользователь онлайн-игры использует несколько аккаунтов (такое часто случается). Если администрации игры требуется сгруппировать такие аккаунты – а это просто необходимо для вычисления различных “маркетинговых” характеристик, – то для этого хорошо подходит механизм “профилирования” на основе активности пользователя в игре.
Понятно, что можно попробовать связать аккаунты на основе IP-адресов, но, при существующем распространении NAT, за одним адресом могут оказаться сотни различных пользователей. Если игра использует специальный клиент, идентификатором может послужить некий уникальный номер клиентской программы, но ведь и компьютер может быть общим, так что тоже возникает погрешность. А вот изменить поведение в игре – игроку крайне сложно, скорее, невозможно, если вести речь не о крупных чисто игровых действиях, а о базовых интерактивных элементах: о манере передвижения мышки, управления движением персонажа, использования меню и настроек в игре.
Для записи таких характеристик придётся вести подробные логи. Но дисковое пространство сейчас стоит недорого, да и сбор нужных параметров (которые неплохо “сжимаются” при использовании правильного кодирования) не отнимет заметной полосы пропускания канала доступа к Интернету. Зато можно быть уверенным, что уже на небольшом числе элементов идентифицирующей последовательности множество записей в логах расщепится на уникальные группы, соответствующие отдельным игрокам. Что может представлять собой идентифицирующая последовательность? Например, вот такой набор характеристик: средняя скорость перемещения курсора мыши; соотношение вертикальной и горизонтальной скорости курсора; частота следования сообщений в игровом чате; число уникальных слов, используемых в чате; частота нажатия кнопок управления персонажем (или игровым процессом, не важно) и т.д., и т.п. Чем больше параметров, тем точнее будет разделение пользователей.
Поведенческая идентификация несравнимо качественнее, чем идентификация по техническим параметрам (IP-адрес, скорость канала, тип оборудования и т.п.). Причина в том, что технические параметры характеризуют компьютер, а поведенческие – того, кто компьютер использует. Преимущество онлайн-игр перед другими системами (типа интернет-банков или веб-сайтов) в том, что пользователь здесь взаимодействует с системой гораздо более активно, совершая за малое время большое число измеримых действий.
Комментарии (2) »
DARPA опубликовало новое видео, на котором показан в действии прототип управляемой пули (ссылка ниже). Стрельба ведётся по движущейся мишени. Несколько выстрелов делаются с упреждением, выбранным неверно – тем не менее, траектория пули корректируется так, что она попадает в мишень. Последний выстрел (как написано, выполненный неподготовленным стрелком) вообще сделан без упреждения, но, тем не менее, пуля опять бьёт без промаха. Это, конечно, не самонаводящаяся пуля, потому что система управления, корректирующая полёт, находится снаружи – для наведения используется вычислитель и оптика, которые войдут в конструкцию винтовки.
Видео:
Comments Off on DARPA: управляемые пули
На dxdt.ru появлялись заметки об управляемых (а также – о корректируемых и самонаводящихся) пулях, вот некоторые из них:
Comments Off on “Управляемые пули”: подборка заметок
Лет десять назад подобную гипотетическую ситуацию использовали бы в качестве иллюстрации, показывающей к чему может привести перенос законов “копирайта” из области цифровых явлений в реальную жизнь. Теперь ситуация перестаёт быть гипотетической: в Штатах производители сельскохозяйственной техники настаивают на том, что купившие трактор фермеры, может, и получают какие-то детали трактора в собственность, но только не трактор в целом, потому что используемое программное обеспечение лишь передаётся в пользование по лицензии. В статье по ссылке ситуация передана с некоторым преувеличением: пока что явно право собственности на трактор не отбирают, но идёт всё именно к этом – тут сложно поспорить.
Юридическая база, подводимая под преобразование прав фермеров, строится вокруг программного обеспечения, которое управляет трактором: без программного кода машина не работает, а программный код подпадает под “законы о копирайте”. Всё это повторяет ограничения на анализ и пересборку смартфонов, но только теперь касается тракторов и, как получается, последующего отъёма прав собственности у фермеров. Последние в скором времени не смогут сами обслуживать свои трактора или, скажем, выводить их в поле, если производитель решит, что сейчас не подходящее время. (Да и топливо нужно будет заливать только сертифицированное.)
Посмотрите, что получается – осталось сделать всего пару шагов и у граждан, так сказать, капиталистических государств, не останется фактических прав собственности на средства производства: фермер, покупая трактор, не получает его в собственность, а лишь приобретает ограниченную лицензию на управление трактором. Конечно, в качестве реакции на такое положение дел могут появиться различные “открытые платформы”, в том числе, касающиеся и механических устройств, вплоть до тракторов. Вот только когда, с какими затратами?
Комментарии (6) »
Хэш-функция SHA-1 уже несколько лет считается недостаточно стойкой для использования в подписях SSL-сертификатов. Сейчас идёт процесс вытеснения этой функции из действующих сертификатов, но пока что таких сертификатов много, они встречаются сплошь и рядом. Использование SHA-1 приводит к “неожиданным” эффектам в браузерах. Посмотрим на один из примеров – сайт nic.ru.
На сервере, где расположен nic.ru, установлен валидный сертификат с расширенной проверкой (EV). Однако если зайти на сайт при помощи браузера Chrome (42.0.2311.90 – актуальная на момент написания заметки версия), работающего в среде операционной системы Windows (версии 8.1, например), то в адресной строке браузера появляется предупреждение о том, что сайт использует устаревшие технологии безопасности. Выглядит это так:

Естественно, ожидается, что корректно установленный EV-сертификат приведёт к другому эффекту, отобразив “доверенную” адресную строку. Так происходит в браузере Internet Explorer 10, на той же тестовой машине:

А если воспользоваться браузером Mozilla Firefox, то эффект тоже положительный:

Впрочем, положительный эффект в Firefox имеет под собой другую почву, нежели случай IE. Что происходит, почему браузеры ведут себя именно так?
Посмотрим на набор сертификатов, возвращаемых сервером. Здесь есть три сертификата: серверный и два промежуточных; вот их свойства, указанные в полях Subject (s, предмет сертификации) и Issuer (i, удостоверяющая сторона):
0.
s:O=JSC ‘RU-CENTER’/OU=Project Department/CN=www.nic.ru
i:O=GeoTrust Inc./CN=GeoTrust EV SSL CA – G41.
s:O=GeoTrust Inc./CN=GeoTrust EV SSL CA – G4
i:O=GeoTrust Inc./CN=GeoTrust Primary Certification Authority2.
s:O=GeoTrust Inc./CN=GeoTrust Primary Certification Authority
i:O=Equifax/OU=Equifax Secure Certificate Authority
(Имя nic.ru без www. указано в расширении SAN сертификата, так что адреса на скриншотах – корректны.)
Проблемным является сертификат под номером 2 (выпущенный для GeoTrust Primary Certification Authority), так как он использует SHA-1 в составе алгоритма генерации подписи. Согласно политике Google Chrome, если в цепочку сертификатов (исключая корень) входит хотя бы один, подписанный с использованием SHA-1, то в адресной строке выводится предупреждение. Посмотрим на цепочку:

Всё сходится – промежуточный сертификат с SHA-1 входит в цепочку сразу после корня. (Обратите, кстати, внимание на то, что корень обозначен как GeoTrust, хотя сам корневой сертификат содержит название Equifax, в чём можно убедиться, если посмотреть внутрь его полей. Это следы маркетинга: бизнес по продаже цифровых сертификатов Equifax был продан компании, оказывающей эти услуги под брендом GeoTrust.) IE использует тот же набор корней, однако политика этого браузера позволяет даже EV-сертификатам быть подписанным по цепочке, включающей SHA-1, поэтому здесь всё хорошо.
А вот Firefox использует собственный набор корней, поэтому цепочка валидации тут иная:

Firefox содержит доверенный корень, обозначенный как GeoTrust Primary Certification Authority, от которого подписан промежуточный сертификат GeoTrust EV SSL CA – G4. То есть, те же сертификаты уже выстраиваются в цепочку, которая не содержит SHA-1, поэтому данная ситуация не может вызвать предупреждения, даже если бы такое предупреждение поддерживалось Firefox. Аналогично устроен и Google Chrome под Linux – там тоже встроен корень, позволяющий избежать использования промежуточного сертификата с SHA-1.
Выше я упомянул о том, что присутствие SHA-1 не учитывается для корневых сертификатов (встроенных в браузеры). Почему? Причина в том, что корневые сертификаты самоподписанные (по определению), а браузер доверяет не подписи, а открытому ключу, связанному с корневым сертификатом, и имени удостоверяющего центра, которое указано в сертификате. Раз подпись не играет ключевой роли, то и использованием SHA-1 в корневом сертификате можно пренебречь: оно никак не влияет на уровень доверия.
Что нужно делать веб-сайтам? Нужно перевыпускать сертификат в цепочке, которая не использует SHA-1.
Comments Off on Техническое: SHA-1 в SSL-сертификатах, тонкости для пользователей

Новый