Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Между тем, The Old Reader, который я упоминал в заметке про замену Google Reader, – похоже, всё ж завершает своё существование: проект закрывают сами разработчики, у которых нет больше сил на его сопровождение и развитие. Цитата:
Last week difficulty level was changed to “hell” in every possible aspect we could imagine, we have been sleep deprived for 10 days and this impacts us way too much.
(На прошлой неделе уровень сложности поменялся на “Ад” во всех возможных аспектах, которые мы могли вообразить, мы не спали десять дней, это слишком сильно на нас повлияло.)
Такое вот продолжение проекта получилось.
Комментарии (5) »
Кстати, для Рунета мне известны три источника статистики использования на сайтах систем управления контентом (CMS):
1. CMS на Stat.nic.ru – реализуется в RU-CENTER, здесь есть динамика по месяцам, данные даны с декабря 2013 года, анализируются семь CMS: Joomla!, WordPress, Drupal, MODx, “1C-Битрикс”, NetCat, UMI.CMS. Теория и практика, стоящие за этой статистикой, подробно описаны, для соответствующего робота создана информационная страница. (Да, оговорюсь, на всякий случай: я имею прямое отношение к этому проекту.)
2. CMS на StatOnline.ru – проект REG.RU, есть динамика по месяцам, данные даны с апреля 2013 года. CMS здесь заявлено гораздо больше, а именно – 20. Описание методики, какие-то подробные статьи с анализом собранной статистики CMS, найти пока не удалось. Это не очень хорошо. Тем не менее, числа, по совпадающим CMS, близки к полученным в исследованиях Stat.nic.ru.
3. iTrack.ru – рейтинг iTrack, появившийся самым первым из упомянутых в этой записке. Динамики по месяцам нет, исследование, насколько можно понять, проводится редко. Недавно появился отчёт за первое полугодие 2013 года. Числа близки к показателям двух других источников. На сайте есть очень краткое описание методики. К сожалению, это описание содержит досадные технические неточности, которые авторы никак не исправят. Например, там фигурирует такая фраза: “В ходе исследования учитываются домены, ответившие в течение 20 секунд на запрос по адресу http://domain.ru.” Очевидно, домены не могут отвечать на HTTP-запросы, это делает веб-сервер.
Есть ещё рейтинги CMS, составляемые при помощи опроса веб-студий. Но это совсем другая выборка, мало что говорящая о технологиях, реально использующихся в Рунете.
Комментарии (1) »
Роскомнадзор утвердил “Рекомендации по ограничению операторами связи доступа к сайтам в сети Интернет с запрещенной информацией”. Сами рекомендации тоже опубликованы на сайте (формат Word .DOC – хотя, конечно, хотелось бы видеть RTF, ну да ладно). Кратко: блокировать рекомендовано не по IP, а по URL, только “на сетях доступа”, то есть, за исключением транзитного трафика. Выделение URL должна проводить система DPI. Собственно, вариант весьма разумный, и, да, это те рекомендации, которые публиковались раньше. Теперь посмотрим, как их будут внедрять.
(А VPN, HTTPS и прочие штуки – давайте оставим за скобками.)
Комментарии (16) »
Кстати, для сбора и чтения RSS-лент, в качестве замены закрытому Google Reader, я установил Tiny Tiny RSS (TT-RSS). Пока что этот инструмент, который нужно “хостить” самостоятельно, выглядит очень неплохо. Установился без проблем, настройка также трудностей не вызвала. Работает под Apache+PHP+MySQL, на виртуальном сервере под Linux. Пакет обладает приличной гибкостью, можно настроить под свои привычки. Например, Tiny Tiny RSS умеет генерировать ежедневный дайджест из сообщений RSS-лент и присылать его почтой. На мой взгляд, одна из самых полезных функций.
До того, как установить TT-RSS, я некоторое время использовал The Old Reader – это “внешний” сервис, который выглядел весьма привлекательно, так как, фактически, просто повторял полезные функции Google Reader. К сожалению, The Old Reader сломался. Совсем. Сейчас они показывают котиков. (Это такая находка, недурная, надо сказать: на странице, сообщающей о недоступности сервиса, размещаются изображения котов. Проблема в том, что котики там показываются уже много дней, так как разработчики хрестоматийным образом потеряли свои базы данных, и, похоже, проект на этом завершился. Жаль.)
Update: как подсказывают в комментариях, The Old Reader вернулся. Это очень хорошо. Если разработчикам удастся достичь некоторой минимальной разумной надёжности, то этот проект можно будет рекомендовать.
Комментарии (12) »
Намечается очередная новинка в области безопасности систем GSM. На этот раз речь об удалённом внедрении программного кода в SIM-карту телефона. Краткая суть: современные SIM-карты могут содержать специальные JAVA-приложения, реализующие ту или иную дополнительную функцию телефона. Обновления этих приложений производятся при помощи отправки специальных SMS, которые должны проходить проверку достоверности.
Однако, как пишут исследователи (Karsten Nohl, который довольно давно занимается проблемами GSM), для реализации такой проверки используются устаревшие, уязвимые алгоритмы (а именно – слабый вариант DES), что позволяет раскрыть секретный ключ и отправлять на телефонные аппараты абонентов произвольный программный код, который будет там выполняться, так как успешно проходит аутентификацию. Сам ключ раскрывается перебором, данные для перебора добываются путём отправки на атакуемый телефон неправильно сгенерированного SMS-сообщения, имитирующего обновление: ответ, присланный телефоном, содержит блок данных, зашифрованный искомым ключом.
Комментарии (1) »
Наверное, самое неправильное применение авторизации, работающей только по биометрическим данным, это автоматическая платёжная система. Тем не менее, поток объявлений о подобных устройствах не затихает. Вот, скажем, сайт “Компьютерры” сообщает:
Недавно финская компания Uniqul объявила о запуске платежной системы на основе распознавания лиц клиентов. Для того чтобы расплатиться за покупку или услугу с помощью нового терминала, не потребуется ни документов, ни кредитных карт: достаточно будет улыбнуться в камеру.
Замечательно. Там, впрочем, упоминается пин-код, что минимально улучшает ситуацию. В чём проблема с подобным автоматическим использованием биометрии? В том, что биометрические данные нельзя ни изменить, ни отозвать, и их очень сложно скрыть. Лицо клиента сфотографировать намного проще, чем обратную сторону его пластиковой карты. И, в отличие от карты, “заблокировать” или изменить лицо весьма непросто (это если вообще допускать возможность такой блокировки/изменения). Речь, конечно, о лице добропорядочного пользователя системы, чьи биометрические данные были скомпрометированы.
Заметьте, что если используется автоматический терминал, то в него возможно загнать копию “биометрического сигнала”; вовсе не обязательно подходить к камере с чужой фотографией: можно подключить генератор сигнала вместо штатной камеры.
Я, кстати, писал об этом почти семь лет назад.
Комментарии (8) »
СМИ пишут, со ссылкой на высшее руководство АНБ, что в агентстве, в качестве новой меры обеспечения безопасности, введут для работы с секретными документами требование наличия двух администраторов, имеющих соответствующий допуск. Это ответ на случай Сноудена.
Всё это выглядит довольно странно, потому что меры разграничения доступа, требующие подтверждения авторизации от двух (и более) сотрудников, не только давно известны, но сейчас используются даже в коммерческих компаниях не самого продвинутого, в плане ИТ, уровня. А для АНБ это, выходит, новость. Не менее странно, что, в случае с деятельностью Сноудена, получается, не сработали никакие системы автоматического аудита, хотя, и сотрудник – аудитор безопасности, и системы логирования событий/операций с защищаемыми данными – это одни из самых очевидных, базовых элементов хорошо защищённой вычислительной сети.
Впрочем, вполне вероятно, что особого уровня защиты соответствующие объекты не имели, просто потому, что должны были передаваться наружу, за периметр, например, в Конгресс или ещё куда-нибудь. В таком случае, заявления про “усиление мер” – просто дежурная фраза. Другой вариант трактовки, очень сомнительный, по ряду причин: в АНБ с защитой информации особенно не заморачиваются, потому что в новые времена сапожник часто бывает без сапог.
Комментарии (7) »
Пишут, что “специалисты нашли причину в неправильной установке датчиков угловой скорости”. Неверное подключение датчиков (перепутаны каналы или ориентация самих датчиков) системы управления – это была одна из первых логичных версий относительно причин аварии, выдвинутая наблюдателями-энтузиастами уже по результатам просмотра записи неудачного старта. Если подтвердится, то этот провал вообще станет грандиозным.
Update: официально подтвердили:
причиной аварийного пуска РКН является нарушение технологии установки трех ДУС по каналу рыскания на РН «Протон-М» во ФГУП «ГКНПЦ им. М.В.Хруничева»;
И очень странно выглядит вот это дополнение (там же):
применяемые способы и методы контроля в ходе наземной подготовки и испытаний по действующей конструкторской, технологической и эксплуатационной документации не позволяют выявить неправильную установку ДУС на РН;
Комментарии (36) »
Довольно оригинально, конечно, звучат “откровения” в прессе, гласящие, что NSA “прослушивало вот эти телефоны и вон те офисы”. Понятно, что агентство, созданное для сбора информации с помощью высокотехнологичных радиоэлектронных методов, прослушивает и записывает кучу всякой информации, в том числе, без сомнений, и из общедоступного радиоэфира. Последний, кстати, служит транспортом для гражданской телефонии, не только мобильной. Соответствующие сигналы можно принимать с большого расстояния (хотя, конечно, будут трудности с декодированием). Я некоторое время назад писал об опубликованном на сайте NSA архиве бюллетеня “Криптолог” – вот это интересные материалы по теме, рассказывающие о том, кого и как прослушивали. Например, там есть подробности о прослушивании переговоров центра управления с космонавтами, находящимися на орбите – тоже неплохая тема для СМИ; до неё, впрочем, ещё не добрались.
Кстати, что касается другой новой популярной темы, а именно мобильных телефонов российских сотовых операторов в разрезе прослушки АНБ – интересно соединить возможности по прослушке эфира с особенностями протоколов GSM, которые, в теории, позволяют следить за перемещением абонентов не только операторам базовых станций, но и хорошо подготовленной третьей стороне, которая просто слушает эфир сетью специальных широкополосных приёмников. (Широкополосные приёмники, вероятно, потребуются для сбора сопутствующей информации, позволяющей уточнить геопривязку.) Я писал об этом ранее, в целом ряде записок. То есть, тут возникает ещё одна утечка информации – подробные сведения о перемещениях граждан.
Комментарии (3) »
Занятно: на официальном сайте U.S. Navy в описаниях к нескольким фотографиям указано, что на них изображены “украинские ПТС-2” (Ukrainian PTS-2), при том что на фото запечатлены БТР-80. Например:

ПТС-2 – это другая машина, на гусеничном ходу. Хотя, тоже плавающая, факт:

Возможно, кто-то что-то там переименовал в документах.
Комментарии (5) »
Интересный разбор опубликованного газетами, с подачи Эдварда Сноудена, изображения, иллюстрирующего некую систему (или программу, не ясно) DROPMIRE. Как писали в СМИ, при помощи средств DROPMIRE АНБ прослушивала факс-аппараты европейских посольств. Рекомендую почитать исходную публикацию (англ.), но, пожалуй, кратко перескажу содержание здесь.
Автор обнаружил на изображении фрагменты, явно указывающие на то, что для съёма информации использовались побочные излучения (ПЭМИН, в русскоязычной терминологии). А именно: факсимильный аппарат при печати принятых данных воздействует лазерным излучением на специальный фотобарабан, изменяя электрический заряд на его поверхности; на следующем этапе к участкам, сохранившим заряд, прилипает тонер, который таким образом переносится на бумагу – думаю, принцип действия лазерного принтера знаком многим, факс, аналогичного типа, ничем не отличается. Так вот, в момент включения или выключения источника лазерного излучения в эфир уходит характерная “помеха”, которую можно принять. Это и есть то самое побочное излучение.
Временные параметры печатающего узла известны, поэтому, записав упомянутые импульсы, можно получить картинку, хорошо коррелирующую с отпечатанным текстом. Основная особенность схемы в том, что в эфире фиксируются только моменты включения/выключения лазера, поэтому непрерывная горизонтальная линия из тёмных точек (отрезок, строго говоря), входящая в изображение буквы, превращается в две точки – начало и конец. Этот характерный момент и привлекает внимание. Вот поясняющая картинка:

Фоном идёт шум, вполне ожидаемый для такого метода съёма информации.
Методы противодействия, кстати, давно известны, они должны бы использоваться в посольствах: это добротное экранирование и активные генераторы помех, закрывающие частоты, на которых может происходить утечка.
Комментарии (1) »
Новый