NSA недавно опубликовало подборку бюллетений Cryptolog, с 1974 по 1997 год. Этот бюллетень – что-то вроде “заводской многотиражки” NSA. От других изданий того же агентства отличается уровнем допуска: есть, в том числе, публикации под грифом Top Secret (ну или не просто публикации, а дезинформация, под таким же грифом; какая, в принципе, разница?) Чтение очень занимательное, рекомендую. Много про Советский Союз, про космонавтов, про передовиков науки и техники. Особенно концептуально выглядят лакуны, созданные в тексте некими цензорами.



Comments Off on Архив бюллетеней Cryptolog NSA

Нередко спрашивают, где посмотреть на примеры SSL-сертификатов, связанных с тем или иным инцидентом, отражающим очередной провал в работе удостоверяющих центров. Откроем браузер Firefox, я взял версию 19.0.2, найдём там в настройках раздел Advanced, воспользуемся вкладкой Encryption и кнопкой View Certificates, выбрав в открывшемся окне вкладку Servers (я сделал скриншот):

Certs Mozilla

– пожалуйста, вот некоторые сертификаты, выпущенные с использованием брешей в инфраструктуре УЦ. В базе Mozilla они отмечены как недоверенные. В дистрибутиве браузера они находятся по практически историческим причинам, так как использовались (или могли использоваться) в Сети. В принципе, воспользовавшись ручными настройками и сейчас можно сделать некоторые из представленных сертификатов доверенными (кроме тех, у которых истёк срок действия). Естественно, если настройки не изменять, то при обнаружении любого из этих сертификатов в ответе TLS-сервера, браузер выдаст предупреждение системы безопасности.



Comments Off on Примеры провалов CA (УЦ) в браузерах

На всякий случай, сделал резервный адрес (вместе с резервным IP и виртуальным сервером) для dxdt.ru – dxdt.root-key.net. Думаю, легко запомнить. Сейчас там небольшая информационная страничка. Если возникнет необходимость, то подниму там обратный прокси, или просто клонирую сайт.

dxdt.root-key.net.



Комментарии (2) »

PhonesЕщё немного по теме прослушивания Skype. Из сообщений представителей самого Skype и отчётов аудиторов давно известно, что это ПО использует стандартные криптографические примитивы (AES, RSA и так далее), но местами делает это, на уровне протоколов, проприетарным образом. Да, понятно, что, например, AES, в качестве основы шифрования потока данных, – это хороший тон. Да, Skype использует P2P-сеть для транспорта трафика, а ключи, как заявлено, генерируются на клиенте. Всё это хорошо. В теории. Вопрос – можно ли организовать прослушивание?

Ответ есть. Сразу оговорюсь, он тоже чисто теоретический. Протоколы обмена ключами между сторонами, образующими то самое P2P-соединение, нередко базируются на присутствии третьей стороны, которой доверяют оба участника. Третья сторона удостоверяет данные участников обмена информацией, в том числе, сессионные ключи от AES. Это стандартное хорошее решение (но не единственно возможное, заметьте). Насколько я помню, Skype использует собственный удостоверяющий сервер, открытые ключи которого известны клиентскому ПО и позволяют проверять подлинность рекивзитов других пользователей при установлении соединения.

Итак, этот сервер удостоверяет реквизиты (логин, пароль, ключ) участников звонка. Так вот, такой сервер может подписать (удостоверить) дополнительные реквизиты некоторого “человека посередине”, который будет успешно выдавать себя за другую сторону, осуществляющую звонок, для каждого из участников переговоров. Опять же, в такой атаке нет ничего нового. Она стандратна. Более того, если секретные ключи удостоверяющего сервера Skype кому-то передать, то этот кто-то сможет самостоятельно выпускать нужные подписи влёт.

Впрочем, остаётся решить задачу перехвата трафика, который, в теории, может ходить между клиентами самыми разными путями. Это отдельная тема. Но обратите внимание на то, что для подавляющего большинства пользователей Skype существует одна “последняя миля” (то есть, канал от интернет-провайдера до клиента), и даже из больших сетей со множеством пользователей трафик уходит всего через несколько хорошо известных узлов.

Дополнение. Поясню, на всякий случай: если “человек посередине” перехватил соединение, то ему не важно, насколько хорошо шифруется трафик – ведь он участвует в процессе генерации ключей шифрования, обмениваясь ими с клиентами, канал которых прослушивает.



Комментарии (10) »

Блог: CAPTCHA на dxdt.ru

Получаю по почте жалобы на то, что старая капча не работает как нужно (её часто не удаётся пройти вовсе). Переписывать старую капчу я сейчас не имею возможности. Поэтому поставил капчу новую. Это, правда, дополнительный плагин к WordPress-у, но, посмотрим – попробуйте, пожалуйста.

(Вообще, проблема в старой капче, насколько я понимаю, состояла в “залипании” кеша страниц: на dxdt.ru используется дополнительный плагин для кеширования.)

Text CAPTCHA

Нет, картинка к капче отношения не имеет.



Комментарии (11) »

Помните популярный проект плавучих атомных электростанций? Что-то вроде гигантских барж, буксируемых по морям. В блоге Paleofuture рассказывают о штатовской версии этой идеи, из 70-х годов прошлого века. Сорок лет назад уже проектировали.



Комментарии (4) »

Кстати, что касается продолжаюшегося шума вокруг Skype, который, теперь, вроде как и не средство коммуникации, а прямо средство прослушивания – есть такое вот, свежее, решение: Silent Circle.



Комментарии (8) »

СМИ опять пишут про то, что “китайская версия” Skype содержит встроенные средства “цензурирования” и просмотра пользовательской активности. Преподносится как новость. На самом деле, этой теме уже несколько лет. Занимательно, что в работе 2011 года, которая сейчас (почему-то только сейчас) послужила поводом для шума, перехват обращений китайского клиента TOM-Skype производили с помощью подмены ответов DNS:

To decrypt this file, we redirected skypetools.tom.com DNS queries to our own HTTP server, allowing us to force TOM-Skype to load keyfiles of our choosing.

Очень верный, эффективный метод.

Вопрос – зачем о подобной прозрачности некоторых разновидностей Skype в СМИ вспомнили сейчас? Сначала отправили пилотные публикации, их уже перепечатывают, на голубом глазу, менее расторопные сайты. Может, это связано с популярной в Штатах темой “китайских кибервойн”? Есть, конечно, ещё более банальное объяснение – отдуваться за Skype теперь нужно Microsoft. (Так считается. Хотя, не ясно почему. Skype всегда был, мягко говоря, подозрительной программой.)



Комментарии (4) »

PropРассказывают, что, согласно утверждённым планам, российский перспективный дальний бомбардировщик будет дозвуковым. Это правильно. Так как бомбардировщик – это платформа, носитель вооружений, – возня с гиперзвуковой фантастикой, о которой шумели, тут не подходит. Мало того, что пока нет даже и двигателей, пригодных для подобного летательного аппарата, так ещё и возникли бы дополнительные проблемы с обеспечением работы “гиперзвукового бомбардировщика”. Проблемы эти связаны с обслуживанием принципиально иного по устройству самолёта: материалы, конструкция, топливо, двигатели, навигационная система – всё это нужно сопровождать, а для гиперзвукового ЛА системы будут новыми.

Гиперзвуковыми могут быть ракеты, беспилотники, базирующиеся на бомбардировщике. Соответственно, самому бомбардировщику не потребуется преодолевать ПВО. Это старая концепция. Она всё ещё выглядит разумно. Более того, не менее разумно предположить, что в ближайший десяток лет комплексы ПВО научат уверенно перехватывать гиперзвуковые маневрирующие летательные аппараты, особенно, если таковые появятся.

И, действительно, технические трудности создания многоразового обитаемого тяжёлого ЛА, с гиперзвуковой скоростью преодолевающего десяток тысяч километров, а кроме того способного много часов патрулировать в воздухе – всё ещё лежат в области прикладных чисто научных исследований, даже о конструировании прототипа пока не может идти речи.

Кстати, по теме “дозвуковых перспектив” бомбардировщиков я писал примерно пять лет назад, тогда обсуждали штатовские самолётные планы.



Комментарии (49) »

Как я писал ранее, в RU-CENTER проводится сбор статистики по веб-технологиям, используемым в Рунете (публикация по этой теме). Теперь у робота, опрашивающего сайты, есть официальная информационная страница: monoid.nic.ru.



Комментарии (2) »

В продолжение прошлой заметки по теме метеоритов, поражающих поверхность Земли.

Особого смысла в перехвате крупного метеорита на ближних подступах (в атмосфере) – нет. Мало того, что пока не создали подходящих средств перехвата. Важен другой аспект. Для подрыва большого метеорита требуется запихнуть сверхмощный заряд внутрь этой космической скалы, чтобы разорвать её на кусочки. Это известно. Хотя бы из популярных кинолент. Действительно, шрапнель обычной зенитной ракеты, даже тяжёлой, никак помешать метеориту не может, потому что не та у шрапнели масса. Нужен ядерный заряд. Расположенный внутри метеорита.

И вот, даже если получится доставить к метеориту особую, “проникающую водородную боеголовку”, фугасного типа, то ущерб от подрыва будет примерно тем же, что и от метеорита самого по себе. Если не хуже, потому что нужно учитывать радиационное заражение, электромагнитное излучение и тому подобные факторы, сопровождающие ядерный взрыв.

Занятно, что перехват относительно мелких метеоритов, который можно организовать с применением противоракет – тоже не имеет смысла: понятно, что мелочь и так сгорит без особых последствий.

Нужна оборона на дальних, космических расстояниях.



Комментарии (11) »