Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Сообщают вот что:
Правительство России в ближайшее время направит в парламент предложения по созданию российского аналога американского агентства передовых оборонных исследовательских проектов (DARPA), сообщил вице-премьер РФ Дмитрий Рогозин на встрече со студентами Бауманского университета.
Занимательно. Вспомним, что DARPA в Штатах создали по итогам запуска советского Спутника, по крайней мере, такова официальная история в изложении самого агентства. Да, целью было сокращение технологического отставания, создание условий для, напротив, технологического превосходства. Теперь предлагается действовать по образу штатовских структур. История развивается по спирали?
(Кстати, такой “офтопик”: я в прошлом году использовал происхождение DARPA для того, чтобы увязать День космонавтики, СССР и Интернет в одной авторской колонке.)
Комментарии (17) »
Многие интересуются научно-техническими деталями того, как нашли и вскрывали “подлёдное” озеро Восток, и что это за озеро такое вообще. Читать об этом нужно в блоге Игоря Иванова: там две заметки с описаниями сейсмограмм и другими интересными пояснениями.

Без самолётов и радаров, как вы понимаете, тоже не обошлось.
Комментарии (4) »
Занятно, что новые веб-технологии стороны клиента содержат всё больше и больше разнообразных “алгоритмических” добавок, работающих без всякого Javascript. Например, в технологии Media Queries есть логические выражения, преобразование которых проводит браузер, оперируя разными свойствами доступного окружения операционной системы (типа размера окна и так далее). Поделюсь парой полезных ссылок по этой теме, это статьи проекта WebHiTech:
А вообще, такое развитие – прямой путь к появлению всевозможных новых уязвимостей. Интересно, возникнут ли вредоносные программы, распространяющиеся исключительно внутри файлов CSS?
Комментарии (1) »
Новый носитель ESA – Vega – сегодня успешно вывел на орбиту несколько спутников. В том числе, своё место в околоземном пространстве занял и “шар с отражателями” – LARES.
Комментарии (3) »
На прошлой неделе масла в огонь обсуждения непростой ситуации с иерархией SSL-сертификатов в Интернете подлил бренд Trustwave, представители которого открыто признали, что их удостоверяющий центр выпустил корневые сертификаты (или, возможно, один сертификат – как утверждают) для использования в составе систем мониторинга трафика. То есть, при помощи ключей от такого сертификата можно перехватывать HTTPS-соединения и просматривать трафик так, что рядовой пользователь даже ничего не почувствует: нет никаких предупреждений браузера, не меняется домен, не перенаправляются запросы. Схема работает благодаря тому, что корень Trustwave встроен в браузеры.
(Наверное, нужно в отдельной заметке описать, как всё это реализуется в технических деталях. Но, думаю, в другой раз. Пока отмечу, что в действительно корпоративном окружении для организации прозрачного исследования HTTPS-трафика с корпоративных рабочих мест не требуется использовать полноценный корневой сертификат, выпущенный признаваемым удостоверяющим центром в обход фундаментальных правил: достаточно сделать собственный “корень” и встроить его в браузеры на рабочих местах. Собственно, обычно так и поступают. А вот полноценный сертификат позволяет прозрачно перехватывать трафик с любого компьютера, подключенного к контролируемому сегменту сети. Например, такая штука очень хорошо будет работать в отеле, куда посетители приезжают со своими компьютерами.)
Вообще, рассказывая о реализации технологий взаимодействия с веб-сайтами по HTTPS, с использованием SSL-сертификатов, редко кто обходится без упоминания об иерархии доверия, которую составляют удостоверяющие центры. Последние выпускают сертификаты для тех или иных доменов, под которыми работают защищённые веб-сайты. (Для полноты картины напомню, что сертификаты используются не только для доменов и сайтов, но и для подписывания программного кода, при авторизации пользователей и так далее.) Известно, что использование HTTPS позволяет защитить трафик от перехвата, для этого служит шифрование. Третья сторона, – как раз представляющая элемент только что упомянутой иерархии удостоверяющих центров, – нужна для того, чтобы исключить атаки типа “человек посередине”. Именно пример такой атаки, когда злоумышленник выдаёт себя за доверенный сайт, подставляя вместо “настоящего” свой собственный SSL-сертификат, традиционно используют в качестве иллюстрации, обосновывающей необходимость удостоверяющих центров.
Хорошо известно, что если злоумышленник сумел получить доступ к удостоверяющему центру, то система доверия полностью разрушается, а пользователь, который вынужден по определению доверять сертификатам центра (они встроены в браузер!), оказывается даже в худшем положении по сравнению со случаем, когда SSL-сертификаты никто дополнительно не удостоверяет.
Едва ли не менее популярным поводом для дискуссий сейчас является тот факт, что из-за “особенностей реализации” всякий удостоверяющий центр может выпустить вполне рабочий сертификат для любого домена. То есть, вы приобрели коммерческий сертификат для своего сайта, и при этом никто не гарантирует, что кто-то ещё тем или иным способом не приобретёт в другом удостоверяющем центре сертификат для вашего же домена. Да, а сообщение Trustwave очередной раз подтверждает, что вовсе не обязательно, чтобы в упомянутой схеме активно участвовал злоумышленник.
Полноценные сертификаты для “чужих” доменов могут использоваться в системах мониторинга и анализа трафика. Традиционный рынок для таких систем – сети и узлы, от которых требуется отслеживание шифрованного (и, якобы, “доверенного”) трафика HTTPS. Об этих “особенностях” давно известно, постоянно ходят как бы слухи, что удостоверяющие центры выпускают “левые” сертификаты по “особым заявкам”, но шумное публичное обсуждение вне профильного сообщества, похоже, намечается только сейчас.
Вернёмся к теме: да, проблема тут в том, что Trustwave использовали своё положение “центра доверия” для того, чтобы поставлять систему, трактующую это “доверие”, мягко говоря, не так, как его трактуют в презентациях для владельцев веб-сайтов, которые приобретают SSL-сертификаты. С другой стороны, хорошо известно, что Trustwave не первые, и, возможно, не последние. А всё это лишь очередной громкий информационный повод для того чтобы “пересмотреть существующую систему”. Чуть ранее шумели вокруг “массовых взломов и хакерских атак на VeriSign” (а это вообще крупнейший провайдер “доверия” в действующей иерархии, даже DNS подписана с участием этой компании). Вокруг данных технологий существует заметный рынок и разные бизнесы, так что, похоже, заготовлено занятное продолжение.
Комментарии (2) »
Я как-то писал о том, что “Википедия” сплошь и рядом лишь фиксирует историческую картину реальности, выстроенную СМИ, не более того. (Это фундаментальное свойство нужно учитывать, когда используете опубликованные в “Вики” материалы.)
Есть свежее подтверждение тому, что дело до сих пор именно так и обстоит. Более того, установка на трансляцию картины “от СМИ” крепчает. В статье про “Фобос-Грунт” подраздел “Выводы межведомственной комиссии” (это про причины аварии) содержит только прямые пересказы публикаций СМИ. Занимательны уже сами заголовки (вчитайтесь!): “Версия газеты «Коммерсантъ»”, “Версия информационного агентства «РИА Новости»”. И это вполне себе техническая статья, о достижениях прогресса, а не трактовка какого-нибудь острого момента в истории. Да уж.
Комментарии (20) »
Во время Второй мировой войны в Германии придумывали много разных необычных решений для авиации. Вот, скажем, весьма известный образец “несимметричного” самолёта – Blohm & Voss BV 141. Здесь кабина экипажа размещена в специальной гондоле, на крыле (см. фото).


Понастроили всякого. Напроектировали ещё больше. Союзники, когда добрались до германских конструкторских бюро, экспериментальных производств и архивов, были потрясены, даже несмотря на сведения, собиравшиеся разведкой.
Комментарии (4) »
Кстати, вот долгоиграющая тема – мимикрирующий под домен “Проверка.РФ” адрес http://проверка.рф⁄click.dxdt.ru/. Я завёл этот адрес в 2009 году, в демонстрационных целях. Надо сказать, что браузеры с тех пор сильно улучшились, данный “кривой” адрес отображают хорошо, в Punycode. А вот Google пока что не меняется. Как и раньше, на странице выдачи по запросу “Проверка.рф” домен отображается кириллицей, результат неотличим от адреса под настоящим кириллическим доменом верхнего уровня. Впрочем, про это я уже рассказывал полтора года назад, со скриншотом.
Комментарии (5) »
В продолжение комментариев к заметке про управляемые пули. Интересно посчитать, примерно прикинуть, на каких интервалах времени должна работать гипотетическая система, обнаруживающая снайперов путём наблюдения полёта пули. Обнаружить стрелка нужно до того, как пуля поразит цель. Это только на первый взгляд кажется фантастикой. Существуют системы, работающие с куда более быстрыми процессами, чем полёт пули.
Итак, предположим, что скорость пули в момент вылета из ствола винтовки составляет 1000 м/с. Это очень и очень высокая оценка. Обычный винтовочный показатель – 700-900 м/с, для мощного патрона, заметьте. Дистанция до цели – 700 метров. Это довольно далеко (хотя рекордные показатели сейчас превышают километр). Понятно, что на всем протяжении полёта пуля теряет скорость. Да, для очень точных результатов нужно ещё учитывать, что траектория не будет прямой линией. Однако в нашем случае и без этих деталей понятно, что оптимистичная оценка времени полёта – около 800 мс (0.8 с). Важная особенность: получается, что полёт пули будет сверхзвуковым на всём протяжении, так что звуковые детекторы отпадают.
Для наблюдения за пулей используется сенсор, работающий с тем или иным электромагнитным полем (излучением). Пусть это будет специальный лидар, или РЛС миллиметрового диапазона (тут есть свои трудности с выбором технического решения, но это другая история). Для преодоления пути 700*2=1400 м (до винтовки и обратно) сигналу РЛС потребуется примерно 5 мкс (5*10-6 секунды). То есть, за одну десятую часть времени полёта пули (0.08 с), зондирующий сигнал успеет сбегать до места нахождения снайпера и обратно примерно 16000 раз. Понятно, что требуется время на генерацию зондирующего сигнала и обработку принятого отражённого, и всё такое прочее. Но всё равно масштабы времени столь различаются, что сенсоры нашей гипотетической системы, пока пуля летит, будут успевать сканировать большой сектор пространства.
Вернёмся к одной десятой от подлётного времени. 0.08 секунды. Микропроцессор, работающий с тактовой частотой в 10 МГц и выполняющий одну команду за такт, успеет пробежать программу из 800000 команд. (Если, конечно, программисты не “накосячат” в коде и штука не повиснет раньше.) Это много.
Что в итоге? Во-первых, есть куча времени на то, чтобы промерить траекторию полёта пули (тысячи зондирующих импульсов); во-вторых, есть ещё больше команд вычислителя, которые за то же время рассчитают возможные точки попадания пули. И, естественно, местоположение снайпера. И вот остаётся только один занятный вопрос: а не проще ли будет обнаруживать этой сверхбыстрой суперсистемой не пулю, а самого снайпера, до того, как он выстрелит?
Комментарии (20) »
Домен .РФ продолжает уверенно терять вес. Новые правила удаления доменов сгладили процесс, но всё равно – ситуация уже хорошо видна на статистических графиках:

По этой же теме – пост о печальных прогнозах в блоге регистратора RU-CENTER.
Комментарии (5) »

Новый