Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Сайт dxdt.ru в действующем сейчас формате заработал десять лет назад: в январе 2006 года. Традиционно, день рождения сайта назначен на 5 января, то есть, сегодня. Блок статистики в панели управления CMS подсказывает, что на сайте опубликовано 2392 записки и 10878 комментариев. В прошлом году, тоже 5 января, записок было 2257 – прирост чрезвычайно мал (135 новых записок), но будем надеяться, что не количество тут важно. (Комментариев добавлено 418.) Надо заметить, что сайтов, действующих и сохраняющих парадигму в течение десяти и более лет, в Рунете не так уж и много.
Основное преимущество десятилетнего возраста dxdt.ru в том, что можно от случая к случаю удачно ссылаться на старые записки, в стиле: “а я ещё пять лет назад писал, что так будет, и вот – посмотрите”. Я иногда позволяю себе так делать.
Спасибо, что читаете!
Комментарии (6) »
Заканчивается и 2015 год. Следующий, что логично, 2016. За прошедший год на dxdt.ru получился некоторый тематический перекос в сторону интернет-технологий: про авиацию и близкие технические области – публикаций стало меньше. (Да, собственно, частота публикаций вообще несколько снизилась.) В следующем году планирую ситуацию поменять, но, впрочем, посмотрим, как оно получится.
По традиции – несколько ссылок на записки из 2015 года:
- Обнаружение небольших беспилотников;
- Техническое: перехват TLS (HTTPS), некоторые тонкости;
- Идентификация пользователей в онлайн-играх;
- Этика, мораль и самоуправляемые автомобили;
- ЦРУ и картинка в журнале “Огонёк”.
С наступающим Новым годом!
Комментарии (6) »
В рамках поддержки перспективного направления, я добавил на dxdt.ru поддержку криптосистемы ECDSA – это электронная подпись, использующая эллиптические кривые (в отличие от RSA). Для того, чтобы браузер мог использовать ECDSA, кроме поддержки браузером требуется специальный SSL-сертификат, выпущенный с подписью ECDSA. То есть, “традиционный” сертификат – не годится, так как он использует подпись RSA и, соответственно, в его составе опубликован ключ RSA, что, понятно, не позволяет применить ECDSA. (Кстати, не стоит путать ECDSA и DSA – сертификаты, использующие последнюю, в сети не встречаются, кроме редчайщих тестовых, а сама эта криптосистема признана невостребованной и вытесняется из браузеров.)
Итак, требуется сертификат, поддерживающий ECDSA – оказывается, пока что мало кто такие предлагает, хотя сертификаты удостоверяющих центров с ECC (криптографией на эллиптических кривых) есть. Я воспользовался Namecheap.com, где обнаружились относительно недорогие сертификаты Comodo PositiveSSL, для которых поддерживается ECC. Чтобы получить сертификат с ECDSA – нужно подготовить соответствующие ключи и соответствующий CSR (запрос на выпуск сертификата). Типовые CSR для RSA – не годятся: отправка такого CSR приведёт к тому, что вам выпустят RSA-сертификат. Сделать правильно можно силами OpenSSL:
$ openssl ecparam -name prime256v1 -genkey -out ec-prime256v1-private.pem
– генерирует ключ (секретный). Для ключа нужно выбрать кривую (криптосистемы используют различные кривые, из типовых наборов). Я выбрал кривую под названием prime256v1. Конечно, правильный выбор кривой – весьма важный шаг, известно, что “не все кривые одинаково полезны”. Но нужно учитывать и другие факторы: доступность кривой в сборке серверного ПО, фактические требования по защите информации. А также приходится учитывать невероятную путаницу, которая сложилась вокруг эллиптических кривых, используемых в практической криптографии. Например, prime256v1, как её называет OpenSSL, также известна как NIST P-256, кривая, рекомендованная для использования в информационных системах штатовских государственных структур – с некоторых пор, не лучший выбор. В общем, про кривые я как-нибудь напишу отдельно. Пока что на dxdt.ru используется prime256v1. Это “256-битная” кривая, что соответствет текущим представлениям об обеспечении достаточной секретности. (Естественно, ключ лучше защитить паролем.)
$ openssl req -new -key ec-prime256v1-private.pem -sha256 -out req.pem
– выводит CSR в req.pem (запрос на выпуск сертификата – этот файл нужно переслать в удостоверяющий центр). Здесь используется сгенерированный прошлой командой ключ, а также указана хеш-функция, требуемая для электронной подписи. Так как у нас “256-битная” кривая, то использовать хеш-функцию большей “размерности” смысла нет.
Полученный сертификат я сейчас установил на сервер параллельно с RSA-сертификатом, который был раньше. То есть, браузеры (или боты), которые не поддерживают ECDSA – смогут установить соединение с RSA. Сервер может отличить таких клиентов на основе списка шифронаборов, который они передают в начальной стадии соединения. Думаю, что какое-то время RSA-сертификат будет присутствовать (у меня в запасе есть бесплатный от WoSign).
Надо заметить, что dxdt.ru таким образом оказывается в числе редких сайтов, поддерживающих современные ECDSA-сертификаты. В Рунете, впрочем, таких сайтов около 7,5 тыс. (уточнение 01/08/15: это уникальных сертификатов для Рунета около 7,5 тыс.), но это сайты, использующие сервис CloudFlare, который активно продвигает ECC и автоматически подключает своим клиентам TLS (даже если их сайты не умеют поддерживать HTTPS). Отдельных веб-узлов, не CloudFlare, отдающих валидные ECDSA-сертификаты – в Рунете пока практически нет.
Комментарии (2) »
На “Элементах” статья про то, как в Facebook исследуют социальное влияние “индивидуальной выдачи” интернетовских социальных сетей и поисковиков. Речь о том, что индивидуальные фильтры (например, Facebook активно влияет на построение ленты сообщения для каждого пользователя), будучи применёнными на миллиардную аудиторию, обретают вполне себе значимую социальную роль, формируя представления людей о реальности.
Как говорится, не прошло и десяти лет, как об этом заговорили в популярных СМИ. Я писал об этом же, хоть и с осторожной пометкой “Воскресный юмор”, в 2010 году, – конкретно, про “Онлайн-фокусы в “социальных сетях”“, – и годом позже (уже без юмористической пометки): “Уловки второго порядка” и “Мониторинг и дезинформация“. Теперь данные технологии пошли в массы, а это означает, что внедряют инструменты второго порядка.
Комментарии (5) »
Чтобы не пропадал домен pwd4.me и выпущенный для него SSL-сертификат – сделал там одностраничный генератор паролей (который, хоть и использует Web Crypto API, – а поэтому работает только в современных браузерах, – но может быть признан лишь “учебным”). Кстати, HTTPS в подобных сервисах необходим, чтобы обезопасить пользователей от инъекции Javascript-кода.
(Update: 11/05/2026 – сервис более не доступен.)
Комментарии (5) »
На dxdt.ru появлялись заметки об управляемых (а также – о корректируемых и самонаводящихся) пулях, вот некоторые из них:
Comments Off on “Управляемые пули”: подборка заметок
Добавил в избранные новый блок записок, вот они:
Comments Off on Обновление списка избранных записок
В январе 2006 года сайт dxdt.ru заработал в его теперешнем формате. День рождения сайта я назначил на 5 января, так что сегодня исполняется 9 лет. Домен dxdt.ru – зарегистрирован в 2004 году, тогда же под этим доменом появилась небольшая страничка, однако время жизни в современном формате логичнее отсчитывать с 2006 года.
CMS WordPress показывает, что на настоящий момент опубликовано 2257 записок, к которым оставлено 10460 комментариев. По сравнению с предыдущим пятым января – прирост лишь в 168 записок, не так много: в 2014 году были большие перерывы в публикациях, так сложилось. В 2014 году сайт переехал из Amazon EC2 на мощности DigitalOcean, а также сменил протокол доступа на HTTPS.
Замораживать или закрывать dxdt.ru я пока не планирую, надеюсь пополнять его дальше. Хотя, возможно, в обозримом времени назреет необходимость смены формата, а может – так и не назреет.
Спасибо, что читаете!
Комментарии (4) »
2014 год заканчивается. Следующий – 2015. Как минимум, он нечётный. А кроме того – аж 15 год третьего тысячелетия. Если смотреть с чуть меньшим размахом, то 15 год 21-го века (что, кстати, тоже может впечатлить). Как обычно, посмотрим, что там нового появится. Наверняка нас ждут полностью самоуправляемые автомобили (в предсерийном или даже серийном варианте), запреты любительских беспилотников, продолжение технического разрезания Сети на национальные сегменты и противодействия этому разрезанию, куча новых уязвимостей в “безопасных” протоколах, взломы боевых роботов (если последних удастся обнаружить, конечно), и много ещё всего интересного, а также – занимательного.
Традиционно, несколько ссылок на записки, публиковавшиеся в 2014 году:
- Очки дополненной реальности: “предсказание” событий;
- Ключи в DNSSEC: разбор на примере;
- Фундаментальные характеристики бэкдора;
- Обнаружение “незарегистрированного” программного кода;
- “Плащи-невидимки” на практике;
- Побочные каналы, криптографическое ПО и компьютеры;
- Дистанционное внедрение программных закладок в бортовое ПО;
- Контролируемое закрытие ближнего космоса;
- Базы авиаперелётов и идентификация смартфонов;
- Техно-юмор: чтение мыслей;
- Специальные инструменты АНБ в прессе.
(Кстати, в 2014 году dxdt.ru полностью перешёл на HTTPS. Тоже веха в развитии проекта.)
С наступающим Новым годом!
Комментарии (4) »
Сегодня сервер dxdt.ru переехал из Amazon EC2 в Digital Ocean (естественно, в виртуальную машину). Вроде бы переезд обошёлся без особых проблем. Попутно поменялась операционная система: вместо Amazon Linux теперь CentOS 6. Посмотрим, как сайт будет жить на новом месте. С Amazon EC2, при этом, никаких проблем не было и нет, как нет и нареканий – там у меня, как и раньше, остаются другие проекты. Причина переезда dxdt.ru простая: есть ощущение, что Digital Ocean предоставляет большую вычислительную мощность по меньшей цене. Конечно, нет того разнообразия сервисов, которые предлагает Amazon, но для dxdt.ru как раз нужна просто виртуальная машина, с достаточными ресурсами.
(Снаружи, никаких изменений, кроме IP-адреса, заметно быть не должно. Если вдруг что-то сломалось – пишите, пожалуйста, в комментарии.)
Комментарии (2) »
Подборка записок о подводных лодках:
Comments Off on Подборка записок о подводных лодках
Новый