Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Между прочим, осенью этого года истекает контракт Минторга США на выполнение функций IANA (то есть, распределения различных номеров, касающихся Интернета, и, что не менее важно, технического аудита корневой зоны DNS – читай, всего глобального пространства доменных имён Интернета). Сейчас IANA – это обособленное подразделение ICANN.
Минторг, в лице комиссии по телекоммуникациям, уже разместил заявку на получение комментариев. Можно высказываться, кстати.
Развитие ситуации обещает быть интересным. Понятно, что Минторг вряд ли желает выпустить из своих рук рычаги. При этом, ничуть не менее понятно, что наверняка найдётся несколько групп, которые не прочь эти рычаги захватить. (Ну и благодаря всё ещё сохраняющимся академическим корням сообщества, можно предположить, что есть хорошо законспирированные группы влияния. В общем, простор для спекуляций.)
Занятно, что на этом фоне ICANN публикует довольно сильные документы, связанные с внедрением очень спорного домена верхнего уровня XXX.Так, этот домен внедрили несмотря на отсутствие поддержки GAC (комитета правительственных советников). И в документе Совета ICANN по этому поводу написано буквально следующее: “решать внедрять или не внедрять домен XXX – это не дело GAC”. Сильная формулировка, особенно на фоне того, что GAC позиционировали как некий интерфейс к международному интернет-сообществу. Но, да, всё верно – у GAC вообще нет никаких серьёзных полномочий, это чисто консультативный орган.
Посмотрим, каков будет результат. Если что, то домен XXX могут разыграть как большую ошибку ICANN.
Комментарии (3) »
В новой, четвёртой, версии браузера Firefox, похоже, решили “смягчить” следование веб-стандартам в угоду исправлению одной надуманной “ошибки”. Речь о довольно хорошо известном методе определения средствами HTML, CSS и Javascript истории веб-сёрфинга для браузера посетителя веб-сайта.
Метод основан на том факте, что ссылкам (URL-ам), которые посещал пользователь, можно присваивать визуальное оформление, отличное от тех ссылок, которые “новые”. Понятно, что параметры визуализации ссылок на веб-странице можно определить средствами CSS (можно даже и без Javascript, но последний – сильно помогает). Далее через браузер прогоняется большое число ссылок, и выясняется, где данный браузер (а вообще говоря – пользователь) успел побывать.
Разработчики Firefox решили заботиться о приватных данных. И пошли самым типичным программистским путём: в новом браузере нельзя будет назначать для ссылок, в зависимости от “посещаемости”, разные визуальные атрибуты (кроме цвета). Точнее говоря, назначить-то в коде страницы можно, но браузер будет игнорировать определения. (А кроме того, обещают соответствующую измерительную функцию в Javascript – испортить.) То есть, часть предписаний стандартов – игнорируются. Для борьбы за history.
Да, на практике можно было бы поднять страницы, которые начали бы строить профили пользователей по истории посещений. Да, понятно, что остались другие методы определения истории веб-сёрфинга. Но интереснее другое: посмотрите, есть счётчики посещений веб-сайтов, размещаемые на веб-страницах; например, Google Analytics. Очевидно, что держатель такого счётчика может собирать историю походов браузера по сайтам (верно для тех сайтов, где установлен счётчик).
При этом, сомнительное игнорирование веб-стандартов разработчиками Firefox никак не помогает спасти пользователей от сбора их данных распространёнными счётчиками, где, кстати, такой сбор смотрится вполне логично – потому что нужен для рекламы. Занятно. (Да, можно отключить Javascript и загрузку изображений с заданных сайтов, но, на минуточку, – а чем это отличается от ситуации с “ошибкой” в CSS? Там тоже можно отключить.)
Комментарии (4) »
Если помните, то чуть больше года назад я писал (на правах как бы юмора) про то, что в социальных сетях можно отлично манипулировать общественным мнением, обладая контролем над серверами, на которых эти социальные сети работают. Если разобрать некоторые технические особенности, то идеальным кандидатом на такую сеть-носитель является Twitter – подробности в той старой заметке.
В общем-то, понятно было, что те, кому положено, уже несколько лет занимаются реализацией описанной технологии. Сейчас настал момент, когда тему уже продвигают в массовой прессе (зачем? ну потому что бизнес-интерес). А именно, вот что пишет Guardian:
The US military is developing software that will let it secretly manipulate social media sites by using fake online personas to influence internet conversations and spread pro-American propaganda. (Военные США разрабатывают программное обеспечение, которое позволит скрытно манипулировать “социальными медиа”, используя поддельные персонажи для влияния на интернет-дискуссии и распространения про-американской пропаганды.)
Понятно, что обычное решение с поддельными аккаунтами – оно давно известно, доступно рядовым пользователям-специалистам, нет ничего нового. Наверняка сделан следующий разумный шаг, когда при необходимости можно аккаунт вполне реальной персоны (или нескольких) перевести в статус “системного”, вписав его в отлаженную на действительно поддельных аккаунтах систему управления.
Давно уже не удивить никого использованием интернетовских социальных сетей для выявления связей между людьми, существующих в реальном мире, для сбора персональной информации об участниках этих сетей. Это аналитика первого порядка. Делать её несложно. Для серьёзных задач – это просто рутина.
Гораздо интереснее, важнее технологии второго порядка. Что это? А это как раз когда с помощью автоматизированных механизмов в социальных сетях создаётся такое информационное поле, что простые аналитики, честно и качественно работающие на первом уровне, вполне достоверно извлекают как раз ту информацию, которую посеял специалист, овладевший инструментами второго порядка.
Разведка, контрразведка, дезинформация – да, фундамент всё тот же. Поле применения изменилось.
Комментарии (42) »
Вот занятно: https://www.bing.com/ отвечает с кривым сертификатом, выданным, похоже, для домена их технического хостера (или как там это у них называется – a248.e.akamai.net.).
Комментарии (3) »
Снова люди удивляются, почему столько шума именно вокруг DNS. А удивляться тут нечему. Да, сейчас то и дело, рассказывая про Интернет с технической точки зрения, подчёркивают, что DNS – это лишь средство для преобразования удобных символьных имён в IP-адреса, а эти последние адреса первичны. С точки зрения сетевой инфраструктуры, в общем, это верно. Но для современного Интернета в целом – ситуация уже давно иная: DNS несравнимо важнее IP-адресов. Поэтому столько шума вокруг доменов.
Просто нужно взглянуть на ситуацию под другим углом, с точки зрения коммуникации для миллионов пользователей Сети. Для них DNS, имена доменов, это единственная адресная книга, позволяющая находить сайты. Какую книгу подсунули, на те сайты “юзеры” и отправились.
Массовый пользователь приучен к способу записи имён доменов, легко узнаёт их, понимает, что данный адрес позволит найти информационный ресурс. Так как технических подробностей пользователь не знает, то вообще не имеет значения для современной Сети, скрывается ли под DNS некая IP-адресация или нет. Главное, чтобы в рамках некоторой техномагии домены вели на информационные ресурсы. Это так просто потому, что без привычек среднего пользователя Интернет основным его игрокам – не нужен. А DNS – главная навигационная привычка, широко проникшая в офлайн.
Комментарии (9) »
Кстати, в реальности мало кто хочет отключать Интернет (из тех, у кого есть возможность это сделать, конечно). Интернет это ценный транспорт для самой разной информации. Потерять его – ну это только в крайнем случае, без особого желания. Рубильники, “красные кнопки” являются скорее инструментами устрашения. Точнее, возможность “отключения Интернета”, это хороший козырь потому, что принятие важных глобальных решений базируется на оценке именно возможностей другой стороны (а не её “намерений”, о которых твердят в прессе).
Сейчас стала популярной тема “зелёной кнопки” – то есть, принудительного “навязывания” Интернета на той или иной государственной территории. Тема возникла раньше, чем случились недавние громкие события в Египте. Но история с временным исчезновением египетского Интернета интерес к “зелёным кнопкам” подогрела. Можно вспомнить про “голоса” – радиостанции, вещающие с пропагандистскими целями на заданную территорию. Технология старая. Сейчас её реализуют на более высоком уровне: вещать могут и радио-, и телевизионные станции, при этом передатчики можно размещать на борту самолётов.
Понятно, что Интернет на голову выше этих старых “голосов”. Сеть – интерактивная, и позволяет организовать многосторонний обмен сведениями, новостями, информацией; позволяет построить обратную связь, собирать статистику в реальном времени. Более того, пользователи привыкли к механизмами коммуникации, которые работают на базе Интернета. Да что там, очевидно – Интернет это сила. Взять в свои руки штурвал, получить возможность управлять – вот годная стратегия. И, действительно, если есть штурвал, то нужно позаботиться о механизмах, позволяющих продавливать информационное поле через границы территорий, “навязывать” Интернет, если вдруг понадобится.
Как раз наличие таких возможностей и механизмов ведёт к пониманию того, что государства усиливают свой информационный суверенитет. Наверное, уже в ближайшие два-три года мы увидим некоторые результаты усиления. Вот правда пока не ясно какие. Ведь наличие штурвала не означает, что главного рубильника больше нет.
Комментарии (11) »
Наверное, практически все слышали, что в конце недели Египет быстро и успешно отключил свой сегмент Интернета от глобальной Сети. Раньше такого массового директивного отключения не было. Понятно, что ни распределённая DNS, ни методы административного управления системами адресации, ни, скажем, принципы распределения IP-адресов и маршрутизации – не могли бы помешать задействованному национальному рубильнику.
А сам этот исторический случай на практике демонстрирует ошибочность годами тиражируемых в СМИ и между интернет-пользователями утверждения о том, что “Интернет – децентрализованная независимая Сеть, построенная в виде распределённой структуры, где нет центрального выключателя”. Да, распределённую и “невыключаемую” центрально компьютерную сеть можно построить на базе протокола IP. Именно такой проект штатовские исследователи показывали военному ведомству, когда строили прототип Интернета в конце 70-х. И описывая историю Сети мы всегда тот проект вспоминаем. Вопрос в том, построен ли современный Интернет по всему миру в рамках того же проекта и на тех же принципах? Сеть, построенная на IP, не обязательно является действительно децентрализованной системой. Особенно если администраторы узлов по каким-то причинам не желают сохранять связность сегментов, а администрация сегмента не заботится о децентрализации (вспомните про точки обмена трафиком, их количество и так далее).
Ещё интересен вопрос влияния всей этой истории с отключением на будущее Сети. Ведь регулярно проводятся форумы по управлению Интернетом – это мероприятия, в рамках которых теоретически обсуждают то, как нужно дальше рулить Сетью. Очевидно, теперь на этих форумах и, конечно, в ICANN станут активно развивать новую тему: как глобально гарантировать всем землянам право доступа к Сети. (Право такое уже давно обсуждается.)
Или вот раньше популярным был вопрос: а что делать, если Штаты отключат нам национальный Интернет своим главным рубильником? Теперь, на примере Египта, задумаются, как бы, напротив, гарантированно отобрать локальный рубильник, позволяющий быстро и осознанно отключить целый национальный сегмент от Штатов и остального мира. Потому что эта проблема напрямую связана с контролем за Сетью.
Комментарии (10) »
Немного предсказаний и прогнозов.
Уже несколько лет в массовом медийном поле (СМИ, блоги и так далее) самой популярной технологической темой (если измерять на достаточно протяжённом временном интервале), связанной с Интернетом и ИТ, остаётся безопасность. Безопасность при этом рассматривается в самом широком, словарном значении термина.
Поэтому кто-то организует на конференциях секции по “защите веб-приложений”, а кто-то занимается мерами по “контролю за неправовым контентом в Сети” – и то, и другое, это вопросы безопасности. Широта термина и общая популярность темы привели к тому, что в Интернете появилось много разных СМИ, так или иначе освещающих вопросы безопасности (нужно признать, часто без должного понимания вопроса, но это другая история). Появились разные семинары и круглые столы “по безопасности”, темы в газетах и телевизионных передачах.
В общем, тенденция на лицо. Популярность темы, особенно в Интернете и применительно к Интернету – думаю, не нужно доказывать, все видят ситуацию сами. Сейчас эта “безопасная тенденция” начинает медленно идти на спад, затихать. Скоро мы увидим результаты вторичной переработки медийного влияния темы безопасности: на популярных конференциях представители компаний начнут учить слушателей тому, как “можно заработать на обучении основам безопасности” (ну или чему-то в этом роде). Так уже происходило с другими долговременными тенденциями, после их широкого выхода в медийное поле. Понятно, конечно, что с “безопасностью” от этого хуже не сделается (да и лучше – тоже).
Но вопрос в другом: а что за генеральное направление придёт на смену этому повальному увлечению обсуждением безопасности в Интернете? Ответ, думаю, такой: скоро генеральной темой для массовой сетевой общественности станет идентификация в Сети. Идентификация опять будет рассматриваться в самом широком смысле: это и идентификация пользователей Интернета, и идентификация приложений (компьютерных программ, сервисов на разных сайтах и так далее), а равно – идентификация услуг/товаров/компаний.
Идентификация, конечно, связана с безопасностью, это понятно. Но так же, скажем, с безопасностью связана и криптография, да и самые разные другие темы, от грузоперевозок (а как же возможная доставка взрывчатых веществ?) до технологий обработки металлов (взлом сейфов и вскрытие замков – тема, верно?). Но это не помешало, скажем, увлечению шифрами оставаться отдельным массовым трендом (до безопасности). Так что никакого противоречия тут нет.
У идентификации, как термина “широкого назначения”, очень богатая проблематика. Ну вот посудите сами: тут и “биометрический контроль”, и тема “в Интернет по паспорту”, и персональные данные, и “кража личности”, и “обнаружение ботов, скликивающих рекламу”, и передача идентификаторов, и “идентификация рисков”, и много чего другого.
При этом задачи идентификации действительно весьма важны в современном Интернете (да и вообще – в ИТ). То есть, имеется соответствие значимости предмета с потребностью “сменить тему” (вместо безопасности). Так что, предположу, что скоро все мы увидим и секции по идентификации на конференциях (может, даже отдельные конференции), перепрофилирование СМИ и все прочие атрибуты.
Комментарии (4) »
Между тем, на технологический конкурс сайтов – WebHiTech – принимаются заявки. Приём продлится до 29 октября включительно, но лучше подавать сайты уже сейчас. По итогам конкурса – призы и церемония награждения.
Comments Off on WebHiTech-2010
Достаточно давно я писал (в том числе, на страницах dxdt.ru) и рассказывал, что главный шаг на пути развёртывания DNSSEC – это массовое внедрение поддержки проверки подписей DNS на клиентские машины, а вовсе не подписывание корневой зоны. Понятно, что без подписи корня нет смысла продвигать DNSSEC на клиентов Интернета, потому что теряется возможность центрального контроля адресации в разросшейся Сети. Но важен как раз следующий шаг – новые резолверы на клиентских машинах (а не на серверах DNS), которые, например, не позволят интернет-провайдерам подмешивать всякую ерунду в DNS-ответы своим клиентам.
Собственно, теперь, когда зону успешно подписали, о втором шаге рассказывает уже ICANN: в официальном блоге пишут про предложенный Деном Камински (Dan Kaminsky) инструментарий, внедряющий поддержку DNSSEC на стороне браузера (например, упоминают “частную” версию Google Chrome, полностью поддерживающую DNSSEC) и почтового клиента. Собственно, это правильно.
До нового Интернета остались такие шаги (думаю, в таком порядке, как они перечислены дальше): DNSSEC на клиентах (года два на выполнение), строгое подписывание анонсов BGP и криптографическое удостоверение AS-ок (три-пять лет), переход подавляющей части трафика на IPv6 (пять-семь лет). А может даже и раньше.
Комментарии (3) »
Всё ж сложно пройти мимо очередной “новости об Интернете”, распространяемой СМИ. Система “слышали звон, но не знают, где он” настолько хорошо отлажена, что моментально порождает занимательные эффекты. Речь о “шести (семи) экспертах-программистах, которых уполномочили перезагрузить Интернет, если он сломается” – сейчас уже все крупные СМИ широкого назначения отписались об этом. Следом идут “специальные” СМИ, журналисты которых смогли найти ключевое слово – DNSSEC (но до основы, конечно, не докопали). В качестве первоисточника называют “Би-би-си”.
Было несложно догадаться, что источником смешной новости послужила информация о том, каким образом происходит генерация и сопровождение ключей в глобальной DNSSEC. Нужно, правда, внести коррективы. Если поверить не “Би-би-си”, а настоящему первоисточнику – ICANN, – то получится, что:
1) Команда экспертов, выступающих представителями интернет-сообщества, включает в себя 21 человека в “основном составе”, плюс 13 человек – “скамейка запасных”. Назначение команды – обеспечивать процесс генерации и сопровождения ключей, подписывающих корневую зону DNS, выступая, фактически, в роли доверенных контролёров;
2) По группам внутри этой команды: есть две группы по семь человек, каждая закреплена за одним из двух дата-центров, в которых генерируют составляющие ключа ZSK и используют главный ключ (KSK) для подписания других ключей; люди из этих групп хранят ключи, необходимые для получения паролей от криптосервера. Интересно, что, как пишут в документации, тут речь о “физических” ключах от сейфа, в котором находятся пароли к криптосерверу (нужно будет спросить, что там за ключи на самом деле).
Третья группа хранит смарткарты, с частями ключа, позволяющего расшифровать резервную копию секретного KSK, в случае, если вдруг основная копия, находящаяся в криптосервере, исчезнет.
В резерве – семь человек с ключами “от криптосервера” (условно) и шесть – с частями ключами от резервной копии.
3) По ключам. Используют KSK и ZSK. С помощью KSK подписывают ZSK, которым подписывается корневая зона. ZSK генерирует VeriSign, потому что эта компания технически отвечает за распространение корневой зоны DNS. По процедуре, новые ZSK выкатываются четырежды в год. Каждый новый ZSK должен быть подписан защищённым криптосервером, в котором содержится секретная часть KSK. То есть, четыре раза в год эксперты с ключами “от криптосервера” (см. выше) приезжают в дата-центр и “отпирают” криптосервер, тем самым разрешая подписать новый ZSK. Те доверенные люди, которые хранят смарт-карты с частями ключа, которым зашифрована резервная копия KSK – выезжают “на восстановление” не по графику, а только если основная копия утрачена. (Видимо, только этот момент, благодаря его драматургии, и привлёк журналистов.)
Понятно, что если действовать по процедуре, без держателей ключей “от криптосервера” подписать зону восстановленным из резервной копии KSK не получится. Более того, по существующей процедуре не получится вообще что-либо сделать с корневой зоной без участия VeriSign и Минторга США – какими ключами не размахивай. Очевидно, что утрата секретного ключа KSK не приведёт одномоментно к отключению DNS и краху DNSSEC. До момента истечения срока действия текущего ZSK даже изменения в зону можно будет вносить. Подписать новый ZSK утраченным KSK – да, не выйдет.
Ну а самое интересное, что в крайнем случае никто не помешает просто сгенерировать новый KSK силами ICANN, Минторга и VeriSign, как это уже было сделано при развёртывании DNSSEC.
Комментарии (3) »
Новый