Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Удивительно, но забывают, что самым прямым прообразом современного Интернета, как сети связи, является телеграф (электрический), который придумали в начале 19 века. Посудите сами: для телеграфной связи использовалась сеть, в которой применялась развитая система адресации узлов; узлы телеграфной сети могут и принимать, и передавать сообщения; впервые именно телеграфная сеть стала глобальной (межконтинентальной). Но это далеко не всё.
В телеграфной связи с 19 века тексты кодируются/декодируются в автоматическом режиме. Уже в первых применявшихся телеграфных аппаратах использовался “протокол обмена данными” (если это решение так можно назвать), включавший отправку запроса на установление сенса связи (электрический звонок) и ответ на запрос, а также порядок завершения сеанса. Сравните с TCP. (Были и аналоги UDP, конечно.) Впервые именно в телеграфной связи применили технологию передачи нескольких сообщений по одному каналу и использовали перфокарты в качестве носителя передаваемого сообщения. Ну а уж про то, что именно на телеграфных линиях связи выросла вся современная теория кодирования – и напоминать-то, наверное, не нужно (а, в том числе, и двоичное кодирование символов использовали ведь).
Так что ультрасовременное “кибрепространство” выросло из “древнего” телеграфа. Который, впрочем, с появлением Интернета приказал долго жить. Жалко.
Комментарии (4) »
Ещё раз посмотрим на развитие Интернета. Принято считать, что различные правила, ограничивающие те или иные действия отдельных пользователей, направлены на благо основной массы этих пользователей. Формулировка такая: правила ограждают добросовестных пользователей от разгула нехороших соседей по Сети. Да, очевидно, что большинство ограничивающих правил создаёт некоторые неудобства всем, в том числе, добропорядочным пользователеям, но нужно потерпеть, для общего блага. Это всё известные “общие слова и банальности”. На практике куда важнее другой момент: минимальная ошибка в подборе ограничений приводит к тому, что у добросовестных пользователей возникают большие неудобства, а продвинутым злоумышленникам – ограничения отлично играют на руку.
Посмотрим на свежие, постоянно изменяющиеся правила регистрации доменов .РФ – это неплохой пример. В правилах заложены серьёзные ограничения, которые сейчас не позволяют обычному интернет-пользователю, желающему поддержать вяло набирающую обороты кириллическую доменную зону, просто пойти и зарегистрировать домен .РФ для своего проекта в русскоязыном Интернете.
Действительно, для получения домена требуется либо владеть торговой маркой (нужно юр.лицо или статус ИП), либо фирменным наименованием (опять нужно являться юр.лицом), либо уметь предъявить ещё какие-то бумаги. Ограничения, как многократно объясняли пользователям, введены для того, чтобы в первые же часы открытия новой зоны все вкусные домены не улетели в руки к неким злобным киберсквоттерам, а, напротив, достались достойным жителям Интернет-действительности.
В принципе, идея вроде бы верная, позволяет избежать конфликтов. Но в случае с доменом .РФ допустили совсем маленькую “заковыку”. Вернее, несколько однотипных небольших “заковык”. Так, сперва вкусные имена оказались у проворных предпринимателей, заметивших, что правила, требующие предъявить торговую марку (ТМ), не вводят ограничений на дату регистрации этой марки. Естественно, тут же были оперативно зарегистрированы нужные ТМ и взяты домены. Рядовые пользователи, “защищённые” правилами, сидели в стороне и наблюдали за дележкой новой зоны, изредка возмущённо вскрикивая. Некоторые, возможно, облизывались на домены, но ресурсов для регистрации торговой марки у них, так или иначе, не было.
История повторилась буквально через несколько месяцев. Только теперь вместо торговых марок регистрировались “под домен” СМИ, так как на новом этапе приоритет получали “названия средств массовой информации”, опять без “срока давности” и каких бы то ни было дополнительных ограничений. Схема с регистрацией СМИ для получения домена – “по зубам” только опытным охотникам. Рядовые пользователи опять прогуливались “под защитой” правил: для них домены в новой зоне всё ещё недоступны.
На первый взгляд кажется, что в случае со СМИ защита всё ж сработала лучше. Оказавшись под завалами из заявок на регистрацию СМИ со странными названиями, сплошь оканчивающимися на “.РФ”, ситуацией заинтересовался Роскомнадзор (между прочим, очень, что называется, в тему – домены-то ресурс ограниченный, напоминающий радиочастоты). Реакцией на уведомления из Роскомнадзора стала внезапная корректировка правил, случившаяся буквально за сутки до запланированного начала очередного этапа приоритетной регистрации. Установили минимальный “возраст” свидетельства о регистрации, “отрезав” новые СМИ, получившие регистрацию до 12 мая 2010 года. Отрезали все СМИ разом, без разбора.
Более того, в рамках возникшего внутреннего конфликта, реестр домена .РФ вообще неожиданно закрыли (как пишут, на десять дней), прекратив приём всех без исключения регистраций. То есть, даже, например, добросовестные владельцы торговых марок не могут свои новые домены зарегистрировать и начать использовать.
Несложно догадаться, что и добросовестные СМИ, зарегистрированные после 11 мая, не смогут по таким правилам получить приоритет. Почему? Потому что правила внезапно “защитили” их интересы от массовых киберсквоттерских регистраций. Что же делают сквоттеры? Наиболее опытные из них заранее просчитали ситуацию и подготовили не СМИ, а фирменные наименования и названия общественных организаций. Для этих категорий пока что ограничений по дате регистрации нет. Авторы изменений в правилах ещё не сделали снужных обобщений и внесли изменения лишь в части приоритетов СМИ, не затронув другие приоритеты.
(Кстати, редакции некоторых СМИ, проходящих сейчас по тем или иным законным причинам перерегистрацию, уже опасаются, что не смогут получить домен .РФ, потому что в новом свидетельстве будет дата позже 11 мая 2010 года.)
Действительно, показательная история. Получилось (да, уже получилось – исторический факт), что правила домена РФ, сработали вовсе не как барьер для киберсквоттеров, а лишь как фильтр, пропустивший к вкусным доменам самых опытных сквоттеров, которые хорошо “сидят в теме”. При этом фильтр удачно избавил опытных игроков от возможной конкуренции с более многочисленными, но менее опытными коллегами по цеху захвата доменов. А рядовые пользователи – они строго “пролетают мимо”. С непродуманными ограничениями так всегда и выходит.
Такие дела. Посмотрим, как теперь ситуация повернётся дальше.
Комментарии (3) »
В ночь с 15 на 16 июля корневую зону DNS подписали настоящим ключом и опубликовали открытые ключи для проверки подписей DNSSEC. Таким образом, Минторг США, компания VeriSign и ICANN завершили развёртывание DNSSEC в корневой зоне. Собственно, теперь DNSSEC можно использовать в глобальной DNS. Ключи каждый может взять на сайте IANA.
Теперь поддержку DNSSEC начнут массово вводить в доменах первого уровня.
Напомню, что следующие шаги на пути к новому Интернету – внедрение IPv6 и модернизация принципов маршрутизации (через внедрение криптографических механизмов).
Комментарии (1) »
Ещё немного о доменах. Вчера случилось развитие темы с регистрацией названий СМИ в качестве доменов .рф: правила очередной раз поменяли “на переправе”, теперь приоритет получат лишь СМИ, зарегистрированные до 13 мая 12 мая 2010 года. Вот так. Сама регистрация этих доменов стартует 15 июля, завтра. Правила круто поменяли сегодня. “Неплохая” тенденция для нового кириллического домена, правда?
Занимательно и то, что СМИ действительно регистрировали пачками (десятки на одного учредителя). При этом за каждую регистрацию уплачивается гос. пошлина. Теперь эти пачки свидетельств окажутся, видимо, ненужными. Если только правила опять не претерпят изменений.
История некоторым образом напоминает случай с доменом RU: там в 2007 году едва не ввели кириллицу. Утверждённые тогда правила регистрации кириллических доменов включали хитрый пункт, фактически дававший приоритет владельцам графически похожих на кириллические латинских имён. Например, xytop.ru и ХУТОР.RU (второй домен – кириллицей). До открытия кириллической регистрации сквоттеры, почитавшие правила, кинулись скорее регистрировать сотни графически похожих доменов, чтобы потом претендовать на звучные словарные кириллические. А кириллицу в .RU так и не ввели. Потому что .рф – лучше. Сейчас вся эта латинская абракадабра в .ru давно свободна.
Addon (15/07/2010): нет, старт регистрации вообще отложили, закрыв реестр. Вот как весело.
Комментарии (1) »
Между прочим, у действующей с осени прошлого года странной схеме с идентификацией администраторов доменов .RU по сканам паспортов есть ещё одна неприятная особенность, о которой постоянно забывают.
В схеме (по правилам), администратор домена отправляет скан паспорта регистратору через Интернет (как один из способов, который, наверняка, наиболее распространён). Но администратор не получает гарантий, что его скан был получен и принят (с учётом даты и времени получения). То есть, при возникновении спорной ситуации, недобросовестный регистратор может заявить, что скана вообще не получал. При этом у администратора домена нет возможности как-то доказать, что скан передавался.
Со своей стороны, если потребуется, регистратор всегда может доказать, что обладает сканом – просто предъявив его. Такой вот перекос доверия. Конечно, это стандартная проблема с “односторонней аутентификацией”, встречающаяся много где ещё: в электронных аукционах, в сетях GSM. Бороться можно очевидным способом: требуя документального подтверждения передачи скана паспорта.
Реализовать подтверждение можно и чисто электронными средствами: электронный скан подписывается закрытым ключом регистратора и возвращается подавшему его администратору.
Комментарии (12) »
В отношении кириллицы в именах доменов часто используют аналогию с многоязычными именами файлов в операционных системах. Мол, вот ввели же кириллические (и многоязычные) имена файлов. Это плохая аналогия. Почему? Прежде всего потому, что домены – это не файлы. Их имена вводятся и используются иначе.
Во-первых, кириллические адреса вводятся не в DNS, а чисто на клиентской стороне. Так что сами доменные зоны как были “латинскими”, так и остались. Зато появился дополнительный уровень представления, который, к тому же, с точки зрения технического специалиста (админа, например), расщепляет множество доменных имён на два класса – “традиционные” и “в кракозябрах” (то есть, кодированные в Punycode).
Во-вторых, домены адресуют группы разнородных ресурсов, доступных для неопределённого круга “клиентов” (DNS – глобальная система). При этом сами интернет-ресурсы в своей работе постоянно используют доменные имена для “обратных” ссылок (базовые URL для веб-сайтов, адреса e-mail, доступ с терминалов и т.д., и т.п.). Файлы – это объекты более “локальные”, наружу, конечно, передаются, но обязательно через какой-то “шлюз” (например, через веб-сервер). Даже директории (вполне себе файлы, да), адресующие группы объектов в файловой системе, это не эквиваленты доменов в современном Интернете.
Практическое проявление описанных различий сейчас хорошо видно на веб-сайтах, которые бодро перешли на кириллицу в адресах. Например, документ с описанием домена РФ на сайте Координационного центра (администратора этого домена) имеет вот такой URL: http://кц.рф/ru/domains/domenrf/. Посмотрите сами, где здесь домены и где “файлы”, которые уже давно допускают использование многоязычия.
Это я не к тому, что адреса на кириллице плохо. Просто ситуация – сильно отличается от случая с именами файлов.
Комментарии (4) »
Интересно, что “Яндекс” мог бы первым из крупных проектов выкатить полностью кириллическую адресацию. Вот у них в “Словарях” уже можно кириллицу использовать в URLе (http://slovari.yandex.ru/слово/), и есть домен яндекс.рф, в том числе с поддоменом словари.яндекс.рф. Но пока почему-то там редиректы понаставлены. А пора бы уже запустить полноценную версию.
Комментарии (10) »
В продолжение темы про привязку авторизации к адресам e-mail. Как должна работать правильная напоминалка пароля от того или иного интернет-сервиса по e-mail?
Очевидно, нельзя высылать почтой пароль (новый/старый) в открытом виде. Высылать нужно специальную ссылку на интерфейс смены пароля. Ссылка работает по https и содержит одноразовый ключ, действующий определённое время. К счастью, эта схема уже фактически стала стандартным вариантом. Тем не менее, иногда можно от разработчиков услышать возражения такого типа: какая разница, что высылать, сам пароль или ссылку? если кто-то посторонний читает почту, то он одинаковым образом сможет получить и то, и другое. Возражение ошибочное. Схема со ссылкой существенно безопаснее. Судите сами.
Ссылка – одноразовая (там одноразовый ключ). Значит, если её первым использует легитимный получатель, то для злоумышленника она бесполезна. Использованные ссылки можно смело сохранять в почтовых архивах. Сравните с хранением письма, содержащего пароль в открытом виде (а часто письма как раз сохраняются месяцами и годами). Разовое использование ссылки (или, что эквивалентно, её устаревание) гарантированно делает безопасными все “следы” этой ссылки в тех многочисленных логах, в которых она могла засветиться.
Если же первым в применении ссылки окажется злоумышленник, то добросовестный пользователь получает шанс узнать об этом, когда попытается задействовать ссылку второй раз. (Интерфейс напоминалки должен быть устроен таким образом, что нельзя имитировать повторную работу со ссылкой.) Более того, логирование записей о запросах к напоминалке и об использовании выданных ссылок, позволяет получить дополнительную информацию для проведения расследования.
А в дополнение к одноразовым ссылкам нужна капча в самом интерфейсе смены пароля.
Comments Off on Реплика: напоминалки паролей
На фоне озвучиваемых в СМИ планов по созданию новых государственных сервисов в национальном кириллическом домене интересно взглянуть на адресацию в Интернете с точки зрения “главных рубильников”.
Понятно, что всякий интернет-сервис намертво привязан к двум фундаментальным штукам: DNS (то есть, имена доменов) и IP (то есть, сами адреса, по которым доставляются пакеты данных). В этом кроется принципиальное отличие интернет-среды от, скажем, радиоэфира.
Радиоэфир общий по своей физической сути. Есть международные соглашения, регулирующие использование спектра частот. Но, по большому счёту, если вдруг очень сильно потребуется организовать вещание на той или иной частоте, то ни у одной международной (или просто коммерческой) организации не найдётся средств, чтобы технически вещание полностью заблокировать. Да, можно ставить помеху, блокируя приём передач в некотором кусочке пространства. Можно, в общем, вести РЭБ. Но просто взять, нажать кнопку, и отключить доступ к частоте для всех слушателей и для вещателя – такого, очевидно, нельзя сделать.
Совсем другое дело – системы интернет-адресации. Здесь есть главные рубильники, и главные кнопки, которые позволяют очень быстро отключить частоту. Самый простой пример – удаление домена из файла зоны. Удалить можно не только домен второго уровня, но и домен первого уровня. В результате все сайты из него станут недоступны. Так как опрос DNS всегда начинается с корневых серверов, то внесение изменений в корневую зону позволяет не только отключить любой домен первого уровня, но и, например, перенаправить трафик внутри этого домена на другие адреса. Конечно, требуется административный доступ к корневой зоне DNS.
Посмотрим на сценарий с DNS чуть более детально. Предположим, что кому-то требуется перехватить управление некоторым национальным доменом. Адресация в национальном домене глобально определяется серверами имён, которые указаны для него в корневой зоне. Первый путь для перехвата: изменяется запись в корне, новая версия указывает на другие сервера имён. Часто можно услышать, что корневую зону поддерживает большое число корневых серверов (их – 13), узлы которых распределены по всему миру и находятся под управлением разных компаний. Это так. Но файл корневой зоны все эти серверы получают из одного источника, со скрытого сервера, управляемого компанией VeriSign. Соответственно, если изменить адреса в исходном файле, то при очередном обновлении изменения распространятся на все экземпляры корневой зоны.
После изменения адресов серверов имён в корневой зоне начнётся постепенное вытеснение старой информации об адресации в зоне (а она касается всех доменов уровнем ниже), из глобальной DNS. Постепенное – потому что записи на разных серверах кэшируются.
Понятно, что на новых серверах домена верхнего уровня может быть прописана совсем другая адресация. Но можно и сохранить имевшуюся на момент перехвата управления. Для этого потребуется заблаговременно получить файл зоны с действующих серверов имён. Этот файл содержит все записи о доменах уровнем ниже. Разместив на новых серверах имён копию старого файла зоны, можно замаскировать перехват: для пользователей ничего не изменится. (Конечно, файл зоны может быть “засекречен”, но, на уровне положения администраторов корня DNS, такой расклад выглядит непрактичным: ну реально ж попросить свежую копию заранее.)
Забрав управление доменом описанном незаметном режиме, новый администратор может переадресовать только какие-то ключевые сайты, оставив основную часть адресных настроек без изменений. Этот способ особенно хорош в том случае, если новый администратор не желает, чтобы под удар попали лояльные к нему интернет-сервисы: ведь понятно, что если “снести” домен полностью, то недоступными окажутся все ресурсы сразу; копирование установленной адресации – сильно смягчает ситуацию для рядовых пользователей. (Да, старые администраторы не смогут менять настройки доменов и т.п., и т.д. но это не так страшно.)
Заметьте, что изменение DNS коснётся и электронной почты в домене. Она начнёт ходить “не туда”.
Вывод: в отличие от, например, радиоэфира, получается, что в Интернете не только можно отключить “главным рубильником” вещателей и слушателей, но и избирательно подменить вещателей (скорректировав адресные записи для выбранных доменов второго уровня). Все изменения делаются центрально и сразу во всём виртуальном пространстве. Никакой “РЭБ” вести невозможно, а главный тот, у кого рубильник.
И это мы ещё не рассмотрели ни DNSSEC, которая повышает эффективность “отключения частот”, добавляя новые “главные рубильники”, сильно затрудняя развёртывание альтернативных корней DNS, ни IP-адресацию. Последняя, кстати, позволяет отобрать управление доменом верхнего уровня, не прибегая к изменению записей в корневой зоне DNS. Достаточно подкорректировать распределение номеров автономных систем и забрать IP-адреса, по которым доступны действующие серверы имён. При этом для IP-маршрутизации в Интернете также скоро появится аналог DNSSEC, который криптографическими методами усилит управление адресацией.
(А при этом IP-адреса корневых серверов зашиты в системном программном обеспечении. Изменить их можно, но только в ручном режиме, при условии, тысячи системных администраторов будут действовать согласованно.)
Да, конечно, всё это теоретические сценарии. Но интересные. Так что, думаю, в следующих записках разбор темы можно продолжить. Тем более, что актуальность Интернета у нас растёт семимильными шагами.
Комментарии (10) »
На 16 июня ICANN назначена первая церемония генерации ключа для DNSSEC. Пишут, что церемония займёт около шести часов, участие принимает группа доверенных представителей (это персоны, которые держат части секретных данных, определяющих криптографический процесс генерирования ключа). “Главный ключ” нужен для подписывания ключа Verisign, которым, в свою очередь, будет подписана сама корневая зона.
Между прочим, если посмотреть на положение дел с литературной точки зрения, то выходит, что ICANN придумала интересный мистический ритуал. С одной стороны, он напрямую связан с глобальной Сетью. С другой – с криптографией. Проводится ритуал в особом культовом здании: безопасном дата-центре. (Вообще, таких центров два – для резервирования; во втором центре церемония намечена на июль.) В общем, всё это важный признак нового Интернета.
Комментарии (7) »
Опять обсуждается тема с перехватом управления интернет-ресурсом через захват почтового ящика. В этот раз в связи с доменами. Интересно, что сама эта технология – она очень и очень старая, наверное, возраст сравним с возрастом e-mail. Время идёт, но мало что меняется: благодаря наличию напоминалок паролей, уровень безопасности кучи “персональных” ресурсов и сейчас часто сводится к уровню безопасности электронной почты, адрес которой указан в качестве контактного. Как действуют злоумышленники понятно: получил доступ к ящику, запросил новый пароль.
Если нет “двухфакторной” авторизации при смене пароля через напоминалку, то всё совсем просто. И обычно никакой двухфакторной авторизации как раз нет. Например, CMS-ки в ответ на запрос “забыл пароль” традиционно высылают одноразовый ключ, позволяющий залогиниться в админку (так делает Drupal и другие).
Занимательности добавляет тот факт, что “брошенные” адреса периодически становятся доступными для новой “регистрации” совсем другими пользователями. И это вовсе не исключительная проблема бесплатных почтовиков (пишут, что проблемные домены имели в контактах адреса @mail.ru, @bk.ru и т.п.). Да, с освободившимися аккаунтами бесплатной почты – всё понятно. Эти адреса вне конкуренции: освобождаются чаще, захватить проще. Однако есть же и другие способы.
Во-первых, освободиться может домен, на котором имелись контактные адреса. Зарегистрировав такой домен вновь, можно настроить MX-записи и – вся почта домена ваша. Во-вторых, перехватив домены через регистрацию почтового адреса на бесплатной почте, можно проделать с MX-ами то же самое, опять получив всю почту доменов. Понятно, что и взлом NS-ов также позволит переправить почту.
Борются с проблемой следующим традиционным способом: напоминалка должна использовать дополнительный секрет, который и является вторым фактором, защищающем от перехвата управления. При этом надёжность “второго секрета” может быть существенно ниже, чем надёжность пароля, потому что для использования секрета требуется контроль над почтовым ящиком. Раз надёжность ниже, то можно использовать целый набор секретов, что облегчает их запоминание пользователем. (Понятно, что всякие стандартные вопросы типа “назовите кличку домашнего кота” – не очень подходят, но всё равно существенно улучшают безопасность схемы в целом, если сравнивать с простыми напоминалками.)
Комментарии (1) »
Новый