Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
W3C продолжает сходить с ума. Во-первых, там никак не откажутся от введения в стандарты механизмов DRM. Во-вторых, дошли уже до того, что формируют под своим крылом рабочую группу, цель которой (буквально!) защитить стандартами исходные коды браузерных HTML5-приложений от просмотра пользователями браузера. Цитата из описания целей группы: “this group intends to find mechanisms of code protection for web apps, especially for packaged apps, making the source codes (e.g. HTML, CSS, JavaScript), as well as relevant resource files (image, audio and video, etc.) cannot be seen easily“. То есть, намереваются стандартизовать запрет на просмотр пользователем исходного кода веб-страницы (грубо говоря, нельзя будет использвать CTRL+U). Вот такие феерические задачи нынче ставит перед собой W3C.
Комментарии (19) »
Не исключено, что вся эта история с документами NSA от Сноудена – есть хорошо спланированный асимметричный ответ на трансграничное распространение Интернета, на ключевую роль Штатов в этом новом сегменте киберпространства. Ведь сейчас эта история, в подаче крупнейших СМИ, выглядит уже вот так: Интернет – не более чем инструмент для тотальной слежки за гражданами США и, попутно, за гражданами других стран; но последняя особенность – это что-то вроде нехорошего побочного эффекта, хотя, конечно, штатовское правительство пытается за него ухватиться, выдав за основное предназначение всего масштабного проекта.
(Особенно интересно стало бы, если бы обнаружились старые секретные документы, в которых Интернет предлагают переквалифицировать в общегражданскую сеть как раз для того, чтобы начать уже собирать “метаданные” в большом количестве.)
Комментарии (1) »
Как и следовало ожидать, уже пишут, что сканер отпечатка пальца TouchID в новом аппарате iPhone удалось обмануть специалистам из ССС. В качестве исходника для имитатора использовали отпечаток пальца, снятый с самого аппарата и воспроизведённый при помощи лазерного принтера, плёнки и клея. Разумный комментарий Frank Rieger в тексте:
“We hope that this finally puts to rest the illusions people have about fingerprint biometrics. It is plain stupid to use something that you can´t change and that you leave everywhere every day as a security token”.
(Мы надеемся, что эта демонстрация наконец-то покончит с иллюзиями людей насчёт биометрии. Просто глупо использовать что-то, что вы не можете изменить и ежедневно оставляете повсюду, в качестве ключа безопасности”.)
Можно, конечно, поспорить с тем, что биометрия, как утверждается в тексте по ссылке, это только “инструмент угнетения и контроля”, но использовать любой биометрический показатель в качестве ключа авторизации, без проверки уполномоченным человеком того, что перед вами стоит в добром здравии носитель этого показателя – действительно, неправильно. Уровень безопасности такая система точно не повышает, а часто – снижает, создавая новые риски.
Комментарии (2) »
Сообщают, что в очередном iPhone есть сканер отпечатка пальца. Данные, получаемые этим сканером, очевидно, будут храниться в каком-нибудь “облаке”: если передача отпечатков вовне не запланирована официально, то, вероятно, она будет происходить из-за очередной программной ошибки. Или такой вариант: аппарат потерян, попал в чужие руки – теперь там есть не только электронная почта, контакты владельца, вместе с кучей фотографий и информацией о перемещениях, но и просканированный отпечаток пальца, который можно скормить всякому совместимому устройству, благодаря тому, что он уже представлен в цифровом виде.
(Да, понятно, что данные в iPhone должны быть зашифрованы. Но плохо зашифрованные данные – это далеко не отсутствие данных.)
Комментарии (4) »
Очередная порция материалов относительно прослушивания интернет-трафика NSA. В этот раз на “скриншотах” видео, повествующего об экономическом шпионаже за бразильской нефтяной компанией Petrobras, можно посмотреть на интерфейс некой системы, перехватывающей TLS (HTTPS). Из контекста очевидно, что перехват производится при помощи подмены серверного сертификата на другой, но тоже легитимный, выпущенный тем или иным хорошо известным удостоверяющим центром, чтобы не вызывать предупреждения системы безопасности в браузере.
Очень интересно, что российский почтовый провайдер Mail.ru опять фигурирует в презентациях NSA (АНБ). Полюбуйтесь – здесь указан IP-адрес сервера (94.100.184.14) из сети Mail.ru:

(Примерно 2:08 в видео.)
Не вдаваясь в оценки связи с реальностью “скриншотов” интерфейса системы NSA из СМИ, отмечу, что трафик на серверы Mail.ru вполне мог перехватываться, при условии, что тот или иной транзитный маршрутизатор перенаправлял нужный поток в NSA (о чём упоминается на тех же слайдах).
Комментарии (7) »
Очередной секрет Полишинеля: “NSA удаётся обходить криптозащиту интернет-коммуникаций“. Смысл в том, что NSA, якобы, разработали новые методы криптоанализа, позволяющие вскрывать распространённые криптосистемы. То есть, очередной раз подтвердилась давно известная мысль, я, кстати, писал об этом несколько месяцев назад.
А самый широко известный пример секретных достижений NSA в области криптологии – это метод дифференциального криптоанализа, позволяющий построить эффективные практические атаки на некоторые симметричные шифры. Этот метод долгие годы успешно использовался в NSA, но при этом оставался неизвестным открытому академическому сообществу.
(Ещё одна ссылка по теме: секретные теоремы высшей алгебры.)
Комментарии (5) »
Числа, отражающие наличие тех или иных систем вооружений в Сирии, довольно лукавые. Так, не ясно, что с реальной боеготовностью частей: они должны быть развёрнуты, иметь снабжение, связь и так далее. Про гипотетические комплексы С-300 в Сирии (популярная тема) – Штаты, наверняка, обладают точной информацией: если комплексы есть, то они должны были выходить в эфир, тем самым обозначив своё присутствие.
Вообще, момент с демаскированием позиций сирийских систем вооружений важен сам по себе: у Штатов и их союзников большое преимущество как в информационном обеспечении, так и в средствах активной РЭБ. Соответственно, заработавшие передатчики, просто радиотрафик, имеющий отношение к перемещению частей, – всё это работает в пользу Штатов.
Имеющиеся в Сирии более-менее современные комплексы ПВО вряд ли можно просто распределить по территории, потому что они должны прикрывать друг друга. Да и береговые противокорабельные ракетные системы, – тут сейчас популярно упоминание про “Яхонты” в “Бастионах”, – нуждаются в прикрытии. И не только от воздушного нападения. Здесь, скорее, могут действовать диверсанты. Потому что, понятно, пока есть теоретическая возможность нарваться на “Яхонт”, штатовские корабли к берегу соваться не станут: всё ж эта ракета относится к тем немногим образцам вооружений, которых Штаты реально опасаются.
Что касается РЭБ, то в начале года, после сообщений о рейдах Израиля, я публиковал подборку ссылок на записки по теме.
Комментарии (19) »
Вот, ICANN выяснила, что с массовым вводом новых доменов верхнего уровня не всё так гладко, как говорится, “с точки зрения безопасности”. Грозят отодвинуть сроки внедрения.
(Вообще, про .corp и прочие .lan – с самого начала было понятно: глобальное делегирование таких имён дело скользкое, и не только из-за проблем с SSL-сертификатами.)
Комментарии (2) »
На сайте журнала “Доменные имена” появился PDF весеннего выпуска. Почитайте. Темой номера стал Интернет после апокалипсиса. А статья “Главной темы” (с.34) рассказывает о грядущей сегментации Сети и о возможном установлении в ней “государственных границ”:
Введение границ в Сети не отменяет обмена трафиком между разными национальными сегментами. Очевидно, такой обмен может осуществляться через несколько пограничных узлов, подразумевая возможную «инспекцию» трафика. Ведь именно такова практика, выработанная на офлайновых государственных границах. Для организации производительных «пропускных пунктов» потребуются вычислительные ресурсы, но они сейчас доступны.
«Пропускные пункты» позволят осуществлять и популярное блокирование интернет-ресурсов на основании решения уполномоченных органов. Фильтрация при этом может осуществляться в двух направлениях, исключая проникновение разного рода вредоносного трафика из виртуального зарубежья в национальные информационные системы. В конце концов именно так корпоративные сети борются с вирусной активностью и DDoS-атаками.
Comments Off on Журнал “Доменные имена”, PDF
Между тем, The Old Reader, который я упоминал в заметке про замену Google Reader, – похоже, всё ж завершает своё существование: проект закрывают сами разработчики, у которых нет больше сил на его сопровождение и развитие. Цитата:
Last week difficulty level was changed to “hell” in every possible aspect we could imagine, we have been sleep deprived for 10 days and this impacts us way too much.
(На прошлой неделе уровень сложности поменялся на “Ад” во всех возможных аспектах, которые мы могли вообразить, мы не спали десять дней, это слишком сильно на нас повлияло.)
Такое вот продолжение проекта получилось.
Комментарии (5) »
Роскомнадзор утвердил “Рекомендации по ограничению операторами связи доступа к сайтам в сети Интернет с запрещенной информацией”. Сами рекомендации тоже опубликованы на сайте (формат Word .DOC – хотя, конечно, хотелось бы видеть RTF, ну да ладно). Кратко: блокировать рекомендовано не по IP, а по URL, только “на сетях доступа”, то есть, за исключением транзитного трафика. Выделение URL должна проводить система DPI. Собственно, вариант весьма разумный, и, да, это те рекомендации, которые публиковались раньше. Теперь посмотрим, как их будут внедрять.
(А VPN, HTTPS и прочие штуки – давайте оставим за скобками.)
Комментарии (16) »
Новый