Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
“Фобос-Грунт” аппарат большой. На борту должно остаться топливо. В общем, сход его с орбиты в атмосферу будет заметным событием. Судя по схемам, на борту также находится капсула, предназначенная для доставки грунта с Фобоса. Она прочная, и рассчитана именно на такое “баллистическое” падение. Конечно, тот факт, что капсула для грунта сейчас связана с самим аппаратом, может стать причиной того, что она тоже сгорит. Но всё равно шансы для каких-то обломков прибыть на поверхность Земли очень велики.
Вообще, амбициозность проекта и тут приводит к сплошным негативным последствиям для имиджа: практически всё сообщество энтузиастов-наблюдателей, – из тех, у кого подходящее географическое положение, – будет следить за тем, как “Фобос-Грунт” сгорает в атмосфере. Одно дело, если бы небольшой сбойный спутник остался где-то на орбите, или незаметно сгорел при падении. А тут – раскрученный проект, большая межпланетная станция. Ещё один “красочный” повод для СМИ. И даты довольно интересно подбираются: примерно в тех же числах ноября к Марсу отправляется MSL от NASA. Параллели провести несложно.
Комментарии (12) »
Сегодня 11.11.11 – первый день для массового продления регистрации доменов .РФ. Ровно год назад зарегистрировали существенную часть кириллических имён. По итогам продления будет видно, насколько имена оказались востребованы. (Надо заметить, что если посмотреть в статистику DNS, то трафик на кириллических именах сейчас просто не сравним с трафиком в .RU – отличается на несколько порядков, не в пользу кириллицы, конечно.) Впрочем, освобождаться домены начнут в декабре: правилами предусмотрен 30-дневный срок “преимущественного продления”, в течение которого домен не удаляют из реестра. (Но особого энтузиазма в прогнозах нет.)
Комментарии (1) »
Ну вот, собственно, пока что “Фобос-грунт” околоземную орбиту не покидает. Конечно, сразу объявлять аппарат потерянным не стали бы в любом случае, на сайте Роскосмоса вообще ещё нет официальной информации о том, что происходит (!). Продолжаем, как говорится, следить за этим амбициозным проектом.
Addon: кстати, занятно, что нет общедоступной и адекватной технической информации из первоисточника о том, что случилось. Похоже, никто не занимается таким информированием. То есть, можно предположить, что не получают вообще никакой телеметрии, а аппарат, как обычно, на орбите отыскали какие-нибудь штатовские станции. И с аппаратом нет связи, а это как раз означает, что и шансов исправить ситуацию тоже практически нет. Отсюда и какие-то ну очень странные перепевы про “осталось три дня”. (Да, можно порассуждать о том, что, в зависимости от орбиты, связь с аппаратом возможна только в рамках некоторых окон, а они редки и т.п., и т.д.)
Update (15:15): вот, написали, наконец.
Комментарии (9) »
Кстати, примерно три недели осталось до намеченного на 9 ноября старта ракеты-носителя с межпланетной станцией “Фобос-грунт”. Вот что пишут:
“Маршевая двигательная установка (МДУ) станции, в течение недели проходившая заправку компонентами топлива на заправочной станции, сегодня перевозится в монтажный корпус и будет размещена в зоне хранения. В свою очередь станция «Фобос-Грунт» перевозится из монтажно-испытательного корпуса на заправочную станцию, где будет проведена заправка двигательных установок ее перелетного модуля и возвращаемого аппарата компонентами топлива и сжатыми газами.”
На “Фобос-грунт” сделана просто огромная ставка: если планы успешно реализуют, то появится первый, за долгие годы, весомый результат российских программ по исследованию космоса. А вот если, вдруг, нет, то амбициозность проекта круто сыграет “в минус” всей отрасли, которая и так чувствует себя не лучшим образом.
(Образец грунта должен прибыть в 2014 году. Если всё сработает, конечно.)
Комментарии (13) »
Тем временем, из печати только что вышел очередной номер журнала “Доменные имена”. В номере, конечно, рассказывается о программе введения новых доменов верхнего уровня, но не только об этом. Например, есть статья о том, ждать ли нам новый безопасный Интернет (это как раз на тему скандала с SSL и перспектив DNSSEC). Рассказ про HTML5. Небольшая статическая подборка по IPv6.
Новый номер будет доступен на RIW-2011 (как я понимаю, должны раздавать всем участникам мероприятия на регистрации – либо можно взять на стенде Координационного центра).
Comments Off on Новые “Доменные имена”
(Продолжаем выпускать блог dxdt.ru.)
При ближайшем рассмотрении, шумиха, поднятая в прессе касательно некоторого вируса в компьютерах штатовской военной базы, с которой управляют беспилотниками, – не более чем часть внутренней административной борьбы в ВВС США. Журналистам просто сдали некоторую “нужную” информацию. Сейчас на подходящем информационном фоне разыгрывают заготовленные карты. Внутри U. S. Air Force. То есть, внешний наблюдатель мало что сможет узнать. Но по результатам прессе сообщат что-то интересное.
Комментарии (7) »
История с чередой “поломок” удостоверяющих центров, выдающих SSL-сертификаты, наводит на довольно логичный вывод: коммерческую систему “управления доверием” могут очень сильно перекроить. Потому что момент подходящий.
Вообще, иерархия удостоверяющих центров в реализации браузерных криптографических схем с SSL вводится при помощи одного вроде бы простого утверждения: обязательно требуется механизм, позволяющий проводить идентификацию предъявителей сертификатов с помощью “третьей стороны”. Напомню простой пример: кто-то предъявляет браузеру SSL-сертификат, выпущенный для домена test.ru – откуда браузер знает, что этот кто-то действительно имеет отношение к test.ru? Выпустить самоподписанный сертификат для test.ru может кто угодно.
Страшилка: этот “кто угодно” может вмешаться в канал связи и выдать себя за владельца test.ru. Неожиданным образом, этот момент лежит в основе продаж SSL-сертификатов. Предлагается поступать так: пользователь выбирает некую доверенную организацию, которая проверяет, что предъявитель сертификата действительно представляет test.ru; теперь пользователь принимает только те сертификаты для test.ru, которые подписаны доверенной организацией. Вроде бы, все довольны.
Но в реальности – проблемы. Например, оказалось, что эти самые “доверенные организации” могут подписать что угодно. Либо в результате взлома, это как раз основа нынешней шумихи, либо вполне себе осознанно, скажем, действуя в рамках сотрудничества с производителями систем мониторинга трафика. Самое занятное, что ни пользователь браузера, ни тот, кто приобретает SSL-сертификат, не могут повлиять на ситуацию и как-то предотвратить подобное использование имеющейся инфраструктуры: в браузеры встроены десятки “корней” удостоверяющих центров (УЦ), каждый из них технически может подписать любую ерунду. Выходит, что для пользователей и потребителей SSL-сертификатов от коммерческих УЦ заявленный механизм идентификации не факт, что работает. (Да, понятно, что можно возразить: нет, работает! Но плана для проверки всё равно не реализовано.)
Кстати, а нужен ли вообще этот механизм удостоверения “третьей стороной”? Существует другой подход, предусматривающий сохранение некоторого уникального “отпечатка” (это может быть открытый ключ, например) при первом “контакте” с другой стороной, участвующей в обмене данными. В дальнейшем проверяется, не изменился ли отпечаток. Понятно, что если в канал связи кто-то вмешался и выдаёт себя за другого, то такая подмена будет обнаружена (если, конечно, этот “другой” не принял чужую личину с самого начала). Например, так работает SSH. Тут есть свои проблемы, их много. Но есть и крайне привлекательный момент: в схеме участвуют только те, кто действительно обменивается данными и им не нужно звать “третью сторону”, в том числе, в финансовом плане.
Естественно, описанные трудности SSL касаются только имеющейся практической реализации. Если у вас есть возможность пользоваться действительно добротными услугами по идентификации от “третьей стороны”, то полученная схема, надстроенная поверх непрерывного контроля подлинности при помощи уникальных отпечатков (см. предыдущий абзац), оказывается весьма сильной защитой.
И вот тут появляется DNS и DNSSEC. В DNS единый корень. Как раз доменное имя (читай – инфраструктура DNS) позволяет типичному пользователю установить “первый контакт” с неизвестным ему ранее сайтом. DNSSEC, понятно, также содержит единый корень и подписать “что попало” – не выйдет, так как доменные имена должны быть уникальны. С чисто технической точки зрения с помощью DNSSEC можно удостоверить не только адресную информацию, но и дополнительные сведения, например, указать, какие именно сертификаты – или, что конкретнее, криптографические ключи, – может использовать сайт под данным доменом. Заметьте, существующая иерархия УЦ здесь уже не нужна!
Но главное, что криптографическая часть от DNSSEC уже неплохо популяризована, корневые ключи сгенерированы, а у руля уже стоит бренд VeriSign, который хорошо узнаваем и в отношении SSL-сертификатов.
Так что шумиха раскручена не просто так. Наверняка готовятся очень интересные перемены.
Дополнение: да, понятно, что при условии изменения порядка и появления у DNSSEC новой роли, корректирующей судьбу SSL, к бизнесу по “управлению доверием” прямо подключаются регистраторы доменов.
Комментарии (3) »
Взломанный удостоверяющий центр DigiNotar – похоже, начинает процедуру банкротства. Вот вам первый пример нового регулирования. Отозвали корневой сертификат из браузера – беда: никому не нужны услуги такого УЦ. Не, понятно, конечно, что всё может быть не так просто и прямо. Может, это только повод, а “финансы там давно уже вывели” и подготовят теперь вторую такую же компанию. Но, тем не менее, скандал выходит масштабным. А левые сертификаты, тем временем, всё ещё ходят, потому что далеко не везде корень DigiNotar отозван.
Хотя, особенно доверять имеющейся инфраструктуре УЦ SSL и так нельзя. Посудите сами: какие у конкретного пользователя обычного браузера есть основания доверять кому-то из всего этого сонма неизвестных ему коммерческих компаний? (Ещё о доверии производителю браузера – можно как-то рассуждать, в этом случае. Но к набору УЦ в браузере это доверие имеет минимальное отношение.)
Комментарии (3) »
А занятно читать шумиху о том, что хакеры, поломавшие очередной удостоверяющий центр, смогли выпустить даже “сертификаты сайта ЦРУ” или, скажем, “даже сертификаты для доменов com и org”. Ну раз уж есть доступ к соответствующему закрытому ключу, то какая разница, что подписывать? Можно любой домен подписать. И это не будет иметь отношения к HTTPS на сайте ЦРУ.
Да, тут есть проблема: успешное коммерческое развитие SSL привело к тому, что за ключами и центрами следить уже не успевают, поэтому уводить ключи и ломать центры будут и дальше, это понятно. Тем более, что правила хранения ключей нарушаются постоянно.
А из-за того, что в браузерах встроено много корней, автоматическое доверие “левому” сертификату гарантирует, что можно подписать любой домен. Отпечатки ключей пользователи не сверяют. Хуже того, есть некоторое заметное число других источников корневых сертификатов. Например, в корпоративных сетях могут устраивать свои собственные корни и предустанавливать соответствующие сертификаты в браузеры. То же самое относится к некоторым банковским системам и так далее.
При этом очевидно, что для ЦРУ собственный веб-сайт – это лишь веб-сайт, не более того. Странно полагать, что этот сайт как-то там особенно встроен в системы секретной связи и что HTTPS на нём используется для работы с секретными документами. Ну и не применяет никто ключи коммерческих удостоверяющих центров для действительно секретной связи. Для того, чтобы иметь возможность прослушать пользовательский трафик, ну это, да, ладно, ещё можно предположить. А для собственных задач спецслужб – нет, не годятся эти ключи. По той самой причине, что возможен перехват через внешнюю структуру – “общедоступный” удостоверяющий центр.
Комментарии (2) »
А вот Роскосмос публикует причины отказа при запуске “Прогресса” (то, что проблема в третьей ступени, которая “надстраивается” на королёвскую ещё ракету, понятно было сразу):
Члены комиссии установили причину нештатной работы двигательной установки (ДУ) III-й ступени, которая заключается в нарушении условий функционирования газогенератора ДУ.
Ситуация получается занятная, потому что особо “горячие головы” уже несколько лет назад предсказывали рост рисков по непрерывному обеспечению МКС в связи с тем, что отказываются от шаттлов. И прогноз, выходит, уже сбылся. Теперь NASA ещё более активно продвигает космические грузовики от частных компаний. Та ещё “альтернатива”, кстати, но куда деваться?
Комментарии (20) »
Между прочим, то, что ракета-носитель длительное время использовалась для доставки грузов без серьёзных сбоев, свидетельствует скорее о том, что эту ракету можно использовать без отказов. А вовсе не о том, что случившийся отказ не так уж портит картину “в целом” (потому что, мол, если взять по всем стартам, то получается не очень большой процент проблемных пусков).
Комментарии (7) »
Новый