Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Пишут, что на орбите взорвался относительно старый спутник, занятый в военной метеорологической программе (DMSP). Спутнику около 20 лет. С чем связано его неожиданное разрушение – не ясно. Впрочем, спутников сейчас так много, что число “странных происшествий” может только возрастать.
Конечно, самая занятная версия: демонстрация некоторого секретного противоспутникового оружия. Такое оружие может быть как наземного, так и орбитального базирования. Для “наземной версии” интересен тот факт, что перед взрывом, как пишут, на борту спутника возросла температура – то есть, его, скажем, “подогрели” с земли. Хотя, какой-нибудь орбитальный лазер тоже мог “зажарить” спутник, даже имея небольшую мощность: отвод излишнего тепла – большая проблема для аппаратов, летающих в безвоздушном пространстве. Но, впрочем, это всё фантастика.
Комментарии (11) »
В Universe Today опубликованы фотографии и видео неудачной попытки мягкой посадки первой ступени ракеты-носителя Falcon 9 на плавучую платформу (плюс – комментарии, англ.).
Комментарии (7) »
Занятный, с точки зрения, так сказать, искусства, проект: Phantom Terrains. С помощью специального наушника превращаются в слышимый звук сигналы сетей WiFi, находящихся неподалёку от носителя наушника. Точнее, звук, формируемый наушником, отражает характеристики сетей WiFi – имя, тип протокола, параметры шифрования, скорость. На страничке проекта есть звукозапись, иллюстрирующая работу устройства.
В СМИ пишут, что данная технология позволяет “слышать Интернет”, но понятно, что это не так. Чтобы человек “услышал” Интернет, в акустические колебания нужно было бы преобразовывать поток IP-пакетов: сами пакеты могли бы “щёлкать”, адреса узлов гудеть чистыми нотами, а, например, какой-нибудь SYN-флуд – стрекотать, подобно кузнечику. Почему именно IP? Потому что это главная особенность, которая делает некий набор сетей Интернетом – так исторически сложилось.
Особого смысла в акустическом прослушивании параметров сетей WiFi нет. Разве что эти сигналы могут послужить дополнительным ориентиром, если человек плохо видит и заплутал. Тем более, что ничего фундаментально нового в таком инструменте нет – преобразовать электромагнитные колебания в звук может всякий радиоприёмник, которые используются людьми многие десятки лет. Что было бы интересно получить – так это трансляцию невидимого в видимое, прямо в глаза, как минимум, через ретинальный монитор, а то и напрямую в зрительный канал мозга. Те же точки доступа WiFi отображались бы уже в виде ландшафта, построить который можно при помощи чувствительного приёмника и данных о положении человека, последний должен идти, чтобы обеспечить базис для измерений. Отличная картинка получится, если показывать отражения волн от зданий и прочих конструкций, раскрашивая сигналы согласно их кодированию. Пользы, впрочем, не сильно больше, чем от звука. А главная проблема в том, что для решения такой задачи потребуется огромная вычислительная мощность. Она, пока что, не помещается в карман.
Ну и самое полезное: визуализация запахов (человек видит хорошо, а вот с обонянием у него не очень). Я писал про полезный “визуализатор запахов“, с интерфейсом, дополняющим реальность, больше трёх лет назад, но пока что подобного инструмента не видно даже в области публичных проектов. Похоже, придётся ещё подождать.
Comments Off on Прослушивание “сигнального” эфира и Интернета
Некоторое время назад было опубликовано исследование, в рамках которого секретный ключ RSA считывали при помощи анализа звука, издаваемого работающим ноутбуком. Недавно эти же исследователи опубликовали новую работу. Теперь для извлечения ключа используют другой, более очевидный, канал утечки – электромагнитный. При этом все варианты канала разобраны в деталях, в том числе, потенциал с корпуса считывали при помощи “касания рукой”. Описание и ссылка на детальный текст – есть на специальной странице.
Естественно, всё это давно известные в теории явления и методы, но подобных практических демонстраций для массового вычислительного оборудования сильно не хватало. Ну, как минимум, в открытом доступе. Каналы утечек ключей из автоматического шифровального оборудования, – например, по линиям электропитания, – хорошо известны, наверное, с 60-х годов, или даже раньше. Столь же давно используются побочные излучения. Классический пример: “помехи”, транслируемые в эфир электромагнитными реле, используемыми в шифровальной машине.
Защитой, кстати, является не только модификация ПО, но и оснащение “защищённого” ноутбука подходящим генератором шума, который будет “прятать” сигнал утечки. Точно так же много лет защищают оборудование от утечек через электросеть и через побочные ЭМ-излучения.
Comments Off on Электрическое считывание ключей RSA
В 2012 году в Сирии случилась глобальная телекоммуникационная авария, и местные сети (автономные системы) пропали из Интернета. Теперь Эдвард Сноуден рассказывает, что это случилось в результате неудачной операции АНБ по перехвату трафика в сирийском сегменте. Подразделение агентства пыталось удалённо внедрить в программное обеспечение маршрутизатора (Cisco, небось) “дополнительную нагрузку”, но специалисты ошиблись и просто сломали маршрутизатор (такое случается, сложно поспорить). Занятное развитие истории.
Комментарии (4) »
Очень занимательная атака: используя подмену путей BGP (routing hijacking), злоумышленники перехватывали результаты работы “майнеров” Bitcoin, которые участвовали в пулах. Напомню, что пулы – это объединения пользователей, которые добывают биткоины. Так как для реализации пулов используется незащищённый протокол, атакующие смогли перенаправлять трафик, адресованный центру, распределяющему задачи по “майнерам”, на свои сервера. Перенаправление проводилось с использованием BGP, на провайдерском уровне. Предметом атаки являлось несколько пулов. Таким образом, результаты добычи биткоинов доставались тем, кто управлял перехватывающими трафик узлами, которые, фактически, отъедали часть мощностей пула. (Подробности – по ссылке выше.)
Комментарии (1) »
Государственные службы Нью-Йорка опубликовали данные о поездках всех таксистов, попытавшись анонимизировать индивидуальные номера такси при помощи MD5. Только забыли “посолить” результат, сведя тем самым всю анонимизацию примерно к нулю: данные полностью деанонимизировали за несколько часов, с помощью простого перебора вариантов.
(Если вдруг кто забыл: односторонние функции, вроде MD5, для анонимизации нужно использовать с осторожностью, прежде всего потому, что для очень и очень многих типов входных данных нетрудно построить таблицы соответствия, быстро прогнав все допустимые варианты через используемую одностороннюю функцию – обращать её не требуется.)
Комментарии (1) »
Вот здесь, используя один из новых доменов верхнего уровня (.systems), объявляют о том, что раскроют исходные коды (и сопутствующую информацию – см. ниже) микроядра seL4. Главная особенность данного ядра ОС в том, что его реализация прошла через процедуру формального доказательства её соответствия спецификации. То есть, доказано, что в реализации отсутствуют некоторые классы типичных ошибок и уязвимостей. (Пишут, что всё это касается версии ядра для архитектуры ARM, и что seL4 – первое ядро, прошедшее подобную проверку.)
Вообще, доказательства отсутствия программных ошибок – это штука, весьма полезная для современного состояния дел с разработкой ПО. Тем более, когда речь идёт о разных встроенных устройствах, которых так много вокруг. Можно помечтать: в будущем все операционные системы и прикладное ПО будут проходить “формальную верификацию” и ошибки в них исчезнут. Почему? Да потому, что успешное прохождение верификации означает, что для всех багов строго доказано – это не баги, а “фичи”.
Комментарии (5) »
На dxdt.ru образовалось некоторое затишье. Так как за годы работы сайта накопилось много записок, то я придумал, что затишье можно немного разбавлять подборками записок по той или иной теме. Удобно, когда материала много. Сегодня – записки про телефоны, телефонию и смартфоны, в разных их проявлениях (в скобках – год публикации).
- Базы авиаперелётов и идентификация смартфонов (2014)
- Эволюция телефонного аппарата как персонального жучка
- Смартфоны, QR-коды и точная геолокация (2012)
- Персональные данные, которые расползаются (2011)
- Обнаружение “анонимных” мобильных телефонов (2010)
- GPS наоборот или определение координат мобильника (2009)
- Поисковая сеть из мобильных телефонов (2008)
Комментарии (1) »
OpenSSL становится ещё немного безопаснее: нашли очередную уязвимость, позволявшую навязывать нестойкие ключи и, соответственно, расшифровывать информационный обмен.
Интересно, что уже формируется мода на оформление веб-страниц, рассказывающих об уязвимостях в OpenSSL – моду задала нашумевшая Heartbleed. Страница о новой уязвимости оформлена практически в том же стиле, посмотрите сами.
Comments Off on Очередное исправление OpenSSL и “оформление” уязвимостей
Новый