Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
После обновления “Яндекс.Карт” проблема с обработкой корневого домена в URL вернулась. Правда, теперь они показывают “ошибку 503” вместо некоторого “сервисного” XML-документа: https://maps.yandex.ru./
Конечно же, указание корневого домена в URL и близко не является какой-то распространённой практикой. О существовании этой “крайней точки” вообще знают только квалифицированные специалисты, а пользователи – вообще не догадываются обо всех этих крайне важных для работы Сети заморочках. Более того, не раз приходилось видеть, как про точку забывают даже те самые специалисты, хотя и работают с DNS, где важнее точки – разве что её отсутствие. (Забывчивость в DNS приводит к более плачевным, по сравнению с веб-сервисами, последствиям: целые густо населённые доменные зоны исчезают из Интернета, а иногда их трафик полностью перенаправляется в адрес ни о чём не подозревающего одинокого сервера.) Тем не менее, то, что пользователи браузеров не вводят адреса с корневым доменом, не означает, что огромный сервис, вроде “Яндекс.Карт”, может неверно обрабатывать URLы.
Comments Off on Корневой домен в URL “Яндекс.Карт” – продолжение
Технология HSTS (HTTP Strict Transport Security) позволяет принудительно переводить браузер в режим HTTPS для некоторых URL, это требуется для того, чтобы предотвратить активные атаки, основанные на замене протокола. Однако на базе HSTS придумали делать “суперкуки” – то есть, идентифицировать браузер, даже если он работает в “анонимном” режиме, не отправляет куки-файлы. Технология довольно занимательная: используется несколько адресов сайтов, с разным состоянием HSTS, это состояние (HTTP/HTTPS) соответствует одному биту идентификатора; javascript-ом состояния битов считываются с набора сайтов и собираются в число, идентифицирующее браузер. Конечно, требуется несколько десятков адресов (например, 32), но это не проблема.
Комментарии (1) »
Добавил в избранные новый блок записок, вот они:
Comments Off on Обновление списка избранных записок
У iPhone есть функция, которая стирает пользовательские данные с устройства, если PIN-код на экране блокировки введён неверно 10 раз. Казалось бы, подобрать даже четырёхзначный код нереально – шанс угадать слишком мал. Тем не менее, пишут про электронное устройство, которое PIN-код успешно подбирает. Хитрость в том, что устройство, обнаружив ошибочный ввод по показаниям дисплея, моментально отрубает питание телефона (для реализации этого требуются вскрыть корпус и подключить прерыватель). Из-за алгоритмической ошибки в процедуре обработки ввода PIN-кода, телефон не успевает записать новое значение счётчика попыток в память, поэтому после перезагрузки можно попробовать ещё раз (пишут, что примерно 111 часов нужно для проверки всего множества кодов).
Насколько можно понять, речь об уязвимости CVE-2014-4451, которая датирована 18 ноября 2014 года и должна быть уже закрыта. Очевидно, что ошибка разработчиков состоит в последовательности шагов алгоритма: нужно сперва увеличивать значение счётчика попыток в энергонезависимой памяти, а только потом выводить результат проверки на экран (не наоборот). Очень показательный пример того, что в реализации функций обеспечения безопасности подобная “мелочь” может начисто удалить все защитные свойства.
Комментарии (3) »
Китайский удостоверяющий центр CNNIC, признаваемый всеми основными браузерами, поучаствовал своими ключами в выпуске промежуточного сертификата, который использовался в прозрачно перехватывающем трафик SSL-прокси. Об этом, конечно, стало быстро известно в Google (потому что браузер Chrome устроен достаточно добротно). Объяснения от CNNIC сводятся к тому, что, дескать, это всё была тестовая среда, а сертификаты утекли наружу случайно. Итог пока такой: корень CNNIC таки изымают из продуктов Google:
“As a result of a joint investigation of the events surrounding this incident by Google and CNNIC, we have decided that the CNNIC Root and EV CAs will no longer be recognized in Google products.” (В результате совместного расследования событий, связанных с данным инцидентом, мы приняли решение что CNNIC Root и EV УЦ больше не признаются продуктами Google.)
Это весьма резкое решение, но, собственно, такого варианта следовало ожидать. Mozilla пока думает, но в том же самом направлении. А для повторного включения корней CNNIC в браузеры планируют потребовать от УЦ поддержки Certificate Transparency.
В CNNNIC уже ответили, в том ключе, что шаг Google – неприемлем, требуют задуматься о правах пользователей.
Ссылка по теме: перехват HTTPS.
Update, 04/04/15: Mozilla подключилась – сертификаты, впущенные от корней CNNIC после 1 апреля 2015, не признаются. Таким образом, CNNIC, как коммерческий УЦ, теряет всякий смысл. Интересно, как прореагируют в Китае?
Комментарии (2) »
Google некоторое время назад зарегистрировал собственный домен верхнего уровня. Вот как они его используют: https://com.google. Весьма занятный вариант, да:

(Для полноты картины, конечно, нужно было регистрировать elgoog. Но, вероятно, просто забыли.)
Комментарии (1) »
Популярная новость – DARPA продвигает разработку новых автоматических систем навигации, независимых от GPS. Основные недостатки спутниковой навигации растут из того факта, что она использует сильно удалённый от навигационного приёмника, внешний “базис” – то есть, сами спутники. Отсюда и возможные проблемы с получением сигнала, который, к тому же, могут испортить разными помехами. С другой стороны, для практически полезной навигационной системы всё равно нужны некие опорные точки, и спутники, передающие навигационный сигнал, не самый плохой вариант. Пожалуй, сошлюсь на старую заметку по этой теме, трёхлетней давности – “Автоматический навигатор, без спутников“.
Вообще, инерциальная система с суперсовременными гироскопами и акселерометрами выйдет весьма точной, особенно для типичных задач применения портативных навигаторов – передвижения по незнакомой местности. Устройство может быть нечувствительно к ударам и разного рода электромагнитным помехам. А если в распоряжении подразделения несколько навигаторов, то они даже могут корректировать друг друга.
Комментарии (3) »
Как известно, всаднику весьма сложно заставить лошадь врезаться со всего размаху в стену или, например, сигануть в пропасть. Этот факт является неплохой иллюстрацией предназначения автономных систем управления техникой: скажем, “умный” автомобиль должен быть так устроен, чтобы водитель сталкивался с трудностями управления, если он пожелает превратить средство передвижения в гору болтов, гаек и кусков железа, приложив, с хорошего хода, о бетонную стену. Что касается самолётов. Конечно, можно так устроить самолёт, что автоматическая система управления вообще не позволит “пилоту” устроить катастрофу, вогнав летательный аппарат в землю. На современных лайнерах для этого уже есть всё, что нужно – они, собственно, летают-то сами. А проблема в том, что тогда пилот на борту вообще не требуется – ну, раз у него всё равно нет возможности преодолеть действие автоматики, то в чём смысл его наличия в кабине?
Комментарии (19) »
В шумно обсуждающемся патенте корпорации Boeing речь вовсе не идёт о “силовом поле”. Если почитать исходную пояснительную записку, представленную к патенту, то становится понятно, что предлагается система, быстро и резко изменяющая свойства среды на пути распространения ударной волны. То есть, это активная система защиты, концептуально сходная с уже существующими, предназначенными, например, для снижения эффективности кумулятивных боеприпасов. Основное отличие – противодействие именно ударной волне. Вот весьма внятный чертёж из патента:

Физический смысл идеи, кратко: предполагается, что локальное “возмущение” на пути распространения ударной волны приведёт к тому, что к защищаемому объекту будет доставлено меньше энергии этой ударной волны (вплоть до полного блокирования). Вполне себе достижимо, если система успеет сработать. В качестве противодействия, как обычно, будут использоваться многоступенчатые боеприпасы: сперва запускаем срабатывание системы, и тут же подрываем основной заряд, который, к тому же, позиционируется так, что блокирующий “щит” не мешает.
Комментарии (3) »
Атака типа “человек посередине” применяется, конечно, далеко не только в Интернете. Известный пример: угон автомобилей. Сейчас распространены системы доступа в автомобиль (и запуска двигателя), которые используют дистанционную радиометку вместо ключа с механическим контактом. Радиометка – собственно, это стандартный ключ, – находится при владельце; автомобиль отпирается, когда этот ключ оказывается в непосредственной близости снаружи автомобиля, двигатель можно запустить, когда ключ внутри салона.
Схема атаки сводится к созданию “радиоретранслятора”: один приёмопередатчик располагается рядом с автомобилем, другой – в непосредственной близости от ключа, который, например, расположен в сумке у владельца, прогуливающегося по торговому центру в километре от автомобиля. Между этими двумя устройствами организуется радиоканал (любого типа, если обеспечивается достаточная полоса для ретрансляции сигнала). Думаю, дальнейшая схема понятна: когда к автомобилю подходит человек с “оконечным устройством” ретранслятора, то система доступа полагает, что это настоящий ключ, так как запросы и ответы, действительно, транслируются этим самым настоящим ключом (неподалёку от последнего расположился второй участник схемы, со своим “оконечным устройством” в рюкзаке).
Время ответов здесь играет ключевую роль, так как, в теории, позволяет системе, установленной на автомобиле, определить реальное расстояние до ключа. Ретранслятор никак не может “ответить” быстрее, чем сигнал сбегает до реального ключа и обратно. Другое дело, что интервалы времени здесь слишком малы, поэтому эффективность других методов защиты (вроде изменения частот и модуляции) может оказаться выше – ну, по крайней мере, это добавит сложностей в проектировании ретранслятора.
Комментарии (5) »
Пишут, что на орбите взорвался относительно старый спутник, занятый в военной метеорологической программе (DMSP). Спутнику около 20 лет. С чем связано его неожиданное разрушение – не ясно. Впрочем, спутников сейчас так много, что число “странных происшествий” может только возрастать.
Конечно, самая занятная версия: демонстрация некоторого секретного противоспутникового оружия. Такое оружие может быть как наземного, так и орбитального базирования. Для “наземной версии” интересен тот факт, что перед взрывом, как пишут, на борту спутника возросла температура – то есть, его, скажем, “подогрели” с земли. Хотя, какой-нибудь орбитальный лазер тоже мог “зажарить” спутник, даже имея небольшую мощность: отвод излишнего тепла – большая проблема для аппаратов, летающих в безвоздушном пространстве. Но, впрочем, это всё фантастика.
Комментарии (11) »
Новый