Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Наблюдение над комментариями к записям про паспортизацию Рунета (“домены по паспорту”) и наблюдение за вопросами на профильных семинарах показывают, что пользователи (да и не только они) не в курсе основной особенности такого документа как паспорт. А ведь паспорт, – самый традиционный бумажный, – это типичный пример средства биометрической идентификации человека. Биометрические данные сохраняет и демонстрирует фотография.
Как известно, надёжное, с точки зрения безопасности, использование биометрических систем идентификации возможно только при непосредственном присутствии самого носителя исходных биометрических данных, потому что идентификация состоит в “сличении записанных характеристик” с, как говорится, оригиналом-носителем. Это, кстати, касается не только традиционных паспортов, но и новомодных сканеров отпечатков пальцев, детекторов капилляров ладони и прочей подобной чудо-техники.
Всякая добротно спроектированная система “биометрической аутентификации” должна включать специальное звено, задача которого удостоверить систему в том, что “носитель данных” лично присутствовал в момент идентификации. Это важнейшее доверенное звено. Для “бумажного паспорта” – реализация включает доверенного сотрудника, который “запрашивает паспорт” и проверяет по фотографии, что перед ним именно тот человек. (Сейчас, например в банках, такую схему вполне разумно улучшают, добавляя видеозапись, фиксирующую идентифицируемого человека.)
Злоумышленник может приклеить усы и стать похожим на фото в чужом паспорте. Это известно. Если вы думаете, что в случае со “сканерами пальцев” или “сканерами глаза” такой фокус не пройдёт, то вы заблуждаетесь. Сканеры можно эффективно обмануть. (Нет, похищать для этого глаза или пальцы – не нужно, обойдёмся без кинофильмов-ужастиков.) Обман возможен с помощью технических имитаторов фиксируемых сканерами параметров: сканеры часто устроены довольно примитивно, срабатывают на всякие полимерные штуки с тонкими нагреваемыми нитями и даже на более простые решения с ИК-лазерами и световыми проекторами.
Трудность тут лишь в том, чтобы заполучить копию “биометрии” нужного человека. Но, как не очень трудно сообразить, для этого не нужно выслеживать “объект” и с шумом принудительно снимать его отпечатки пальцев. Получить нужную копию можно разными более тонкими способами: либо имитируя процесс идентификации (подставляем ложный сканер), либо перехватив сеанс идентификации (вторжение в канал связи), либо заполучив базу данных, по которой происходит проверка. (Базу, конечно, не обязательно похищать именно в том “сервисе”, который планируется атаковать “фиктивной идентификацией” – биометрические данные у человека практически неизменны, можно использовать любую базу.)
При ближайшем рассмотрении все описанные высокотехнологичнные методы (которые мы, вероятно, встретим в практике, как только биометрические системы станут повсеместными) перекликаются с их прародителем – с теми самыми “сканами паспортов”.
В пользу злого умысла “сканы” работают именно тогда, когда либо не используется доверенное звено контроля личного присутствия человека, чья личность удостоверяется паспортом, либо это звено оказывается испорченным. Пример последнего случая: давно известный в практике служб безопасности банков и операторов связи подлог ксерокопий паспортов клиентов, осуществляемый недобросовестным сотрудником, уполномоченным заключать договора. Заметьте, однажды “вброшенный в систему” на начальном этапе ложный “скан” очень сложно выявить другим сотрудникам, так как они лишены контакта с клиентом (или “клиентом”), чьи данные использованы. Ну а первый случай – это как раз та самая регистрация каких-то прав (например, управления доменом) по присланному кем-то из Интернета (или по почте) “скану паспорта”.
Комментарии (1) »
Как вы понимаете, аудитория у dxdt.ru специальная, высокотехнологичная, отличная от средней аудитории Рунета. Очередное подтверждение тому – распределение просмотров страниц по браузерам (данные Google):

Пояснение: Firefox и Chrome – сильно выше среднего.
Комментарии (12) »
Думаю, все читатели помнят недавние публикации различных новейших свидетельств пребывания астронавтов на Луне. Различные снимки сделал зонд LRO. Также на словах заявлялось о наблюдении следов лунных экспедиций индийским зондом Chandrayaan-1.
Свежее “продолжение” истории прямо по сюжетам конспирологов: ФБР направило агентов к одному из разработчиков, участвовавшему в создании и Chandrayaan-1, и LRO – это физик Stewart Nozette. И теперь, как пишут в блоге Nature, этот учёный-физик задержан по обвинению в шпионаже в пользу Израиля.
Вот.
Комментарии (6) »
Вот, пишет АРМС-ТАСС (не то чтобы уж совсем новость, конечно) про развитие истории с ракетными базами в Польше:
Батарея ЗРК “Пэтриот” будет находиться в Польше на ротационной основе, однако, ее можно будет подключать к польской системе ПВО, добавил Станислав Коморовский. По его словам, Александр Вершбоу также выразил заинтересованность в размещении в Польше американских ракет SM-3.
Важны тут не просто “Пэтриоты”, а привязанное упоминание об SM-3. О новых наземных системах SM-3 – Штаты говорят давно. Надо заметить, что они именно с помощью SM-3 сбили свой неисправный секретный спутник в прошлом году. Провели такую хорошую демонстрацию противоспутникового (и, понятно, противоракетного тоже) оружия. Да, при этом использовалась SM-3 морского базирования. Но в перспективе – наземные мобильные комплексы SM-3.
Комментарии (3) »
Пишут, что национальный домен Швеции SE “сломался”, после того, как кто-то во внутренних адресах забыл про точку в записи названий зон. Понятно, что “отключение” домена приводит к автоматической недоступности веб-сайтов для обычного пользователя: ведь все привыкли к навигации по доменным именам. То есть, в результате, из-за элементарной ошибки админов, шведский сегмент Сети оказался на некоторое время недоступен для пользователей.
Интересно, что в .SE довольно давно введена ограниченная поддержка DNSSEC. От ошибок, подобных только что описанной, DNSSEC, понятно, никак уберечь не может. Зато, напротив, внедрение DNSSEC увеличивает вероятность таких ошибок в будущем: ведь настройка DNS и администрирование зон становятся гораздо сложнее. (Впрочем, именно в этом конкретном случае связь DNSSEC и проблем с доменом не ясна.)
Комментарии (3) »
В комментарии к цитате про ГЛОНАСС пишут, что, мол, точность работы в схеме GPS+ГЛОНАСС зависит от алгоритмов и стабильности сигналов ГЛОНАСС, так что необязательно на практике двойная система работает лучше. Это верное замечание.
Вообще, почти два года назад я упоминал о том, что лучшая помеха GPS – это интеллектуальная помеха с орбиты, транслируемая соответствующим спутником.
В большинстве своём приёмники GPS, особенно гражданские, они довольно “глупые” (в компьютерном смысле). Поясню. Существуют наземные комплексы – имитаторы сигналов GPS. С помощью таких комплексов удавалось на практике обманывать разнообразные системы безопасности, типа автомобильных устройств слежения. Этим системам подсовывали ложный сигнал GPS, который “был как настоящий”. Эффект, думаю, понятен: условно говоря, система слежения думает, что оборудованный этой системой грузовик, нагруженный ценностями, движется по дороге, в соответствии с маршрутом (и эти данные передаёт в “центр, на пульт”); на самом деле – грузовик давно стоит на обочине, на несколько километров в стороне от маршрута.
Такая помеха – она гораздо опаснее простого аналога, который, предположим, лишь забивает несущую частоту сигнала. Ведь простую помеху может обнаружить даже самый “глупый” приёмник. Потеряв сигнал GPS, такой приёмник поднимет, например, тревогу. А вот интеллектуальный уводящий сигнал определить гораздо сложнее. Это проблема. А если уводящий сигнал передаётся со спутника, то проблема ещё более усугубляется.
Корень неприятностей тут в том, что сигнал GPS не удостоверяется. Приемник должен верить тому, что слышит из эфира. Да, особо продвинутый приёмник может для проверки использовать данные от дополнительных навигационных систем и сенсоров, вычисляя физически невозможные ситуации – типа, грузовик движется с ускорением, а GPS передаёт, что координаты вообще не меняются (ну или ускорение там вычисляется другое). Но это всё полумеры, общую практическую ситуацию с GPS улучшающие слабо. (Положение дел, по понятным “общетеоретическим причинам”, сильно напоминает DNS и DNSSEC.)
Конечно, разработчики GPS давно в курсе проблем с аутентификацией сигнала системы на стороне приёмника. И как раз сейчас проводится обновление протоколов и отправка новых спутников на орбиту. Новые спутники будут генерировать сигнал по новым алгоритмам, содержащим некое подобие цифровой подписи. Конечно, актуально это прежде всего для военных применений GPS Штатами. Правильная схема использования GPS включает в себя механизмы распределения ключей (секретных, понятно): ключи загружаются в военные GPS-приёмники и позволяют последним выполнять аутентификацию принимаемых сигналов, эффективно обнаруживая и отсеивая не только примитивные пассивные помехи (с ними вообще проще), но и интеллектуальные активные “ложные сигналы”.
Комментарии (48) »
На днях, ЭКСМО в серии “Новейшая энциклопедия” выпустило книгу “Создание сайтов”, авторы: Александр Венедюхин (то бишь, я) и Андрей Воробьев. Уже есть книга в магазинах, можно спрашивать.
Отмечу: эта книга рассчитана на тех, кто хочет заказать или даже самостоятельно сделать свой первый веб-сайт, на тех неспециалистов, которые хотят составить представление о веб-технологиях (а такое представление – вещь очень нужная).
То есть, книга – не сугубо техническое руководство (технических руководств по этой теме сейчас много есть на полках книжных магазинов), а, надеюсь, такой “информационно плотный” познавательный источник сведений по всем аспектам создания сайта и владения сайтом. Второй момент, кстати, даже более важный: среди основных ошибок начинающих сайтостроителей как раз непонимание того, что сайт – это процесс, а не “изделие”. Изложение в книге начинается от основ Интернета, читать нужно по порядку – хоть это и “Энциклопедия”.
Вообще, хотелось написать гораздо более объёмный том – но как-то вот график не позволил. Впрочем, думаю, наверстаем в следующем издании.
Комментарии (5) »
Не по теме блога, конечно, но интересно: на “Инфоцентре” статья про судебные разбирательства вокруг домена antirao.ru. Вот там очень хорошо видны проблемы “понимания” реального мира технологий в юридической практике и подходы “борцов за копирайт” (хотя конкретно о копирайте речи нет).
Особенно впечатляет формулировка: “признать не соответствующим действительности … доменное имя www.antirao.ru”.
Комментарии (2) »
Между прочим, обсуждая ПАК ФА, нужно иметь в виду боинговский F-15 Silent Eagle – апгрейд классики военного самолётостроения (F-15), в рамках которого на очень старый по всем технологическим решениям истребитель добавили “обвес” в виде отсеков вооружения.

Внутренние отсеки – это ключевой момент. А новые технологии, новые материалы, новые способы проектирования позволяют “достроить” такие отсеки к облётанной и – это важнее! – серийно выпускаемой основе. Разумное решение.
Ключевые преимущества: во-первых, типичное эволюционное развитие; во-вторых, можно начинать летать со старыми двигателями (а двигатели пятого поколения – это большая задача) и со старым бортовым радиоэлектронным оборудованием (тоже себе задача – даже на F-22 до сих пор не все заявленные в проекте функции работают на практике); в-третьих, не нужно строить совсем новое производство для того, чтобы хотя бы выпустить опытные экземпляры нового истребителя.
Комментарии (4) »
Свежее продолжение истории с “независимостью” Интернета и ICANN (из-за “техничности” повода, СМИ широкого профиля тенденцию из вида упустили):
Пишут, что с 1 июля 2010 года в корневой зоне системы DNS вводится полная поддержка технологии DNSSEC.
При этом, подписать зону (в тестовом режиме) планируют раньше, 1 декабря. А вот раздавать ключи – как раз начнут летом следующего года. Подписывать всё будут в IANA, силами VeriSign, с разрешения Правительства США. Понятно, что секретный ключ от корня DNS вообще никому передавать не станут, он будет храниться на специальном защищённом сервере (это технологически правильное решение).
То есть, “логическое” доменное пространство (в представлении рядовых пользователей) как бы отпускают “на свободу” под эгидой ICANN и GAC (обсуждайте правила в доменах, обдумывайте введение новых – пожалуйста). Как и ожидалось, параллельно, уровнем ниже вводится новый мощный технологический рычаг, сохраняющий иерархию управления – DNSSEC. Следующий логичный шаг: подписывание анонсов в BGP, подписывание блоков IP (ускоренная миграция в IPv6 – в помощь). Там также будет корневой ключ и, думаю, мудрые Штаты его так же оставят у себя в кармане.
Комментарии (3) »
Что почитать, дайджест записок:
Домены по паспорту: кому реально создают трудности новые правила;
Способы обнаружения подводных лодок и слежки за ними;
Уничтожение данных на жёстком диске – просто, дёшево и, главное, эффективно;
Генераторы случайных чисел: оригинальные атаки через электропитание.
Comments Off on Блог: дайджест
Новый