Сейчас там большая паника царит, на самом деле, на днях голосование в Конгрессе было по поводу того, чтобы краник-то денежный в сторону АНБ перекрыть наглухо. Ребята из Change.org подливают масла в огонь, как могут — видимо, их это достало.
Научил. Делай что хочешь — «срыв покровов» реально ничем серьезным (по сравнению с профитом) не грозит. Народ с оружием на белый дом не пойдет. Впрочем, они и так это знали, конечно.
У американцев и другие способы работы с правительством, кроме как с оружием на белый дом. На самом деле всё это только добавляет републиканцам очков и повышает давление на администрацию Обамы.
Не советую сильно переживать за США. Пока у них меняется власть раз в 4 года путём выборов, а не путём «длинной и короткой рокировки», либо путём «выращивания клона Коли» — всё будет хорошо, и вот почему:
— законотворчество не терпит суеты (особенно когда по этим законам будут жить более 300 млн. граждан, не считая остального мира);
— технологии сравнительно новые, а у власти, как правило, находятся люди на поколение старше (выдержка из Википеции: По возрасту: средний возраст членов конгресса — 57,2 года, членов Сената — 63,1 — они, как вы понимаете, не совсем «в теме»).
Пройдёт несколько лет, члены конгресса и сенаторы пообещают решить этот вопрос своему электорату (который тоже пока не совсем «в теме»), следующий президент пообещает это в своей предвыборной компании, и всё будет решено так или иначе. Как говорил товарищ Саахов "торопиться не надо".
Смилуйся, государыня рыбка!
Что мне делать с проклятою бабой?
Уж не хочет быть она царицей,
Хочет быть владычицей морскою;
Чтобы жить ей в Окияне-море,
Чтобы ты сама ей служила
И была бы у ней на посылках…
Хм. Оптимистично. Я в том смысле, что может и доживём до хэппи энда. Ну того, где бабушке возвращается социальный статус, родная жилплощать и экологически чистая тара со знакомой до боли трещиной. :)
да фиг с ней с ухой. Что они с этими паролями делать собираются? Заходить письма читать, явно наследив (отметив что-либо как прочитанное)? Спам рассылать? Учетку от варкрафта стырыть?
Чтобы сами письма слить пароль как-бы не нужен…
Так можно получить наиболее актуальный словарь паролей и их хешей.
Так можно получить доступ к другим службам.
Так можно получить словарь паролей конкретного пользователя (если он не делает новый пароль на каждый сайт).
Провокации или, например, подделка доказательств. Арестовывают Вас, а потом Вы внезапно узнаете, что ваша страничка в фейсбуке вся в нацистской символике, а вместо фотки надпись «Kill president!». И в новостях «Спецслужбы предотвратили очередной теракт»
а вот как раз в момент передачи и перехватить и передать соотв. службам можно.
для новых юзеров при регистрации, для существующих при следующей смене пароля
Например поменяет gmail страницу регистрации, обявит что md5 генерируется локально и отсылает уже хеш, и пароль ни на каком этапе им в открытом виде не попадает.
кто гарантирует что они завтра это не вернут обратно, не говоря о том что можно и через браузер перехватывть если хромом пользоваться
опять же, при логине как-то пароль вы будете передавать? или тоже хеш только?
если так, ваш хеш и есть ваш пароль
Уже всерьез подумываю над переходом на «собственную» инфраструктуру!
Надеюсь подобные новости дадут толчек развитию опенсорсных проектов вроде аналогов дропбокса, гуглодоков, hangouts и т.д.
Как бы вот еще андройд и хром синхронизировать через свой сервер…
Жду подобных проектов на кикстартере! Готов поддержать)
Ну касательно бандла для развёртывания почты — я могу посоветовать iRedMail. ejabberd может поставить даже слепой, а мануалов по скрещиванию эксима и ejabberd — вагон, так что некое подобие своей структуры можно сделать уже сейчас.
я как раз такой слепой. В бытность админом поставил ваш ejabberd в 2000-ых еще, потом обновлял его, и после очередного апдейта он перестал запускаться. Я так и не понял в этом Эрланге нихрена, поэтому написал разработчику. Однако он мне так и не помог (он отвечал, но мою проблему не решил), поэтому я мигрировал на jabberd2.
Ваша «собственная инфраструктура» предусматривает свой собственный ДЦ где-то на дне тихого океана?
Нет?!? А какой тогда смысл? Да, поставите вы свой сервер в чужой ДЦ… ну вы меня понимаете ;)
Большинству это нафиг не впёрлось — я сомневаюсь что кому-то в АНБ или ФСБ интересно, что дядя Петя пялит тётю Машу таким-то образом, или что тётушка Анди пишет своему внуку Асбеку письмо с описанием всех подробностей жизни на родине.
Кому нужно — те поднимут и при тех исходных, что есть сейчас, и много времени это не займёт.
Как я понимаю на этой собственной инфраструктуре будут сидеть другие люди? Друзья знакомые и т.д.? Там будет сайт где можно будет выложить данные? Тогда в один прекрасный момент, кто то может выложить там запрещенные материалы, и сайт перестанет быть доступен извне. Более того, учитывая, что сервер будет дома могут еще и приехать домой.
Это будет делаться программно или аппаратно?
Если аппаратно, то до или после выдачи сервера мне в аренду?
Если до, то кто-нибудь когда-нибудь заметит такую массовую гадость.
Если после, во-1, я замечу перезагрузку сервера, во-2, в том же ovh инженеры обязаны писать причины перезагрузки.
Для программного вмешательства действуют все теже сомнения, что и в пункте «после» выше, а еще есть tripwire и иже с ним.
Эээ… То ли вы знаете что-то такое, о своих системах шифрования, чего не знаю я, либо параноик из вас на троечку с минусом. Что можно страшного сделать имея физический и никем не контролируемый доступ к серверу и всем сетевым портам?
Как это никем не контролируемый? Каждая перезагрузка дедика фиксируется на моем домашнем сервере контроля. А что можно сделать не перезагружая дедик, даже имея доступ к портам?
Если это PCIe или Thunderbolt, то ответ — что угодно. Вообще что угодно, т.к. у злонамеренных устройств есть возможность писать/читать по произвольному адресу памяти со всеми вытекающими.
До или после выдачи сервера мне в аренду?
Если до, то кто-нибудь когда-нибудь заметит такую массовую гадость.
Если после, во-1, я замечу перезагрузку сервера, во-2, в том же ovh инженеры обязаны писать причины перезагрузки. В-3, гипервизоры по слухам определяются.
На сервере есть датчики вскрытия. Системные файлы мониторятся на контрольные суммы.
Если только обойдут датчики и руткит подсунут, но настолько сильно никто не будет заморачиваться, если сильно нужны, то возьмут в оборот вживую, а не с сервером будут возиться.
SecureBoot – вроде защита от софтварных угроз, при этом отключается хардварно (переключатель на материнке), что возможно при наличии физического доступа.
Я доверяю свои деньги банку ТОЛЬКО тогда когда я уверен…
Многие вкладчики многих банков думали — уж лучше бы жене отдал…
Если от банка идет негативные новости, я не буду хранить там деньги
Конечно у меня нет много важной информации, но все же…
Был бы свой браузер, без всяких там «мы только отправляем статистику и багрепорты» — тогда было бы отлично, а так нет гарантиии что не наедут на разработчика с «добровольной идееей» запихнуть в браузер «подслушку»…
Я перешел на собственную инфраструктуру. Полёт нормальный. Хром правда не использую, firefox синхронизируется через firefox sync на собственном сервере. Вместо дропбокса — owncloud на дедике, вместо hangouts — свои джаббер и почтовые сервера. Андроид на планшете, так же как maemo в телефоне, так же как ios у моей девушки, так же как и адресные книги с календарями на десктопах\ноутах синхронизируются через carddav\caldav с тем же owncloud. Бюджет считая ВДСки для MX\DNS бэкапов и т.п. — < 1000р в месяц.
Пост превратится в набор ссылок на документацию, к сожалению. Я могу отвечать на какие-то вопросы, но не сторонник описывать то, что уже не раз описано.
Использую на самом дешевом дедике от kimsufi. nginx+mysql+php 5.4+pecl-apc. Использую пока что только вдвоем с девушкой. Судя по нагрузке дедика хватит еще человек на 20 как минимум.
В моей записной книжке — около 300 контактов. Календари совсем маленькие Файлов для синхронизации немного. Я только недавно начал использовать «облачное» сетевое хранилище. Регулярно синхронизируемых с «облаком» около 30, еще десяток просто валяется. Проблем не заметил, только подкручивал nginx в соответствии с сообщениями в логах.
Бэкапы шифруются и сливаются на NAS'ы у нее и у меня дома. Всего под «облако» отдал 200 гигабайт.
Долго думал на тему «О БОЖЕ! Инженеры дедика могут прочесть мои файлы!!!111». Сначала все хотел зашифровать и вводить пароль при каждом ребуте сервера, заходя по SSH, но потом подумал, что все равно что-то действительно приватное надо шифровать «на концах», поэтому прикрылся только от «ухода» данных при планомерной замене жесткого диска, использовав LUKS и ключ на флешке, воткнутой в сервер.
habrahabr.ru/post/167117/ — я регился по этому посту. Вам, если Вы не из Франции должны снять налоги.
А еще вот только сейчас понял, что они снизили цены. Я плачу 10 евро в месяц за конфигурацию, которая сейчас самая маленькая. Сейчас она стоит 3 евро (!!! блин, это что-то невероятное, либо я употоротый, либо это просто подарок на день сисадмина). Пойду писать в саппорт, попытаюсь перерасчитать.
Я использую kimsufi для дедика, а ВДС… да любые lowcost vds подойдут. У меня была проблема найти lowcows vds, где дают заюзать своё ядро, но я справился через знакомых.
Описывать в стиле «введите то, потом это — не получится» мне бы не хотелось. В остальном опять же все описано. Можно пользоваться документацией на owncloud и гуглом. Что-то не понятно я готов отвечать на вопросы в разумных пределах.
dropbox и googledoc — это проекты с предоставлением доступа третьим лицам (например, друзьям). Если доводить ситуацию до абсурда, то достаточно будет подключить друга, и можно сразу лепить обвинение в оказании телематических услуг и передачи данных без лицензии. :) Поэтому если такой подход станет массовым, то прикроют через механизм лицензирования.
Поможет, конечно. Основной вопрос — как быстро. Думается мне, что до прикрытия финансирования АНБ они, дай бог, несколько сотен аккаунтов сломают. Это если не учитывать двухфакторной авторизации и ненавязчивой просьбы того же гугла или майкрософта к своим пользователям сменить пароли, аккурат после передачи всего этого добра властям.
Вы недооцениваете склонность пользователей к простым паролям. С использованием хороших вычислительных мощностей и при точном знании алгоритма хэширования навзламывать можно достаточно много.
Чертовы криптоманьяки :) Все проще: при логине пользователя в систему, нам приходит не зашифрованный пароль от пользователя, который записываем в бд, которую отправляем правительству.
Я думаю большинство людей вполне адекватно отреагируют на письмо: «Мы были вынуждены передать хеши паролей в связи с ** от **. Рекомендуем менять пароли каждую неделю»
Чёрт их знает. Мощности растут, Rainbow-подобные решения тоже никто не отменял. В той же статье на CNet есть упоминание про вскрытие хэша четырнадцатизначного пароля Windows XP на GPU за шесть с чем-то минут.
As of 2012, the most efficient attack against SHA-1 is considered to be the one by Marc Stevens with an estimated cost of $2.77M to break a single hash value by renting CPU power from cloud servers.
То есть любой желающий с тремя лямами баксов в кармане может сломать SHA1, просто выкупив процессорное время в облаке. Теперь вспомним, что в распоряжении правительств есть суперкомпьютеры, время вычисления на которых ощутимо дешевле облаков. И внезапно ломать пароли становится вполне доступно.
SHA1 — это очень популярная хэш-функция, где-то наверянка ещё MD5 используется. SHA1 есть везде, и для большинства случаев её вполне достаточно, но надо осознавать, что при очень большом желании сломать её можно.
Отличная история!
Особенно вспомнились наши чиновники после высказываний в стиле «Я дольше всех вас в этой отрасли и уверен в своих словах, и незнание как это сделать лишь показывает вашу некомпетентность».
Ага — вы ввели слишком простой пароль, вы будете оштрафованы на 1000 рублей, если вы введете еще раз простой пароль, группа оперативников будет направлена к вам домой.
Им еще тогда придется протолкнуть список ай-пишников, при подключении с которых не создается никаких оповещений. В общем, проще сделать запрос на введение мастер-пароля от gmail и т. д.
Вы абсолютно неправы. На днях в конгресс был внесен законопроект, который ограничивал возможности АНБ. Республиканцы проголосовали «против», демократы «за». В результате закон не прошел голосование из-за нехватки голосов у демократов.
Вопрос в том есть ли у правительства США рычаги давления на интернет-компании (т.е. независимы ли они). Если есть, то все они должны будут должны спустить штаны и стать домиком, если потребуется.
Это даже больше похоже не на борьбу с преступностью/терроризмом или за национальные интересы, а попросту за власть. Гуглы-Фейсбуки больно крупные стали, могут так и от рук отбиться, в политику влезть, законкурировать с установленной богом легитимной властью.
Сейчас, в связи с паникой с PRISM, можно сказать что угодно про требования спецслужб («из анонимных источников») и все поверят и будут всерьез обсуждать. Что, впрочем, полезно.
Хмммм. У меня была мысль, что поскольку весь интернет траффик идёт через СОРМ или его аналоги, все пароли и логины ещё сто лет назад можно было все выловить.
для чего им нужны пароли? чтоб получить доступ к сервисам, которые не сотрудничают с правительством США.
если у тебя одинаковые пароли на ФБ и ВК например.
потому используйте для разных сервисов разные пароли. желательно сгенерированные случайно.
Власти США требуют у крупнейших интернет-компаний раскрыть пароли пользователей