Pull to refresh
22
0

Lead Software Engineer

Send message

Проблемы безопасности Яндекс.Почты (а еще ПДД и Коннект)

Reading time5 min
Views24K
image Привет, GT! Я прочитал пост MikhailNsk, и мой мозг перенес меня в 2016 год, где я случайно наткнулся на проблему с подменой адресов у Яндекс.Почты. Сама угроза заключается в том, что письма, с точки зрения, DMARC и SPF являются полностью валидными. Этому подвержены не только пользователи Почты, но и организации, которые используют в качестве почтовика со своим доменом Яндекс.ПДД и Яндекс.Коннект (для примера, это всем известный и везде рекламируемый «майловский» GeekBrains), а это уже куда серьезнее. Уязвимость на данный момент работает, письмо проходит все проверки и доставляется куда-угодно (включая GMAIL). Реализация и реакция Яндекса под катом.

Внимание! Приведенный ниже алгоритм воспроизведения уязвимости предоставлен исключительно в образовательных целях!
Читать дальше →
Total votes 27: ↑24 and ↓3+21
Comments15

Сертификаты от StartCom и WoSign окончательно превратились в тыкву

Reading time1 min
Views27K
Логотип WoSign

Эти организации известны тем, что они до запуска Let's Encrypt бесплатно выпускали свои сертификаты. И все было прекрасно до недавней поры: 21 октября 2016 года. Все сертификаты, выпускаемые после этой даты были заведомо невалидны. Но выпущенные до этой даты работали нормально. Это коснулось всех сертификатов, даже платных (включая Extended Validation):

Уведомление в личном кабинете
Но и это длилось не долго.
Читать дальше →
Total votes 24: ↑22 and ↓2+20
Comments69

Настройка DKIM/SPF/DMARC записей или защищаемся от спуфинга

Reading time5 min
Views251K
Приветствую, Хабр! В этой статье будет инструкция по настройке DKIM/SPF/DMARC записей. А побудило меня написать эту статью полное отсутствие документации на русском языке. Все статьи на эту тему, которые были мной найдены, были крайне не информативны.
Читать дальше →
Total votes 29: ↑26 and ↓3+23
Comments9

Information

Rating
Does not participate
Registered
Activity