Как стать автором
Обновить

Комментарии 87

НЛО прилетело и опубликовало эту надпись здесь
Спасибо за статью… Незнал =(… Безопасность дороже всего.
так Defcon прошел только 2 недели назад, до этого The Middler не светился, вы не могли знать
Поправьте ссылочку на программу The Middler
Ко всем ссылкам с https:// тут с некоторых пор пририсовывается http://
Прямо вижу, как хабрапользователи в едино порыве понеслись в настройки ящика ставить заветную галочку :)
Там RadioButton =) только что проверил.
НЛО прилетело и опубликовало эту надпись здесь
Вот и не в едином, в миниопере (четвертой) при этой функции вечно напоминает что браузер не так хорош, поэтому проще ссылку поменять на https.
Ведь одинаково же выходит?
НЛО прилетело и опубликовало эту надпись здесь
Почти наверняка подвержены. Другое дело что скрипт может потребоваться чуток подправить.
НЛО прилетело и опубликовало эту надпись здесь
Если сеть настроена криворукими админами (а такое бывает в небольших сетях), то доступ ко всему трафику на свиче/хабе может получить любой подключенный к этому свичу/хабу компьютер.
НЛО прилетело и опубликовало эту надпись здесь
Согласен, невнимательно читал. С GPRS такое действительно не прокатит.
Знаешь, я работал в компании с такой сетью. Сам с помощью man in the middle перехватывал трафик любого человека моего VLan. А проблема была совсем не в криворукости админа — а в нежелании руководства выделять деньги на развитие сети.
Ошибаетесь на счет руби.
Это для него не шибко важно. Для него смысл тот же — это интерпретируемый язык (ну или программа на нём). А ещё он ошибается в том, что к интерпретируемоиу языкунельзя прикрутить снифалку трафика. Лишь бы было, что снифить. А вот в ГПРС сети это действительно проблематично, только если у оператора.
Так оттуда же нельзя будет открывать ссылки в оперу… Или там лучший браузер?
НЛО прилетело и опубликовало эту надпись здесь
Тем более когда соотношение всяческих уведомлений к простым письмам где-то двадцать к одному, так что это перспектива на будущее, когда будет мобильник с полноценным стандартным браузером)
/me оглянулся
Кажется за мной следят :)
Я полез проверить, стоит галочка =)
Спасибо вам, а то я уж было расстроился =)
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
используй GTalk
используй силу, Люк :-)
Используйте POP3+SSL
А кроме него еще и мобильный gmail не работет. По крайней мере который для симбиана — не знаю насколько Java версия отличается.
Лопухнулся — там надо в настройках приложения тоже включить https и перезагрузить апликуху.
Странно, у меня работает без проблем. Версия 0.6.3.8
Как по мне — так не велика потеря: у gmail manager функционал повыше будет.
Или имелась ввиду отдельная прога?
Поправьте адрес на https://mail.google.com
Плюс можно вводить более короткий https://gmail.com
НЛО прилетело и опубликовало эту надпись здесь
а что, много злоумышленников имеют доступ к гейтвеям вашей сети, прова или оператора, с правами установки софта?

Что-то новость какая-то не впечатляющая. Или никто раньше не слышал про снифферы?
Люди имеют обыкновение складывая 1 и 1 получать не 2, а 1+1.
А вот что действительно интересно — это патч для Gmail Notifier. Я его раньше не находил.
Middler — патч к нотифаеру?? 0_о
может, вы каментом ошиблись? )))
1. Доступ имеют админы прова, среди которых далеко не все порядочные люди с благими намерениями. Так же доступ легко получить подменив локльной сети на чердаке дома на свой сервак.
2. Одно дело гипотетический сниффер, другое дело готовый опенсурсный анализатор трафика, который показательно расправляется с защитой.
цитирую:
Дело в том, что SSL всегда используется в Gmail и других сервисах только во время аутентификации. Если вышеупомянутая опция (“Always use https”) не активирована, то после аутентификации SSL отключается

Не отключается, если изначально входить через HTTPS:

https://mail.google.com

Желающие могут проверить, вставив фиктивный прокси для протокола HTTP В настройках браузера.

Опция появилась раньше, сам лично наблюдал ее еще весной.
На разных аккаунтах у гугла в разное время появляются новшества. Впервую очередь на англоязычных и старых(тут не уверен).
Если вам нужно использовать защищённое соединение только изредка, то в этих редких случаях можете заходить в ящик с адреса mail.google.com, и тогда SSL работает в течение всей сессии, даже если опция не активирована.

Должно быть: «с адреса https:// … », подправьте пожалуйста.
Кстати, ещё одна ошибка, но маловажная: правильно «в течении» ;-)
Товарищ, вы заблуждаетесь. Как раз таки тут «в течение», ибо имеется ввиду промежуток времени, «в течении» будет употребляться, когда течение выступает в роли существительного, например, в течении реки, а здесь «в течение» производный предлог.
Маловажно, но все же :)
> SSL работает в течение всей сессии
Какой это по вашему падеж?
Да это производный предлог, поймите же, устойчивое сочетание, нет тут падежа, предлог это, предлог :)
Погуглите, а то тут объяснять оффтоп какой-то.
Вы, оказывается, правы! А я всю жизнь думал, что слово «течение» склоняется в соответствии с падежами, в том числе и в данном контексте.

Что ж, чему-то научился сегодня.
Мои извинения за твердолобство.
это два разных слова, имейте ввиду.
Как раз-таки «в течение времени», но «в течении реки»…
Пруфлинк: gramota.ru/spravka/rules/? rub=gl&text=19_12 (параграф 47).
В линке у вас пробел — не грузится. Без пробела — тоже. Но я уже и так понял, что был не прав. Точнее, понял я это ещё не до конца, но я узнал, что был не прав.
Сейчас вот стараюсь и понять.
Извините, это парсер порезал зачем-то. Вставлял ссылку прямо из адресной строки.
да нет, таки вы ошибаетесь, хоть это и маловажно :)
правильно как раз «в течениЕ»
а в Google API еще нету такой фичи :(
Да и не только такое можено написать на ruby, воспользовавшись гемом Mechanize

вот как можно из самой программы(самое прсото что можно сделать, после тупого выдирания контента) зайти на сайт и заполнить формочку:
form = page.forms.first # берем первую попавшуюся форму и все инпуты доступны нам сразу же через хеш

form['name'] = 'Zloydadka'

form.submit # отправляем )))
Да. Даже Гугл, оказывается, не идеален. безопасность прежде всего!
Спасибо автору!
Спасибо автору. Пошол включать “Always use https”!
А есть способ включить в апсах такую же фишку?
Например хитровыдуманной ссылкой?
Если хитровыдуманная и существует, о ее наличии честному люду ничего не известно.
Как хорошо, что с самого начала, практически несколько лет назад, закинул на панель закладок адрес https://

Сессии вообще слабое место практически любого сайта.
Например в сапе долгое время действовал uid сессии даже после смены пароля(!)
НЛО прилетело и опубликовало эту надпись здесь
Для Firefox есть хорошее расширение CustomizeGoogle, которое позволяет переключить большинстве сервисов на https, где это возможно.
А так, получается дырка на других сервисах, с помощью которой можно вскрыть любой Gmail ящик :)

Кстати не всегда будучи залогиненым на одном изсервисов гугла без авторизации пускает на другой. Иногда он дополнительно спашивает пароль, напрример это касается истории запросов.
НЛО прилетело и опубликовало эту надпись здесь
тест отрицательный
Фигня какая-то… Вот сижу я в гугле по незащищенному каналу. Как мой сосед, Вася Пупкин при помощи этой проги мою почту будет читать?

Давайте тогда уж вспомним про ARP-спуфинг, который и защищенные соединения позволит перехватывать…
вот и я подумал… ребята написали снифер на руби и куков насниферили? о да, это большой прорыв…

что дальше? они начнуть сниферать pop3 и smtp?
Ну да. Если в 8 (вроде в восемь) кило умудряются упихать прогу, которая снифает весь траффик с машины и еще выделяет из него почтовые адреса и пароли, то эта «прграмма» — фигня какая-то :-)
«вмешательство в процесс апдейта программного обеспечения на ПК и iPhone»
Интересно… а поподробнее можно?
Файрфоксный плагин CustomizeGoogle имел галочку «принудительно использовать https» уже фиг знает когда. И параноики типа меня пользовались :)
А на публичных хотспотах и вовсе лучше весь свой трафик шифровать. Это, к примеру очень просто, если есть ssh-логин куда-нибудь.
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
В слайдах к презентации стоит урл https://intelguardians.com/TheMiddler,
но https там не работает, а по http пишет 404
Видимо еще не выложили
Как страшно жить. Но, покорнейше благодарю, поставил галочку.
НЛО прилетело и опубликовало эту надпись здесь
как я понял, эта фишка предусмотрена только для Premier Edition
нет галочки для google hosted сайтов. видать счиают, для бизнеса это не так критично
нет галочки для google hosted сайтов. видать счиают, для бизнеса это не так критично
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации