Как стать автором
Обновить

Комментарии 30

Очень удобно при вводе пароля, когда тебе сразу поле подсвечивают. 6 секунд и пароль подобран :)
Такое ощущение, что господа минусующие мне не верят. А ведь раньше по ссылке другой текст был, спросите у автора.
Прекрасно.

Но пикантность ситуации состоит в том, что всё в открытом виде передаётся на сервер norbt. Да, с использованием SSL, но это не спасёт от атаки MIM, взлома сервиса или недобросовестного поведения админов :)

Вот если бы всё это делал FOSS-плагин для браузера или утилита, а на сервер передавался только зашифрованный файл, то смысл был бы.
Кстати, этими же проблемами страдает сервис lastpass, в то время, как у Mozilla Weave с этим всё хорошо.
All the cryptography is performed locally on the user's machine
Все криптографические процедуры выполняются локально на машине пользователя
Тоесть по-сети нешифрованные данные не гуляют.
Зато ключ шифрования гуляет.
Хм, если ключ гуляет — то тогда и от шифрования толку нет, странный какой-то получается сервис.
с чего ему гулять?

оно шифруется в браузере и дешифруется в браузере
Всё равно приходится им верить. Тем более, вы же не проверяете каждый раз тот заобфскурированный код, который у них в Javascript.

В общем, для серьёзной защиты информации не подходит, а побаловаться можно и более простыми путями.
Естественно приходится доверять, ведь ключ для расшифровки тоже передается на сервер, так что даже честно зашифрованные с помощью javascript'а данные они потом смогут расшифровать.
Надо сообщить об этом сервисе Аль Каиде, а то кажется, их старый код недавно МИ5 взломала.
НЛО прилетело и опубликовало эту надпись здесь
Любая система созданная человеком уязвима перед взломом другим человеком.
Вопрос не в уязвимости, а в стоимости взлома. Чем лучше система тем дороже стоимость взлома ее.
Чем дороже взлом тем больше хакер заинтересован в нём
Не спорю =)
Не поможет от терморектального криптоанализа.
Реклама сайта анекдотов? =)
Мне этот сайт очень нравится. Раньше там был скучный текст вроде «тра-ля-ля, если вы ввели правильный пароль...». Но (см. первый комментарий) я заменил его более полезным.
Хакеры, это конечно хорошо. Но где гарантия, что сервис не ведет базу страничек, что ему так любезно дают сами вебмастера?
Очень хороший вопрос :-) У меня он тоже сразу появился…
Но с другой стороны, где гарантии что ваши письма не читают? ;-)
Я думаю, что читают. Во всяком случае хранят :)
>>Прослушивание трафика путём взлома SSL тоже не поможет хакеру, потому что все операции шифрования выполняются в браузере.

Отлично, криптографии на JS только не хватало =))
А почему нет? Криптография на JS — по-моему вполне здравая идея, если убрать спорный момент с передачей ключа на сервер — то вполне неплохой вариант для безопасного обмена какими-либо несложными текстовыми данными, AES, который используется в данном сервисе — он-же симметричный, с одной стороны ввел данные и ключ, зашифровал, передал, с другой получил данные, ввел ключ, расшифровал, прочитал, серверу достаточно просто хранить шифрованные данные. Для ведения приватной переписки через веб по-моему очень даже, хотя конечно, как заметили выше, у сервиса все равно все карты на руках для того чтобы получить расшифрованные данные, если он в них заинтересован, подменив скрипт шифрования, слив через какой-нибудь XMLHttpRequest пароль и т.п.
cryptopad.org имхо серьезней.
А чем серьезней?
И еще — вроде не по SSL туда хожу (просто http) — разве так секьюрно?
Серьезней хотя бы тем, что вкладки (страницы) можно создавать и удалять, тем самым упорядочить структуру блокнота. Оформление текста и функция выхода из блокнота нажатием кнопки, при этом пароль и хранимые данные удаляются из памяти браузера, даже если сам браузер продолжает работать.
SSL особого смысла не имеет, все и так зашифровано. Javascript-шифрование гарантирует, что даже если кто-то взломает или унесет сервер, без вашего пароля он ничего не сможет расшифровать. Пароль на сервере не хранится и по сети не передается, его «знает» только ваш браузер, пока открыта страница CryptoPad. |утверждение автора — denvo|
Понял, буду пользоваться.
вот кстати этот сервис что-то похожее тоже использует, исходники aes в нормальном, не обфуцированном виде были когда в последний раз смотрел.

www.clipperz.com/open_source/javascript_crypto_library
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации