Обновить
64K+

Криптография *

Шифрование и криптоанализ

72,1
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Коротко о веб-сертификатах безопасности

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели6.4K

Возможно тема эта избитая и многократно разжёванная в том числе и на Хабре. Но тем не менее актуальная, и кому-то может оказаться полезным краткий обзор.

Исторически так сложилось, что сертификаты для подтверждения подлинности веб-сайтов при шифровании были выстроены в иерархическую структуру.

Имеется корневой супер-надёжно охраняемый сертификат (а точнее его секретный ключ), хранящийся в изолированном от глобального Интернета контуре, за 5-ю заборами с колючей проволокой, с бронированными дверями и конечно надёжно зашифрованный и расшифровывающийся комбинацией из нескольких ключей, независимо хранящихся у разных людей - гарантов его секретности (это реализуется, например, схемой Шамира).

Далее корневым сертификатом подписывается (заверяется) менее, но всё ещё очень надёжный промежуточный сертификат, или несколько таких. От которых в свою очередь цепочка доверия распространяется на промежуточные сертификаты следующего уровня или уже на оконечные (листьевые) сертификаты, которые используются собственно сайтами и веб-порталами для шифрования трафика. Конкретно сертификат используется с целью подтверждения, что содержимое вам отдаёт именно удостоверенная сторона, именно тот сайт, адрес которого вы набирали в строке адреса в браузере, а не какой-то шпион или кракер.

И тут весь вопрос в том, кому вы доверяете.

Описанные выше корневые сертификаты с их поддеревьями заверенных иерархий образуют своеобразный лес: от каждого корня - отдельное дерево.

Стандартно браузеры либо используют свой список доверенных корневых сертификатов, либо пользуются средствами среды, то есть операционной системы (будь то Windows, iOS или Android). Как правило этот список можно дополнить или заменить на свой собственный. Например, можно выписать свой персональный (или корпоративный) сертификат, и только его оставить в списке. Это на случай, если вы доверяете только себе самому. При этом вы сами (или ваша организация) храните в тайне его секретный ключ, которым осуществляется подпись других сертификатов. И вы лично отвечаете тогда за безопасность.

Читать далее

Новости

Я написал мессенджер в одиночку … Разбор 149-ФЗ

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели15K

Омаж на статью https://habr.com/ru/articles/1066668/ от @BorisXQ

Я тоже написал "мессенджер" на любимом $mol ( благодаря которому я могу добавить этот мессенджер в любое своё $mol приложение за 1 строчку кода ) и GiperBaza, без слежки, логина, пароля, и вообще без сбора каких либо данных

И даже почти без сервера)

P.S Только для домашнего использования

Можно создать диалог с тем, чей айди тебе известен, либо создать беседу и пригласить туда людей, либо создать реестр, что бы все кто хотел туда бы добавились. Например реестр всех айтишников)

Вступайте в очередной реестр всех айтишников!) https://b-on-g.github.io/gram/#!users=xa77SU2P_FSMnTiSP

Или написать мне напрямую https://b-on-g.github.io/gram/#!invite=J2kVT1UX_fmQm09dd

Читать далее

Книга: «The Ultimate Kali Linux Book: Использование Nmap, Metasploit, Aircrack-ng и Empire для пентестинга. 3-е изд.»

Время на прочтение2 мин
Охват и читатели7.9K

Привет, Хаброжители! Откройте для себя захватывающий мир Kali Linux — ведущей платформы для продвинутого тестирования на проникновение. Оттачивайте навыки, проводите сложные пентесты в корпоративных сетях — Kali Linux предоставляет специалистам по кибербезопасности все необходимые для этого инструменты.

Наиболее полное руководство по этичному взлому и тестированию на проникновение в Kali Linux для новичков и профессионалов.

Читать далее

Настоящий Assassin`s Creed: информационная безопасность ордена тамплиеров – мифы и реальность

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели10K

Про тамплиеров знает даже тот, кто прогуливал уроки истории. Извечные враги ассасинов и борцы за мировое господство, хранители Святого Грааля и несметных сокровищ, защитники Гроба Господня, кредиторы королей и «ЧВК» римских пап. Орден настолько прочно обосновался на страницах исторических романов, в кинематографе и видеоиграх, что уже трудно отличить истину от вымысла и теорий заговора. И, конечно же, столь таинственная и могущественная организация не могла обойтись без шифров и информационной безопасности — в этом убеждены многие исследователи и публицисты.

В гости к Бастиону заглянул кандидат исторических наук, защитивший диссертацию по теме тамплиеров, Егор Барынкин. Действительно ли братья ордена были «мировыми кукловодами», мастерами информационных войн и шифрования? И почему столь мощное братство рухнуло в одночасье, словно карточный домик? Ответы специалиста — под катом.

Читать далее

Биткойн-головоломка 135 вскрыта! Who is RetiredCoder?

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели20K

Начало истории, тесты программ для головоломок ч.1.

Продолжаем серию статей о биткойн-головоломках. Для всех, кто в теме: 28 июля 2026 года произошло важное событие — головоломка на 13.5 биткойна была вскрыта. Осталось ~903 BTC.

Удивительным фактом остается то, что головоломки 120, 125, 130 и 135 (суммарно около 40.2 BTC) вскрыл один и тот же человек — RetiredCoder. В этой статье я немного расскажу о том, как он это сделал, и попробую разгадать кто он.

Читать далее

Я попытался расшифровать манускрипт Войнича. Спойлер: не расшифровал — но выяснил, почему это не удалось и АНБ

Время на прочтение9 мин
Охват и читатели15K

Слотовая марковская модель из ~200 строк Python воспроизводит статистику манускрипта Войнича с точностью до сотой бита. Разбор четырёх экспериментов: как я нашёл «признак смысла» в тексте, а потом сам же его опроверг контрольным тестом — и почему без внешнего ключа манускрипт не расшифрует никакая статистика. Код и данные открыты.

Читать далее

Лицензионный ключ на 202 символа: почему не Ed25519 и не RSA

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.6K

Понадобилось научить десктопную программу принимать лицензионные ключи: строка из письма вставляется руками и проверяется без интернета. Во что это вылилось?

Читать далее

У криптографов была «одна пуля в барабане». GPT-5.6 нашел вторую

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели18K

23 июля Прабханджан Анант (Калифорнийский университет в Санта-Барбаре) и Амит Сахаи (UCLA) выложили на arXiv статью "Unconditional Unclonable Encryption", которая закрывает проблему, стоявшую перед квантовыми криптографами шесть лет. Но не меньше самого результата обсуждают короткий раздел в конце введения: конструкция и основные идеи доказательства были целиком сгенерированы агентом Codex на модели GPT-5.6 Sol Ultra.

Читать далее

«Свой» уходит в опенсорс: вайб-темы, RAG поверх шифра и объектив, который знает контекст

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели9.2K

Свой open source ИИ-ассистент.

Ассистент

- который помнит вас между разговорами

- ищет по вашим документам и по вебу

- умеет планировать

- работать с фото.

В статье - что появилось с прошлого раза:

- вайб-темы интерфейса, которые LLM генерит под ваш вкус;

- внешний RAG по файлам вашего ПК с шифрованием;

- агентный веб-поиск на SearXNG;

- «объектив», разбирающий фото в контексте тематических помощников.

Бэкенд на Go, фронт на Vue, база на PostgreSQL с pgvector. Работает на локальной Ollama или любом cloud-провайдере. Лицензия AGPL-3.0.

Читать далее

Асимметричная криптография в Java Card

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели7K

В этой статье разговор пойдет о приложении на Java Card, бегающем на смарт-картах. На хабре уже есть несколько публикаций на эту тему, в своей же я бы хотел немного выйти за рамки стандартного “Hello World”. Здесь вы узнаете как собирать апплет, увидите пример размещения данных в апплет на этапе инсталляции, а также установим защищенный канал между Хостом и картой.

Читать далее

Я создаю защищённый USB-накопитель, который скрывает часть своего пространства

Время на прочтение6 мин
Охват и читатели29K

Во многих местах не соблюдаются законы о конфиденциальности, в определённых ситуациях вас могут заставить расшифровать медиафайлы, или, что ещё хуже, могут обвинить в нарушении. Скрытый том Veracrypt полезен в первом случае, но не во втором.

Читать далее

Анализ манускрипта Войнича

Время на прочтение18 мин
Охват и читатели15K

Манускрипт Войнича это рукопись, написанная на неизвестном языке. Она пока не расшифрована. Я решил провести свой анализ. В этой статье описаны закономерности, которые мне удалось найти. Есть вероятность, что текст является фонетической записью какого-то диалекта китайского языка. Я нашел несколько слов, которые могут быть зацепкой. А могут и не быть. На этот случай я предлагаю альтернативный подход к расшифровке.

Читать далее

«dap-18» это не dap-18: номер версии протокола не фиксирует формат на проводе

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели8.4K

Эта статья про один баг совместимости, который меня озадачил. Обе стороны честно объявляют версию протокола «dap-18», а байты на проводе не сходятся. Это не туториал по крипте и не показ репозитория - история про то, что строка версии - это не контракт совместимости, и про то, как это чинить, когда наткнулся.

Читать далее

Ближайшие события

Как я при помощи фрагментации решал одни проблемы и создавал другие

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели6.7K

Некоторые подходы к хранению данных, при которых одному исходному файлу соответствует один зашифрованный, защищают сами данные, но оставляют открытой часть метаданных. Расскажу, как я столкнулся с такой проблемой, какие ошибки совершил при этом столкновении, и при чем тут фрагментация.

Читать далее

Шифр на кубике Рубика. Криптографическая задача №2

Уровень сложностиСредний
Время на прочтение2 мин
Охват и читатели14K

Недавно я начал публиковать серию задач с шифрами на кубике Рубика. Первая задача про главный вопрос жизни Вселенной и всего такого была довольно легкой - разминочной. Сегодня публикую более сложную задачу, для решение которой мне потребовалось около трех часов. Берите в руки карандаш, блокнот и кубик Рубика. Жду ваших решений в комментариях. Через пару недель опубликую правильный ответ.

Криптографическая задача №2

OSDP Crypto

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели9.6K

Системы контроля доступа (СКУД) встречают нас в жизни на каждом шагу: в офисах, домах, транспорте и почти в любой сфере ежедневного применения. За последние десятилетия СКУД прошли большой путь эволюции. В данной статье мы не очень глубоко разберём некоторые важные аспекты реализации СКУД c использованием OSDP Crypto.

Читать далее

Как я решал задачу сортировки зашифрованных строк

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели8.3K

Некоторое время назад я столкнулся с задачей сортировки зашифрованных строковых значений в базе данных. Сначала я предполагал, что существует какой-то общепринятый криптографический подход. Но чем больше разбирался, тем яснее становилось, что простого решения тут нет. В итоге оказалось, что искать нужно было совсем не там.

Читать далее

Мы открыли код шифрования своего хранилища API-ключей — и честно написали, чего он не гарантирует

Время на прочтение3 мин
Охват и читатели8.1K

Мы делаем proxykey — credential proxy: настоящие API-ключи лежат у нас зашифрованными, а приложения и ИИ-агенты ходят с отзываемыми виртуальными токенами. Недавно мы писали здесь про саму схему. Под ней и в личках всплыл один и тот же вопрос — самый правильный вопрос к любому такому сервису:

«А вы сами можете прочитать мои ключи?»

Короткий честный ответ: технически — да. И вместо того чтобы прятать это в маркетинговый туман, мы сделали две вещи: опубликовали крипто-модуль целиком и написали страницу с моделью угроз, где этот пункт стоит первым и жирным. Этот пост — о том, почему так, и что именно мы открыли.

Читать далее

Словари MDict в закрытом приложении, или зачем я писал RIPEMD-128 вручную

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели10K

Добавлял в свою читалку офлайн-словари и упёрся в MDX, формат словарей MDict. Проприетарный, официальной спеки от создателей нет. Готовые Java-парсеры под GPL, а у меня закрытое приложение, тащить нельзя. Значит, пишу свой, с нуля и без зависимостей. Рассказываю, как формат устроен внутри, где я споткнулся, и почему пришлось руками писать RIPEMD-128, чтобы прочитать даже оглавление словаря.

Читать далее

Защита QR сертификатов без сервера: Ed25519, GitHub Pages и ноль (почти) ежемесячных затрат

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.9K

Хочу рассказать про недавний кейс из своей практики и своих трудовых будней.
Заказчик пришёл с задачей: «Хочу QR-код на сертификатах, чтобы можно было проверить подлинность». У него в голове это выглядело так: он дает мне гугл таблицу с перечнем фамилий, датой, и номером сертификата, скрипт генерирует QR единый для всех сертификатов и как бы этот вопрос закрывается по его мнению. Но при этом должна закрываться самая главная боль - защита от подделки путем переноса QR на другой сертификат. Фактически получалась фикция. С моими возражениями заказчик согласился и я расскажу как мы пришли к криптографическому решению без бэкенда, и покажу конкретный код.

Читать далее
1
23 ...