Браузер шлет CONNECT на mybank.com/443
Пакет перехватывается TMITM прокси
Прокси отвечает «я твой банк»
Браузер строит сессию до прокси
Прокси строит сессию до банка
Но походу вместо одной сессии «браузер-банк» имеем ДВЕ сессии «браузер-прокси» и «прокси-банк». Что прокси делает с трафиком — известно лишь прокси.
Аналогично, может оказаться, что сессия вообще выглядит как «браузер<->прокси<->CloudFlare CDN<->Back-End банка» — т.е. в наличии уже ТРИ сессии и два некотролируемых посредника.
А юзверь всё думает, что он сидит напрямую в банке и всё очень приватно.
У супер-переговорщика невербалка ниже плинтуса, тупые шутки про блондинок, шаблонные ответы из покет-бука «как стать гуру за 21 день и 100р» и типичный прием замены реального ответа на реальный вопрос удобной гипотетической ситуацией или байкой.
Рекомендации отвечать негативом на негатив, выставлять собеседника неадекватом или «пугать вообще без слов» — вообще отпад! Почему не порекомендовал сразу в рожу дать?
Ну и боты в комментах:
Этот Коткин — крут… не зря он руководитель школы какой-то. И объяснено хорошо.
Оно-то да, но мне, как «потенциальному потерпевшему» от этого не легче :)
Возвращаясь к сценарию онлайн-банкинга: если HTTPS действительно 100% надежен между двумя конечными точками, то если меня хакнут и уведут деньги с аккаунта, путей атаки может быть только два:
1. Хакнули мой компьютер — сам виноват (только не надо поднимать тему с дефектами закрытого ПО и т.д. — там всё прикрыто, и в итоге всё равно пользователь сам виноват).
2. Хакнули банк. Тут вероятность вернуть деньги за счет банка близка к 100% (если только банк не пошел ко дну в результате массового взлома :) ).
Таким образом, все факторы или под моим контролем, или не несут серьезного ущерба — мне, как пользователю онлайн-банкинга особо страшиться нечего (именно поэтому, даже когда начались массовые хаки кредитных карт в США, уж сколько лет назад, они не перешли на чипы: банкам дорого, а пользователям все компенсируется).
А вот теперь, давайте включим в HTTPS-цепочку еще двух посредников, и спросим у банка, компенсируют ли они потери, если сессию уведут из-за криворукости админа на работе или косяка в CloudFlare (или какого-нибудь хитрого отвода трафика от их CDN через очередной BGP-poisoning)? Как вы считаете, какова вероятность вернуть деньги в подобном случае, и что на это ответят на работе и в CloudFlare? :)
OpenSource/не OpenSource, а если багу найдут, то и в GNU/Linux могут руткит подсунуть так, что и не заметите.
А с учетом развития аппаратных атак (та же недавняя BadUSB или более старые версии с PCI-контроллерами), ОС вообще не фактор.
Да и в случае персонального ПК, если это не BYOD-система, корпоративный прокси уже будет не Trusted, и сценарий #1 не прокатит, так что не вижу повода обсуждать тут эту тему.
Это да — в этом вся суть!
Теперь вопрос: как быстро кто-то сумеет это проломить и имперсонивать CDN-сервер CloudFlare для back-end сервера, хранящего ключ. :) В конце концов, целью атаки являются данные. Если их можно получить без ключей — какая разница?
Помотрите, сколько доверенных сертификатов стоит по умолчанию в Windows, iOS, Android. :)
На Android до 4.х нельзя было даже с ними ничего сделать — все сертификаты были R/O.
HTTPS не прозрачен, просто вместо онлайн-магазина вы можете общаться с прокси работодателя. А от него идет сессия до магазина. Что прокси делает с вашими данными — одному прокси известно. Могут банально утекать из-за кривой настройки :)
Но, в принципе, получается, что приватными вещами лучше заниматься с приватного устройства.
Вопросов нет, 60ГГц-релейки и сейчас существуют с антеннами по 40dB и углами, как вы отметили, в единицы градусов.
Фото с антенной было больше в качестве шутки и поднятия вопроса практичности (посмотрите, сколько там дополнительной обвязки к камере).
Одно дело — соединения точка-точка выполненные профессионалами-связистами, а другое — попытка использовать купленный в супермаркете роутер 802.11ad для того, для чего он не предназначен. Купят же? и будут удивляться, почему оно дальше 5м толком не работает.
Вопрос про видеонаблюдение, к примеру, был задан на полном серьезе в профильной группе на LinkedIn.
Можно, конечно, представить себе видеокамеру с направленной антенной в 15-20дБ для небольших расстояний, но именно тут у меня и закрадываются сомнения в практичности.По вашей формуле, для 20дБ антенны (усиление в 100 раз) и тета=фи получаем конус с углом раскрытия 18 градусов. Учить монтажников видеокамер наведению антенн и ветропрочному монтажу? :) Проще запуститься по тому же 802.11n/ac.
За экспериментаторский дух — пять.
Выводы — 0_о, как уже было замечено.
Особенно про Wi-Fi понравилось. Подскажу, он излучает даже когда им никто не пользуется. Иначе клиент так и не узнает, что точка присутствует в эфире :)
С Материковым территориальных споров после Тарабарова не осталось.
Я навскидку напомню, что до ближайшего времени Россия официально не только не имела территориальных претензий к Украине, но и выступала гарантом ее неприкосновенности… Китай Манчжурию помнит.
Пакет перехватывается TMITM прокси
Прокси отвечает «я твой банк»
Браузер строит сессию до прокси
Прокси строит сессию до банка
Но походу вместо одной сессии «браузер-банк» имеем ДВЕ сессии «браузер-прокси» и «прокси-банк». Что прокси делает с трафиком — известно лишь прокси.
Аналогично, может оказаться, что сессия вообще выглядит как «браузер<->прокси<->CloudFlare CDN<->Back-End банка» — т.е. в наличии уже ТРИ сессии и два некотролируемых посредника.
А юзверь всё думает, что он сидит напрямую в банке и всё очень приватно.
У супер-переговорщика невербалка ниже плинтуса, тупые шутки про блондинок, шаблонные ответы из покет-бука «как стать гуру за 21 день и 100р» и типичный прием замены реального ответа на реальный вопрос удобной гипотетической ситуацией или байкой.
Рекомендации отвечать негативом на негатив, выставлять собеседника неадекватом или «пугать вообще без слов» — вообще отпад! Почему не порекомендовал сразу в рожу дать?
Ну и боты в комментах:
Никуда не годится! Что это за хрень вообще??
Отсутствие самой станции Вавилон-5 — удивило.
Возвращаясь к сценарию онлайн-банкинга: если HTTPS действительно 100% надежен между двумя конечными точками, то если меня хакнут и уведут деньги с аккаунта, путей атаки может быть только два:
1. Хакнули мой компьютер — сам виноват (только не надо поднимать тему с дефектами закрытого ПО и т.д. — там всё прикрыто, и в итоге всё равно пользователь сам виноват).
2. Хакнули банк. Тут вероятность вернуть деньги за счет банка близка к 100% (если только банк не пошел ко дну в результате массового взлома :) ).
Таким образом, все факторы или под моим контролем, или не несут серьезного ущерба — мне, как пользователю онлайн-банкинга особо страшиться нечего (именно поэтому, даже когда начались массовые хаки кредитных карт в США, уж сколько лет назад, они не перешли на чипы: банкам дорого, а пользователям все компенсируется).
А вот теперь, давайте включим в HTTPS-цепочку еще двух посредников, и спросим у банка, компенсируют ли они потери, если сессию уведут из-за криворукости админа на работе или косяка в CloudFlare (или какого-нибудь хитрого отвода трафика от их CDN через очередной BGP-poisoning)? Как вы считаете, какова вероятность вернуть деньги в подобном случае, и что на это ответят на работе и в CloudFlare? :)
А с учетом развития аппаратных атак (та же недавняя BadUSB или более старые версии с PCI-контроллерами), ОС вообще не фактор.
Да и в случае персонального ПК, если это не BYOD-система, корпоративный прокси уже будет не Trusted, и сценарий #1 не прокатит, так что не вижу повода обсуждать тут эту тему.
Теперь вопрос: как быстро кто-то сумеет это проломить и имперсонивать CDN-сервер CloudFlare для back-end сервера, хранящего ключ. :) В конце концов, целью атаки являются данные. Если их можно получить без ключей — какая разница?
На Android до 4.х нельзя было даже с ними ничего сделать — все сертификаты были R/O.
Но ведь облако (CDN) уже принадлежит CloudFlare, а не клиенту?
Но, в принципе, получается, что приватными вещами лучше заниматься с приватного устройства.
Вопросов нет, 60ГГц-релейки и сейчас существуют с антеннами по 40dB и углами, как вы отметили, в единицы градусов.
Фото с антенной было больше в качестве шутки и поднятия вопроса практичности (посмотрите, сколько там дополнительной обвязки к камере).
Одно дело — соединения точка-точка выполненные профессионалами-связистами, а другое — попытка использовать купленный в супермаркете роутер 802.11ad для того, для чего он не предназначен. Купят же? и будут удивляться, почему оно дальше 5м толком не работает.
Вопрос про видеонаблюдение, к примеру, был задан на полном серьезе в профильной группе на LinkedIn.
Можно, конечно, представить себе видеокамеру с направленной антенной в 15-20дБ для небольших расстояний, но именно тут у меня и закрадываются сомнения в практичности.По вашей формуле, для 20дБ антенны (усиление в 100 раз) и тета=фи получаем конус с углом раскрытия 18 градусов. Учить монтажников видеокамер наведению антенн и ветропрочному монтажу? :) Проще запуститься по тому же 802.11n/ac.
Выводы — 0_о, как уже было замечено.
Особенно про Wi-Fi понравилось. Подскажу, он излучает даже когда им никто не пользуется. Иначе клиент так и не узнает, что точка присутствует в эфире :)
Ну и для общего развития: ko.com.ua/analiz_ugroz_dlya_besprovodnyh_setej_49014
Статьи старые, но все еще, в целом, годные.
Я навскидку напомню, что до ближайшего времени Россия официально не только не имела территориальных претензий к Украине, но и выступала гарантом ее неприкосновенности… Китай Манчжурию помнит.