Обновить
-13
Drone@dorne

Пользователь

-0,1
Рейтинг
17
Подписчики
Отправить сообщение

Я уверен, что, в случае хостера, возможно вмешаться, т.к. у него есть физический доступ к железу.

Без физической безопасности/защиты любые ухищрения и способы шифрования не работают. Это аксиома.

А, в случае органов, - ее нет.

Это совершенно неверно. На самом деле можно. Не совсем понимаю, зачем вы вводите людей в заблуждение. Это сложно, но, более чем возможно при наличии доступа к железу\хосту.

KVM к которому есть полный доступ у хостера.

Ключи шифрования хранятся у хостера. Так что попросили бы в расшифрованном виде. И, даже если пользователь доп шифрование прикрутил, ключи все равно лежат в оперативной памяти которую хостер может сдампить.

Могли у хостера образ виртуалки попросить где закрытый ключ лежит) В этом случае бы следов в crt.sh не осталось. Странно, не находите?

Я не пользуюсь хромом. А мозилла позволяет делать исключения.

Она возможна. Трафик можно перехватить и за пределами сети хостера. Это просто сложнее. Но, ненамного.

Это могло быть сделано с ведома хостера, с ведома или по инициативе недобросовестного сотрудника хостера, они могли действовать не по инициативе органов, а совсем в других интересах, и т.п.

И, не объясняет почему, если это были органы, они действовали именно так.

У меня HTTP заблокирован в принципе. Я имел ввиду другое совсем.

Видя предупреждение о сертификате выданном LE, в каждом частном случае, я могу сам проверить, стоит ли доверять этому сертификату на этом сайте. И, правильно оценить риски, прежде чем делать на этот конкретный сертификат исключение.

Раскрывая ваш пример. На nalog.ru я скорее всего сделаю исключение. А вот, если увижу его на https://lkfl2.nalog.ru/, то уже исключения не будет, ибо, это, совсем другой уровень риска.

Если же я не заблокирую сертификат LE, то этого предупреждения не будет. И, я могу просто не заметить.

У меня есть обоснованные сомнения, что действовали именно правоохранительные органы в данном случае.

У органов были гораздо более простые пути достижения аналогичного результата. Но, почему-то был выбран способ, который на прямое участие органов не указывает.

Это подозрительно. И намекает на то, что этим способом не только органы могут воспользоваться. Что и есть проблема.

Согласен. Суть проблемы в ложном ощущении безопасности.

Но и делать интернет безопасным тоже нужно. Так что, мне кажется, что, надо менять практики выдачи сертификатов тоже.

Разница есть. Для пользователя. Раньше пользователь видя замочек в браузере мог быть уверен что соединение защищено.

А теперь это совсем не так.

Мне бы хотелось увидеть реакцию разработчиков браузеров, в виде отсутствия замочка в случае выключенного DNSSEC+CAA на таких сайтах.

От действий государства защиты не предполагается. Они могут и на корневых серверах ключи поменять, если захотят.

Но, если бы они им и не пользовались, то, вероятно, атака все равно была бы возможна. просто, было бы заметнее.

Потеряю. Доступ по HTTPS. Не будет в браузере замочка больше. И, я буду знать, что сайт небезопасен. При доступе к сайту по HTTPS будет предупреждение, что соединение небезопасно. В этом смысл. Чтобы браузер предупреждал о небезопасном соединении. Что с этим делать я при необходимости решу в каждом частном случае.

Из этих сайтов, кстати, вызывает вопросы nalog.ru. А не является ли "использование" ими сертификата LE результатом MitM атаки аналогичной jabber.ru?

В данном случае, "пользователь", скорее всего, letsencrypt-ом не пользовался вообще. Им пользовался только злоумышленник, и, очевидно, выбрал наиболее удобный ему, и, при этом, наименее "безопасный" способ верификации. Который злоумышленнику удалось "взломать" через mitm и получить подписанный "поддельный" сертификат для чужого домена.

Это уже проблема банка, который их выдает, будет. А не УЦ.

Это вы не понимаете. Или прикидываетесь, что не понимаете. На предоплаченную кредитку из Стамбула, которую нельзя проверить, сразу следует отказ в выдаче сертификата. Это red flag.

Они молодцы. Но, улучшив безопасность в одном месте, где изначально не было безопасности (HTTP), они создали по сути новый вектор атаки в том месте, где безопасность, как бы, предполагается (https).

По-моему, так себе, размен.

Я согласен, что это общая проблема индустрии. Уже давно везде, где требуется хоть какая-то безопасность, требуется двух-факторная аутентификация. И, одного пароля, передаваемого по защищенному соединению, не достаточно.

А, тут, у нас, по сути, выдача сертификата на основе "пароля"-файла, который еще и по незащищенному соединению проверяется, возведен в стандарт индустрии.

Надо что-то менять.

1 цент или 20 долларов - не важно. Но, если кредитка есть, то на ней есть имя, которое можно, как минимум, сверить с информацией во WHOIS и т.п. и, возможно, проверить по другим каналам.

Это при условии, что DNS не будет заMitM лен аналогично. У нас, кстати, есть инструмент аналогичный CT для dnssec?

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность