Обновить
15
Беляев Ростислав@elve

TeamLead DevOps

7
Подписчики
Отправить сообщение
Вон оно что! А я сначала подумал, что журналисты впервые увидели IPMI =)
Надо не текстовую игру делать, а мультяшно-карикатурную в 2D как «Достать соседа». Тогда вполне может зайти.
Получается что условный Вася может читать нашу входящую почту, а условный агент Смит всю =).

Стоит ли игра свеч? Чем эта суета лучше варианта, который использует гугл? Недавно обнаружил, что почта с гмыла не приходит. Оказалось что гугл сразу цепляется по ssl =).

Т.е. вы считаете что только такой вид атаки возможен и на основе этого считаете меня неграмотным? =). А как вам редактирование трафика DNS-сервера?
Если мы присаживаемся на канал вашего почтовика (но не dns-сервера), то можем отключить шифрование между вашим сервером и каким-то другим, для вашей исходящей почты. Они то будут знать через dns, что вы шифруете трафик и к вам будут ломиться на правильный порт.
Но ведь это не единственный возможный вариант. Я вижу еще к примеру такой:
Если мы присаживаемся на канал DNS-сервера (а именно это я и подразумеваю в случае тотального недоверия dns), то мы можем отключить входящее шифрование ото всех =). И, если ваш почтовик пользуется вашим же dns-сервером, то и исходящее тоже ).

В итоге, если мы не доверяем DNS, то целесообразность mta-sts для меня не ясна. А если доверяем DNS, то можно все запихнуть в TXT-запись =).
Так мы же подменяем ответы DNS-сервера =). Letsencrypt запросто сгенерит нам новый валидный сертификат ).
Раз мы можем редактировать ответы DNS-сервера, то почему бы не подменить А-запись для mta-sts.example.com? Там будет файл с нашей политикой.
Можно еще подменить веб-сервер. И ваш сервер по окончании кэша втянет в себя некую новую политику =). Все та же TXT-запись на DNS-сервере, которому доверять нельзя =).
Получается, что по факту доверять mta-sts нельзя, пока мы все не перелезли на dnssec. А если dnssec доверять можно, то зачем нам веб-сервер? =).

Хотя тут вопрос поинтереснее — зачем нам такой mta-sts и есть ли смысл ради него поднимать дополнительный потенциально уязвимый сервис? Даже два. Некая служба на питоне (можно конечно проверить код, но кто ж это делает в реальности? =) ) и веб-сервер.
Т.е. без использования dnssec нет гарантии работоспособности mta-sts. А при использовании dnssec данные из него будут достоверными и можно в нем всю информацию хранить. И мы приходим к изначальному вопросу — так зачем в этой схеме лишний веб-сервер? =)
Так все равно же есть TXT-запись. И запрос также можно перехватить и подменить. Как минимум можно «выключить» нужному серверу шифрование.

В чем тогда профит лишнего сервиса?
Если бы вы не написали, я бы не узнал в этой картинке геббельса. Фамилию каждый слышал, а внешность вроде не мелькала нигде. Как 70% четко определили его личность — загадка =).
Чтобы добавить безопасности (TLS) надо сделать потенциальную дыру (web-сервер). Почему нельзя было как с DKIM и SPF сделать анонсирование целиком в DNS?
Были. Пришлось сбрасывать через netinstall.
Зачем доступ извне закрывать на чужом устройстве? Достаточно просто влить свежую прошивку. Причем некоторые недоброжелатели после получения доступа к роутеру именно это и делают, чтобы управление никто эксплоитом не забрал назад.
Совет предлагает законодательно закрепить в России принцип сетевой нейтральности — то есть равные скорости доступа к онлайн-сервисам для всех.


Ох смущает меня эта формулировка…
Интересно конечно. Правда магнитное крепление не для колдобин =). Будет отлетать также как и присоски.
Он был бы сложной экспертной системой, если бы в конце не улыбнулся внутренне =).
Умный дом это как вышеописанный будильник =). А наши нынешние дома можно назвать высокоавтоматизированными =)
Да тут и решение суда вроде в силу не вступало.
Я может чего не понимаю, но удаление одних приложений в пользу безоговорочной установки других это ведь все равно монополия получится. Только хозяин этой монополии меняется. А для нас все равно что выкорчевывать из системы. Лишние телодвижения делать все равно придется.
У меня был в Сбербанке автоплатеж (они сами мне его как-то включили без моего ведома и согласия), который был виден у сотового оператора, но не виден в СберОнлайн. Позвонил на горячую линию сбера и там мне смогли автоплатеж и найти и отключить.

Информация

В рейтинге
Не участвует
Откуда
Россия
Дата рождения
Зарегистрирован
Активность

Специализация

Системный администратор, DevOps-инженер
Ведущий
От 450 000 ₽
Ansible
CI/CD
Администрирование Linux
DevOps
Администрирование сетей
Системное администрирование
Системы виртуализации
It-консультирование
Openstack
Shell scripting