Как стать автором
Обновить
25
0
Артем А @merced2001

Пользователь

Отправить сообщение
Интересно, сколько лет осталось до того момента, как я буду скачивать на торрентах пиратские 3д файлы (new)^n iPhone и распечатывать у себя на принтере!
в таком случае те, кто сидят за ноутбуками и ищут сканером XSS — самые настоящие ботаны-теоретики по сравнению с теми банковскими ибэшниками, которые ловят вместе с операми кардеров.
«практики» — это те кто ищут XSS на сайтах?
Откуда инфа о самой зарабатывающей киберпреступности?

В ситуации с BSS проблема то больше в небольшом банке, который этой системой пользуется, которого все устраивает и который не хочет ничего менять.
Чтобы что-то изменить, нужно донести до руководителя банка всю опасность смены отечественного IP на габонский.
Чтобы это сделать и создают «бумажные» конференции по ИБ. А так же выпускают «бумажки» в виде законов и указаний ЦБ об обязательной проверке габонских айпишников.
Вообще ситуация несколько напоминает слово "***", написанное в лифте гуманитарного ВУЗа.

Обидно, конечно, но никакого отношения к работе конференции не имеет.
Вопрос к знатокам: чем занимаются все эти люди?

Ответ: защищают банковскую систему РФ от фрода.
Культуру донейта нужно взращивать, что по-тихоньку и происходит. Желательно про донейт напоминать в конце книги. А автору стоит завести страничку, отвечать на комментарии к книгам и т.д. Чтоб народ видел, что деньги идут реальному человеку на реальную жизнь.

и совсем это не милостыня, а комплимент.

ЗЫ давайте выдумаем русское слово для «донейта»… а?
Спасибо! Буду иметь ввиду.
Микрософт ЗАПРЕЩАЕТ использовать флешки для Win2Go вообще (за исключением некоторых избранных моделей).
Только съемный жесткий диск.

Странно, что Вы этого не знаете.
те в Микрософт не догадываются о существовании 32Гб флешек?
Был сильно удивлен запретом записи Win2Go на флешку любого размера.
Нужна либо благословленная Стивом Балмером флешка из списка в статье, либо внешний жесткий диск.

где мобильность? Зачем такие ограничения?
не за что :) спасибо за Ваши вопросы!
signed_body генерируется на стороне клиента. Но в пакете передается не только хэш, но и исходный «открытый» текст — параметры типа media_id, user_id. Сервер генерирует на основании передаваемых параметров свой хэш и если он совпадает с клиентским — пакет идет дальше.

при условии, что алгоритм signed_body остается секретным, функция обеспечивает электронную подпись каждого сообщения и защищает протокол от различных атак.

косяк конкретно этой реализации — малое количество входных параметров signed_body. Если бы туда добавляли идентификатор пользователя, время, команду и т.д. — то протокол был бы достаточно стойким (не от прослушивания, но от модификации и подделки запросов от имени пользователя).
можно (нужно) кормить хэшфункции какую-нибудь юзерозависимую переменную. Тогда мы не сможем заранее прегенерировать нужный хэш на своем девайсе.

я пока еще исхожу из условия, что хэшфункция не разгадана (хотя в комментах ниже есть её алгоритм, но его еще нужно проверять). Поэтому даже зная аргументы хэшфункции мы пока что не можем вычислить signed_body самостоятельно.

signed_body нужен чтобы сохранить протокол проприетарным (запретить альтернативные клиенты) и ставить палки в колеса спаммерам, добавляя криптографию практически в каждую команду серверу.

В моих примерах я не повторяю пакеты. Я их собираю из своих прегенерированных signed_body и юзеровских печенек. Если бы signed_body был привязан к сессии, то я не мог бы его подсовывать в чужие пакеты.
Броуди, Декстер… зачем эти выдуманные примеры из западного мира?

Вот! Хороший пример из отечественной суровой реальности: вирус стер видеозапись с места ДТП.
не спешите :)

вдруг сервера опять арестуют…
насколько я понимаю, все усилия по шифрованию Меги направлены главным образом на правообладателей.
Если хостинг не знает что хранит — его не в чем обвинить.

наверное, и торрент-треккерам пора подумать над таким.
media_id — это идентификатор фотки + идентификатор пользователя. Постоянные величины. Пример: 370914688453536573_179269057

signed_body — это кастомная хэш функция на базе SHA256. Соответственно хэш от константы есть тоже константа.
Наверное, в это и есть главный косяк. Если бы аргументом хэш функции был хотя бы еще и session_id — все было бы совсем не так красиво…
имхо вот эту картинку стоит поместить в заголовок поста

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность