Обновить
41
Валерий@mvv-rus

Ненастоящий программист

0,4
Рейтинг
35
Подписчики
Отправить сообщение

Зарубежные спецслужбы в пределах своей юрисдикции могут устроить мне MitM с использованием инсталлированных в систему сертификатов - но только после того, как трафик пересечет границу РФ.

С чисто технической стороны вы кое-что забыли. А именно - про DNS, особенно - про тот, который поверх HTTPS (DoH), провадер которого обычно находится вне юрисдикции РФ. Вот он-то и может выдать вам такой IP, трафик через который пересечет границу РФ и будет направлен туда, где делают MitM в интересах какой-нибудь NSA.

Разработчики закона о суверенном Рунете о DNS (в отличие от PKI) не забыли, и создали национальную систему доменных имен (НСДИ), но ведь приложение(производитель которого находится вне юрисдикции РФ) может вместо нее использовать тот же DoH. Или, по крайней мере - давать возможность такого выбора, а пропаганда, работающая в интересах недружественной стороны - естественно, убеждать пользователей не доверять НСДИ, а доверять DoH.

Так что чисто технически - если оценивать возможности, а не намерения - ваш оптимизм не обоснован.

PS Другое дело, что атака MitM на HTTPS легко обнаруживается, квалификации для этого почти не требуется, так что лично у меня есть сомнения, что ей кто-то вообще будет реально пользоваться: издержки для репутации от обнаружения легко могут перевесить пользу для атакующей стороны от перехватываемой информации. Но это уже совсем другая история.

Мой риск - столкнуться с людьми, которые стоят настолько над законом, что полиция помогает им в совершении таких убийств.

Я не понял, зачем вам с ними сталкиваться.

Кстати, дела за лайки были.

Я как-то поспрашивал на подобную тему - привлечение за действия, криминализованные только впоследствии. Алису. И всё, что она находила, имело какие-то подобные нюансы, типа длящегося преступления (распространение в интернетах - это как раз пример длящегося преступления), о чем Алиса после уточнения честно сообщала. А чистого примера привлечения за действия до криминализации я так и не нашел (плохо искал, может?).

Я же пишу, что риски от родного государства куда выше рисков от АНБ, которым среднестатистический российский гражданин просто нафиг не сдался.

Если вы заметили, я там привел ещё до кучи пример организаций, которым среднестатистичей российский гражданин очень даже сдался, в качестве биодрона, и которые, в принципе, имеют возможность воспользоваться информацией от NSA.

А что до палок исполннителям - то все государства с этим борются (т.е. - пытаются бороться), и РФ - тоже, но нигде отсутствие изготовления палок не гарнтировано (ибо везде бюрсистема и КПЭ). И в FBI точно так же могут срубить вас на палку, как и в родных органах, чтобы KPI улучшить.

Это, конечно, не самый высокий из моих рисков.

Именно. И он почти наверняка (точно не скажу, мало ли чем вы там в молодости развлекались - может, тем, что от “космонавтов” бегали) ниже того пороога, который следует учитывать из рациональных соображений.

Дискуссия началась с комментария про то, что глупые мамкины пирожки почему-то боятся mitm атаки от собственного государства, но не боятся того же от АНБ. Я же пишу, что риски от родного государства куда выше рисков от АНБ, которым среднестатистический российский гражданин просто нафиг не сдался.

Если эти риски ниже порогового, то нет смысла учитывать ни тот, ни другой, и не важно, какой из них больше.

Убийства чести в некоторых регионах России

Вы происходите из семьи, которая придерживается адатов? Если нет, то это не ваш риск.

Так вот, методы российского государства по работе со своим стадом несут для меня риски, и я хочу от них защититься.

Защититься от рисков вы не можете. Вы можете только выбирать риски, которые вы готовы принять. И нынешнее российское государство, кстати, этому выбору мешает не сильно: для того, чтобы стать жителем (а в перспективе - подданным) другого государства от вас отнюдь не требуется форсирвать вплавь Тису, обычно (ну, разве что, вы попали на бабки по суду или неосторожно подписали кое-что лишнее) вы можете “выбирать свободу” с комфортом.

Оценивать вероятность - это ваше личное дело. От себя лишь скажу, что ваш казус с лайком по фотке по очем многим причинам мне не кажется сколь-нибудь разумной оценкой. Но это - мне, и я на своем мнении не настаиваю. Но если интересно - могу разобрать, почему я так думаю.

AFAIK у вас сведения уже устаревшие - по моим сведениям, мобильные операторы, которым такое счастье не нужно (было бы нужно - сами бы подняли цену, не дожидаясь правительства) уже от этого, ещё весеннего, предложения отбоярились. Так что эту информацию я оцениваю как малодостоверные слухи: не говорю, что этого точно не будет, но шортить опсосов это явно не повод. Но, на всякий случай, сообщите источник, из которого вы эти сведения подчерпнули: посмотрю при случае, если не лень будет.

А вообще-то, мне именно мобильный интернет без интереса: я лазаю в интернеты почти исключительно со стационарного компьютера, через провайдера ни разу не мобильного.

PS 15ГБ лично я обычно за месяц не выбираю (виидео я вообще не смотрю и т.д.), так что это ещё одна причина лично для меня не обращать на всё это внимания. Но для кого-то это могло бы быть важным, если было бы правдой.

PPS Привязка к “после выборов” - это ещё один маячок, чтобы усомниться: дорога ложка к обеду, а блокирование каналов внешней пропаганды - к соцопросу, которые у нас именуется выборами. А после выборов это уже будет не так важно: нехай клевещуть.

Ну в общем “да” - но поддерживалась, ЕМНИП, только сертификаты со смарт-картой. Все остальное - сторонними средствами той или иной степени кустомнусти

Конкретно у нас были e-tokenы от Alladdin.
А так выданные сертификаты в AD CS влегкую экспортируюются в файл .p7b (это PKCS#7, защищен паролем), а дальше делай с ними, что хочешь, если пароль не забыл. А поддержка смарт-карт - это уже клиентская часть CryptoAPI, поддержка эта в него не вшита, архитектура там расширяемая через плагтины-провайдеры (просто для смарт-карт провайдер идет из коробки). И найти бесплатный провайдер для того, чтобы вместо смарт-карты использовать файл, проблемы не было: я находил, правда за ненадобностью сейчас даже не вспомню, чье это было поделие.

А вот тут уже не совсем - т.е. расширить схему-то без проблем, но вот работать с этим примерно ничего (См. тот же ADFS, ага) не будет.

Почему? Для него это будет хорошо знакомый ему user с теми же атрибутами для хранения логина, пароля, SID, сертификатов…

Ну и следующий шаг - при попытке все это надежно\стабильно\воспроизводимо\управляемо реализовать на практике скорее всего окажется, что entra id даже на горизонте жизни технологии (Мажорный апдейт не берем, да. С той же ADFS я в свое время хорошо так пострадал при миграции) будет изрядно дешевле :).

Да. Оттого, что это, типа, Windows, требования к квалификации людей, обслуживающих инфраструктуру на Windows Server не снижаются.
И это дело владельца бизнеса, кому и за что платить: людям, которыеу него работают (а это недешево), или же MS за использование ее Entra ID (которя, как я узнал в девичестве была AAD, хорошо мне знакомой по гибридному развертыванию MS Exchange), и какие риски на себя брать.
Конкретно же в Богоспасаемой закладываться на надежность облачной службы, находящейся в недружественной юрисдикции - это выгдядит, м-м-м, несколько опрометчивым. А в Еропе с Америкой - почему бы нет?

Никто не мешает выпустить сертификат для всех без ограничений и для «продвинутых пользователей»

Как говорится, “можно, но зачем”. Не мешает оно не мешает, но поддерживать два разных сертификата - это в два раза больше геморроя, которого, вообще-то, и так хватает по жизни при надлежащем выполнении процедур безопасности для поддержки PKI.

готовы смириться с отсутствием com и net с паленой подписью… вот прямо сейчас, когда узнали, что так можно

А можно с этого места поподробнее, сообщить где вы натыкались на эти технические трудности? А то я вот, активно занимаючись администрированием инфраструктуры на Windows ещё в нулевые, не заметил никаких неустранимых проблем со сторонними сертификатами (в частности, от корпоративной PKI, которой я тогда упралял) во всех компонентах Windows.

По моим наблюдениям, российское государство имеет своей целью защиту очень небольшой группы людей, и я в неё точно не вхожу.

Тут, как во всем, что касается безопасности, нужно смотреть на модель угроз: государство от разных угроз предоставляет защиту разным группам. Например, от того, что к вам придут люди с бородами и калашами, и предложат настоятельно платить джизью, государство защищает всех граждан, и вас в том числе.

АНБ точно не посадит меня за то, что в 2008 году я лайкнул вконтакте фотку какого-то человека, который в 2022 начал писать посты, дискредитирующие российскую армию.

Правильно, NSA не сажает, оно просто собирает информацию. А посадить вас на основе этой информации могут совсем другие люди, которые по каким-то своим причинам решат, что вы занимаетесь киберпреступностью или ещё как-то нарушаете законы США. Причем - не только в США: приезжаете вы, к примеру, в Таиланд, и внезапно оказываетесь не на пляже, а на киче, потому что из США пришел запрос на вашу экстрадицию по этому самому неведомому решению - особенность США в том, что они не ограничивают свою юрисдикцию своей национальной территорией.

Или вашу информацию могут передать людям, которые имеют сделать вам предложение, которое вам не понравится, но от которого вы не сможете отказаться. А такие люди сейчас есть, причем, из вполне официальных структур дружественного США государства - к примеру, из ГУР МО или СБУ - и американские законы передавать им информацию не запрещают.

А если я ещё подумаю, я придумаю и другие столь же натянутые случаи, как пара приведенных выше или как ваше привлечение за лайк за фотку ;-)

Вообще, следует понимать, что государство защищает народ примерно так же, как пастух защищает стадо - не от всех угроз, но от некоторых - защищает.
А ешё следует понимать, что сейчас невозможно найти место, где можно жить спокойно, не имея дело ни с одним государством. Так что всё, что нам доступно - это обменивать одни риски, от общения с одним государством, на другие риски, от общения с другим государством.

Короче, государство - это крыша. И если вы чем-то денежным занимались в 90-е, то, наверное, помните, что без крыши работать было нереально.

2FA в AD FS расширяемая (но были нюансы с документацией, см. мою первую статью на Хабре). Помнится, я чисто для развлечения пилил 2FA под AD FS 2012R2 со вторым фактором “звонок офис менеджеру” с выдачей разрешения вручную - до сих пор у меня на ГитХабе валаяется. Вместо ручного разрешения можно прикрутить что-нибудь ещё (тот же TOTP, реализация которого есть даже на .NET Framework 4.0).

У меня кота нет и не предвидится.
Потому что кастрировать кота мне претит, некастрированный кот должен гулять, а в нашей местности гуляющие коты не выживают: например, одного моего кота порвал ротвейлер, другого сбила на шосе машина…

Чтобы случайный читатель не решил что жать кнопку игнорировать это нормальное решение для него.

Ну, случайный читатель быстро, нажимаючи эту кнопку в дцать какой-то раз, поймет, что жать кнопку игнорировать - это решение не для него.

И стоит про это писать.

Несомненно. Чтобы случайный читатель был в курсе, что нажимать кнопку игнорировать - это не единственное решение его проблемы.

А в целом вы в исходном комментарии ответили в целом правильно, но IMHO чрезмерно категорично.

учитывая что будет после выборов.

А вы знаете, что будет после выборов? Расскажите, а то я не знаю - чисто для себя интересуюсь, чтобы понять, что покупать, а что шортить. ;-)

И кстати вопрос, разве нельзя маскировать импортный трафик, чтобы не платить за него?

Маскируй - не маскируй, все равно получишь трафик: от маскировки его объем, который тарифицируется, все равно не уменьшится. Можно только переложить оплату трафика на кого-то другого - но не думаю, что благотворительность от туннельных котиков и их спонсоров зайдет настолько далеко.

Вот банально - как к active directory прикрутить 2FA?

А оно там уже есть - если смотреть на бренд Active Directory целиком, а не только на Active Directory Domain Services: Active Directory Federation Services (AD FS) называется. И да, выдавать приложениям Token для доступа c legacy-авторизацией (чисто по SID) AD FS тоже умеет.

Как с “голой” AD организовать аутентификацию при использовании облачного сервиса без публикации DC мехом-внутрь той-или-иной-степени затейливости?

Не понял, с какой стороны облачный сервис, поэтому ответ неоднозначный. Есть AD LDS для хранения учеток пользователей всячесих веб-служб, не трогая при этом домен AD DS. Есть MIM, в том числе в чисто on-premises варианте (MIM PAM он называется AFAIK).
Есть механизм пакетов расширения для LSA, чтобы делать аутентификацию для облачных сущностей. Короче, для более конкретного ответа нужно уточнение вопроса.

Как добавить в модель данных новые сущности, отличные от “user” и “computer” - ну, того же ИИ агента, действующего on-behalf-of?

Новые сущности в AD DS добавляются без особых проблем, потому что схема каталога AD DS сделана расширяемой (к AD LDS это тоже относится), да ещё и с возможностью наследовать свои классы объектов от существующих (к примеру, сущности, имеющие свой SID, а потому способные быть прописанными в DACL, по которому доступ проверяет встроенный в ОС LSA, наследуются от user). И в истории развития AD случае добавления таких сущностей были: не только лишь все знают про Managed Service Accounts, но они есть.

Другое дело, что Microsoft все эти возможности Windows Server как on-premises платформы не сильно рекламирует - потому что иначе они своего слона под названием Azure не продадут, а бабло с приходом Наделлы они решили поднимать именно на нем, на облаках. Мне это не нравится - ибо платформа получилась очень неплохая, и я мог бы продавать свое умение в ней разбираться - но они в своем праве, и лавэ на облаках они мутят явно сильно больше, чем дала бы им on-premises платформа.

Бумажка с записанным паролем, приклеенным на монитор очень-очень эту безопасность повышает, да.

Смотря какие угрозы и сценарии атаки рассматривать.
У меня, к примеру, дома все пароли от интернетов лежат записаннми на листочке. И никакой удаленный взлом компьютера, что в интернетах случается, не поможет злоумышленнику прочитать эти пароли (видеокамеры в том углу, где лежит листочек, у меня нет). А угрозу взлома квартиры я в отношении утечки моих паролей игнорирую - ничего достаточно ценного, чтобы взлом ради этого того стоил, эти пароли не защищают.

Я не говорю, стоит или не стоит. Мне важно, возможно или невозможно.
А стоит или не стоит - это уже предмет личного выбора (ну, или выбора предприятия),
Так что ответ на ваши заявления в исходных комментариях - риск можно понимать и можно оценивать и парировать вполне рационально, но это обычно это излишне трудоемко.

А вот отказ от установки корневого сертификата Минцифры из-за угрозы MitM атаки я считаю для большинства людей рационально необоснованным: вероятность для них лично невелика, а сам факт атаки легко вскрывается и очень плохо влияет на репутацию государства среди населения. Но вот отказываться или нет - этот выбор, и для меня это несомненно, личное право каждого.
И меня радует, что у этого выбора есть варианты, в которых не нужно ни отказываться от использования корневого сертификата Минцифры вообще, ни быть вынужденным полагаться на трудоемкую ручную проверку. Одним из таких вариантов я лично, кстати, и воспользовался.

PS Яндекс-браузер я для себя таким вариантом, кстати, не считаю: я Яндексу не доверяю, поскольку он, как владелец широко используемой рекламной сети, имеет явную материальную заинтересованность в сборе излишнего кличества персональных данных (ну, а в неизменнно благие намерения кого-либо я вообще по жизни не верю).

Вы прямо глазами хеши сверять будете?

Как вы угадали? ;-)
При моем натренированном умении запоминать числа это, кстати, делать несложно. Я к примеру данные карточки для оплаты чего-нибудь в Интернете ввожу обычно по памяти. Я не говорю, что это несложно всем (и что все должны память на числа для этого тренировать), но, тем не менее, если напрячься, то все это смогут сделать.

Компьютеры были придуманы чтобы человек таким не занимался.

По моему глубокому убеждению, человек должен быть способен (в принципе, напрягшись) сделать это (и много чего другого) без компьютера. А уж напрягаться и делать ли это самому, глазами, или поручить компьютеру, чтобы не напрягаться - это уже предмет личного выбора.

Вы не сможете проверить цепочку вручную. Вообще никак.

Как это не могу, если сам это неоднократно делал - ещё с тех времен, когда в нулевых управлял корпорятивной PKI? Тогда браузером был в основном IE, и в нем это было делать удобно. Впрочем, в FireFox, которым я пользуюсь сейчас, я тоже никаких затруднений не испытывал.
Повторяю мысль: проверять промежуточные и конечный сертификат в цепочке не надо, система/браузер это и так делает самостоятельно (и отображает результат в удобном виде). Так что их хэшами (точнее, отпечатками ключа) можно не заморачиваться. Достаточно проверить корень цепочки. Отпечаток ключа корневого сертифката от Минцифры можно узнать, если этот сертификат(файл) скачать себе, но никуда не устанавливать: в Windows, к примеру, его отлично показывает Проводник прямо при просмотре файла сертификата. Вот с этим отпечатком и сравнивается отпечаток корня цепочки.

Для громадного большинства таких ресурсов TLS вообще нужен, как зайцу - стоп-сигнал, в основном - чтобы провайдеры не подменяли рекламу на сайте своей - а пользователям, как вы понимаете, это без разницы, чья реклама. Соответственно, риска для пользователей в таких случаях нет.
В тех немногих случаях, когда TLS защищает действительно важные данные - пароли и т.п. - можно поработать вместо системы/браузера и проверить исходный сертификат цепочки сертификатов вручную (благо браузер обычно цепочку отображает и сам проверяет все промежуточные сертификаты), у самоподписанного сертификата Минцифры в корне просто сравните отпечаток его ключа с известным вам отпечатком сами, глазами.

PS А ещё мне понравилось, что сертификатом с доверием от Минцифры защищен один из назойливых ресурсов яндексовской рекламной сети, и теперь его легко можно не смотреть.

Хотя… под винду аналогов все равно не появится.

Технически оно возможно: поддержка сторонних пакетов аутентификации в Windows есть. Но можно ли будет на этом поднять денег - не знаю.

А тут митм никаких следов не оставляет.

Оставляет очень даже: сертификат, которым шифруется соединение с сайтом, в браузере вполне виден (и я, кстати, иногда посматриваю - что поделать, паранойя :-) ). При желании его, наверное, можно писать в журнал браузерным расширением - но я до этого ещё пока что не дошел, у меня паранойя в более легкой степени :-)

Тем не менее, по тамошним европейским понятиям там никому предъявить нечего: можно считать, что они удачно отмазались.

1
23 ...

Информация

В рейтинге
2 503-й
Зарегистрирован
Активность