iOS по умолчанию проверяет и не может не проверять сертификат, в отличии от Android и Windows Phone.
Редкие пользователи устанавливают сертификат и настраивают wifi-подключение в Android. А доступность опции отключения проверки сертификата сервера в Windows Phone тоже не повышает безопасность.
Но, конечно, если всё грамотно настроить то они будут равны;)
Мы обычно публикуем записи. С предыдущими годами, тоже вроде бы все ок — например, видео с PHDays III есть на YouTube, а с прошлогоднего PHDays IV прямо на сайте все прекрасно показывается.
PHP конечно же велик и на нём 80% Интернета. Но наш анализатор поддерживает и другие языки.
Конкретно, версия Web FrontEnd ориентированна на PHP, Java (с массой фреймворков), .NET, JavaScript, HTML 5.0, SQL. А скоро будут другие версии: ERP, Mobile и ещё.
(1) "Смотрите, как крут наш продукт" — да, мы действительно пишем в своём блоге про свой крутой продукт, а не про ваш. Ведь про ваш продукт мы ничего не знаем. Было бы нечестно писать о том, чего не знаешь.
(2) "Никто не будет делать подробный анализ по каждой небольшой системе" — нет, размер системы не влияет на решение об анализе. Влияет тот, кто заказывает исследование безопасности.
(3) "Копнули лидеров рынка" — нет, мы исследовали более 150 различных CMS в течение долгого времени. Было бы наивно думать, что это сделано только ради публикации в блоге. Кроме того, внимательный читатель нашего блога может заметить, что мы рассказываем о наиболее интересных *уязвимостях*, а вовсе не о лидерах *рынка*.
Всего в данном проекте исследовано более 150 различных CMS. Конечно, в первую очередь постараемся рассказать о популярных системах, потому что их уязвимости задевают большое число пользователей. В частности, в следующих выпусках будут Jumla, Shopos, Yii и Jahia. Про плагины Wordress отдельный материал будет тоже.
Вы правы. DNS-туннелирование — это не атака на GRX. Это вариант воспользоваться нетарифицируемым DNS трафиком для доступа к дорогому Интернету, например, в роуминге.
Наше исследование, часть которого здесь цитируется, посвящено уязвимостям мобильного Интернета в целом. Атаки через GRX занимают в этом исследовании существенное место, поэтому они и попали в заголовок данной новости. Но в исследовании есть и другие примеры уязвимостей и атак. DNS-туннелирование – один из таких примеров.
Конечно, речь не идет о создании «плохого оператора связи» для атак на мирных операторов:).
Речь о том, что при компрометации одного единого GGSN-шлюза любого оператора связи, этот шлюз может быть использован злоумышленником для атак на всех остальных операторов через один самых незащищенных интерфейсов взаимодействия — Gp-интерфейс — в сторону GRX. И разумеется, при этом проблемы будут как у атакуемого, так и несчастного «атакующего» оператора, чьей сетью просто воспользовались.
Да, операторские сети объединяются через сеть GRX, которая предназначена для предоставления доступа пользователей в интернет в роуминге.
Данная сеть является относительно доверенной, поэтому операторы могут производить атаки друг на друга через нее.
С другой стороны, свободное ПО легче адаптировать к изменяющимся условиям. Конечно же, установка «закрытой и несвободной» Windows на HMI в системах АСУ ТП — это очевидная ошибка, которая привела к тому, что во многих системах до сих пор не закрыта уязвимость CVE-2010-2568, через которую в свое время распространялся червь Stuxnet. Использование «открытой» системы позволило бы разработать свой патч, но и для этого нужна команда разработчиков.
С другой стороны, есть примеры, когда государство и даже крупные потребители добивалось условного открытия продуктов для поддержки в случае «гибели» компании-разработчика.
> распространять свои копии, как считает нужным (по определению), и скорее всего, они быстро появится в Сети. Поэтому само свободное ПО всегда бесплатно.
В сети распостраняются “свободно” например копии фильмов и Windows. Делает ли это Windows “свободным” и “бесплатным” ПО?
Давайте уточним сначала о какой конкретно лицензии свободного ПО вы говорите. В статье приведен пример с Андроид, за который вы по факту платите Microsoft покупая смартфон с этой ОС. Это “свободно”, “бесплатно” или “открыто”?
>Свободное ПО не безопасно, но оно безопаснее, поскольку вредные функции приходится тщательно прятать, в отличие от проприетарного.
Оно потенциально МОЖЕТ быть безопаснее, если предположить, что сообщество инвестирует больше усилий в обеспечение его безопасности чем вендор. Что в каждом конкретном случае и даже для разных продуктов одного вендора очень отличается. Более того — внести “недекларированную уязвимость” в открытое ПО гораздо легче, поскольку отсутствует tracability. Поэтому если вы хотите “безопасное” ПО, что открытое (или свободное?), что закрытое — надо в это вкладываться.
>Создание всего набора необходимых программ с нуля — задача невыполнимая ни для каких «национальных чемпионов».
Если вы внимательно прочитаете статью, то там можно найти слова, приведенные ниже. На всякий случай ALT Linux, JetBrains, Chromium, PostgreSQL, Hadoop, ElasticSearch — это все про открытое или бесплатное или свободное ПО.
Если производители ПО (тот же ALT Linux, или JetBrains) увидят перспективы и пользовательскую базу, то не откажутся создать версию под «Эльбрус»
Казалось бы, все переехали на Chromium — но в этом нет ничего плохого. Если взять за основу существующую платформу, навесить на нее дополнительные функции и обеспечить цикл поддержки, это позволит создать конкурентоспособный продукт.
Даже если брать за основу PostgreSQL, Hadoop или ElasticSearch — главное, чтобы эти продукты использовались и под них создавались приложения.
Конечно же, свободное ПО вполне можно и нужно использовать, адаптировать и развивать. Однако тезисы о его бесплатности, «лицензионной чистоте» и защищенности не выдерживают никакой критики. «Бесплатно» и «безопасно» — это просто сказки, и все знают, где бывает бесплатный сыр.
iOS по умолчанию проверяет и не может не проверять сертификат, в отличии от Android и Windows Phone.
Редкие пользователи устанавливают сертификат и настраивают wifi-подключение в Android. А доступность опции отключения проверки сертификата сервера в Windows Phone тоже не повышает безопасность.
Но, конечно, если всё грамотно настроить то они будут равны;)
Конкретно, версия Web FrontEnd ориентированна на PHP, Java (с массой фреймворков), .NET, JavaScript, HTML 5.0, SQL. А скоро будут другие версии: ERP, Mobile и ещё.
(2) "Никто не будет делать подробный анализ по каждой небольшой системе" — нет, размер системы не влияет на решение об анализе. Влияет тот, кто заказывает исследование безопасности.
(3) "Копнули лидеров рынка" — нет, мы исследовали более 150 различных CMS в течение долгого времени. Было бы наивно думать, что это сделано только ради публикации в блоге. Кроме того, внимательный читатель нашего блога может заметить, что мы рассказываем о наиболее интересных *уязвимостях*, а вовсе не о лидерах *рынка*.
Наше исследование, часть которого здесь цитируется, посвящено уязвимостям мобильного Интернета в целом. Атаки через GRX занимают в этом исследовании существенное место, поэтому они и попали в заголовок данной новости. Но в исследовании есть и другие примеры уязвимостей и атак. DNS-туннелирование – один из таких примеров.
Речь о том, что при компрометации одного единого GGSN-шлюза любого оператора связи, этот шлюз может быть использован злоумышленником для атак на всех остальных операторов через один самых незащищенных интерфейсов взаимодействия — Gp-интерфейс — в сторону GRX. И разумеется, при этом проблемы будут как у атакуемого, так и несчастного «атакующего» оператора, чьей сетью просто воспользовались.
Данная сеть является относительно доверенной, поэтому операторы могут производить атаки друг на друга через нее.
С другой стороны, есть примеры, когда государство и даже крупные потребители добивалось условного открытия продуктов для поддержки в случае «гибели» компании-разработчика.
В сети распостраняются “свободно” например копии фильмов и Windows. Делает ли это Windows “свободным” и “бесплатным” ПО?
Давайте уточним сначала о какой конкретно лицензии свободного ПО вы говорите. В статье приведен пример с Андроид, за который вы по факту платите Microsoft покупая смартфон с этой ОС. Это “свободно”, “бесплатно” или “открыто”?
>Свободное ПО не безопасно, но оно безопаснее, поскольку вредные функции приходится тщательно прятать, в отличие от проприетарного.
Оно потенциально МОЖЕТ быть безопаснее, если предположить, что сообщество инвестирует больше усилий в обеспечение его безопасности чем вендор. Что в каждом конкретном случае и даже для разных продуктов одного вендора очень отличается. Более того — внести “недекларированную уязвимость” в открытое ПО гораздо легче, поскольку отсутствует tracability. Поэтому если вы хотите “безопасное” ПО, что открытое (или свободное?), что закрытое — надо в это вкладываться.
>Создание всего набора необходимых программ с нуля — задача невыполнимая ни для каких «национальных чемпионов».
Если вы внимательно прочитаете статью, то там можно найти слова, приведенные ниже. На всякий случай ALT Linux, JetBrains, Chromium, PostgreSQL, Hadoop, ElasticSearch — это все про открытое или бесплатное или свободное ПО.