Цифровая подпись - додоверялись? :) - Страница 5 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
spw

Цифровая подпись - додоверялись? :)

Recommended Posts

A.

+

https://blog.torproject.org/blog/detecting-...ollusion#Update

Comodo also clearly demonstrate a mis-understanding - they believe that checks for revocation are proof positive that certificates are being used. They need to read and understand why this is not true.

Comodo has further failed by:

Failing to produce further information about those certificates

Selective disclosure to "principal browsers and domain owners"

Failing to disclose what sub-CA/intermediate root actually did the signing

Believing that the attacker must control DNS for these attacks to succeed

Waiting eight days to disclose evidence of a specific targeted attack

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
В итоге Микрософт, Мозилла и Гугл выпускают патчи-фиксы и банят все попало

Угу, пришло вот через апдейты:

http://www.microsoft.com/technet/security/...ry/2524375.mspx

Microsoft Security Advisory (2524375)Fraudulent Digital Certificates Could Allow SpoofingPublished: March 23, 2011Version: 1.0General InformationExecutive SummaryMicrosoft is aware of nine fraudulent digital certificates issued by Comodo, a certification authority present in the Trusted Root Certification Authorities Store on all supported versions of Microsoft Windows. Comodo advised Microsoft on March 16, 2011 that nine certificates had been signed on behalf of a third party without sufficiently validating its identity. These certificates may be used to spoof content, perform phishing attacks, or perform man-in-the-middle attacks against all Web browser users including users of Internet Explorer.These certificates affect the following Web properties:•    login.live.com•    mail.google.com•    www.google.com•    login.yahoo.com (3 certificates)•    login.skype.com•    addons.mozilla.org•    "Global Trustee"Comodo has revoked these certificates, and they are listed in Comodo’s current Certificate Revocation List (CRL). In addition, browsers which have enabled the Online Certificate Status Protocol (OCSP) will interactively validate these certificates and block them from being used.An update is available for all supported versions of Windows to help address this issue. For more information about this update, see Microsoft Knowledge Base Article 2524375.Typically, no action is required of customers to install this update, because the majority of customers have automatic updating enabled and this update will be downloaded and installed automatically. For more information, including how to manually install this update, see the Suggested Actions section of this advisory.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw

Лучше бы он шавермой торговал... :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Эти шараги давно пора забанить всемирно. Мало того, что выпускают фейк-говно, так они еще и сертификатами барыжат...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

sww

раскрутились они как раз на раздаче фейк-халявы в виде сертификатов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2

А конструктивные комментарии можно почитать? Я не защищаю комод, но выпады типа "гавнокомпания" уже надоели, или у каспера, уважаемый А., глобальных косяков никогда небыло? Явно обсирать приятнее того, в ком чувствуешь конкурента, так? Уважемые A., Sp0Raw, sww, будьте выше - не позорьтесь.

Valery Ledovskoy в плюсе. Нейтральный коммент: да косяк есть, набедокурили болваны, но не опустился до "гавнодиректор".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
А конструктивные комментарии можно почитать? Я не защищаю комод, но выпады типа "гавнокомпания" уже надоели, или у каспера, уважаемый А., глобальных косяков никогда небыло? Явно обсирать приятнее того, в ком чувствуешь конкурента, так? Уважемые A., Sp0Raw, sww, будьте выше - не позорьтесь.

Valery Ledovskoy в плюсе. Нейтральный коммент: да косяк есть, набедокурили болваны, но не опустился до "гавнодиректор".

Вы смеетесь ? Какие могут быть конструктивные комментарии по отношению к человеку, заявляющему публично "Anti Virus Companies are Protecting Criminals!", и к его компании, которая собирается воровать чужие детекты и не стесняется об этом говорить ?

Собственно этот гавнодиректор, который должен торговать шаурмой, противопоставил себя индустрии, оскорбил работающих в ней - и пойдя на это он (и его компания) должен быть в миллион раз святее папы римского. Потому что в случае любого косяка - ему припомнят все то гавно что он вылил на других.

Косяк случился. Гавно полетело в ответ. Сам виноват. Получил что был должен.

Сюсюкаться с ним и сочувствовать ему - ну точно не ко мне.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
А конструктивные комментарии можно почитать? Я не защищаю комод, но выпады типа "гавнокомпания" уже надоели, или у каспера, уважаемый А., глобальных косяков никогда небыло? Явно обсирать приятнее того, в ком чувствуешь конкурента, так? Уважемые A., Sp0Raw, sww, будьте выше - не позорьтесь.

Valery Ledovskoy в плюсе. Нейтральный коммент: да косяк есть, набедокурили болваны, но не опустился до "гавнодиректор".

Мое мнение о Comodo было сформировано очень много лет назад. В бытность, когда у Outpost Firewall еще не было конкурентов, а его разработкой занимался один А.С. Мнение свое о компании Comodo я не менял, т.к. данная компания практически ежегодно его подтверждает. То барыжит сертификатами под сайты fake-av направо и налево (и при этом не отзывает их), то еще какие казусы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2

Интересно было бы почитать как вы будете отбрыкиваться, если завтра у каспера случится нечто подобное... А пока не вижу смысла... Ухожу... Можно не отвечать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Интересно было бы почитать как вы будете отбрыкиваться, если завтра у каспера случится нечто подобное... А пока не вижу смысла... Ухожу... Можно не отвечать.

Я не имею ни малейшего отношения к ЛК.

Во, даже далеко ходить не надо - пример.

Так что - мимо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
Я не имею ни малейшего отношения к ЛК.

Во, даже далеко ходить не надо - пример.

Так что - мимо.

Пардон, я обращался к А., (пока буквы на кнопках искал, появился ваш пост). А обосрать всех - лучшая позиция. Это я пишу исходя из вашего коммента "Лучше бы он шавермой торговал...". На кой было вообще это писать? Информативности - ноль, зато свои 5копеек вставил. Так чтоль?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Пардон, я обращался к А., (пока буквы на кнопках искал, появился ваш пост). А обосрать всех - лучшая позиция. Это я пишу исходя из вашего коммента "Лучше бы он шавермой торговал...". На кой было вообще это писать? Информативности - ноль, зато свои 5копеек вставил. Так чтоль?

Дело в том, что я имею некоторое отношение к миру [без]опасности. И имею свое некоторое мнение по этому вопросу. Более того, будет несколько удивительно, но этот топик (исходный) создал я. Более того, ситуация с Comodo меня беспокоит, потому что это очень серьезным образом влияет на общую безопасность. Более того, да, я считаю именно то, что я написал выше (что не удивительно). И да, я категорично и критически отношусь к этой компании. И да, мне она не нравится. И не нравится она мне по очень многим причинам, протянувшимся более чем через лет 8.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
этот топик (исходный) создал я.

Блин, прозевал.

А если личная неприязнь - тогда всё понятно. Ухожу... Уже точно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Интересно было бы почитать как вы будете отбрыкиваться, если завтра у каспера случится нечто подобное...

ЛК разве продает сертификаты? :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
ЛК разве продает сертификаты? :huh:

Под "нечто подобное" я подразумевал какой-либо глобальный косяк.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2

"Проникновение в систему позволило взломщикам получить ключи шифрования, требуемые для создания SSL-сертификатов. Атака пришлась примерно на то же самое время, когда неизвестная группа людей похитила данные о системе безопасности SecurID компании RSA"

http://forums.comodo.com/10551086108810911...o-t71014.0.html

Я так понял, что комода просто сломали, а не

в этот раз нафакапившая с выдачей SSL сертификатов каким-то мутным иранским чувакам.

Иранцы получили серты на...

Или я чё-то недопонял?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa
"Проникновение в систему позволило взломщикам получить ключи шифрования, требуемые для создания SSL-сертификатов. Атака пришлась примерно на то же самое время, когда неизвестная группа людей похитила данные о системе безопасности SecurID компании RSA"

http://forums.comodo.com/10551086108810911...o-t71014.0.html

Я так понял, что комода просто сломали, а не

Или я чё-то недопонял?

Да, но в истории всегда есть нюанс - Вы никогда не узнаете правды.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
Да, но в истории всегда есть нюанс - Вы никогда не узнаете правды.

Согласен. Каждый защищается и оправдывается как может и маловероятно, что истина до нас дойдёт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Или я чё-то недопонял?

да практически всё

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Баян...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Вчера Microsoft выпустила уведомление безопасности SA 2607712 , в котором сообщается, что компания удалила DigiNotar из списка доверенных корневых сертификатов. Причиной этому послужило обнаружение сертификата, затрагивающего все домены и поддомены google.com. Злоумышленники могут воспользоваться сертификатом, подписанным DigiNotar, для подмены контента, проведения фишинг-атак и атак «человек посередине».

По словам Роэля Шувенберга (Roel Schouwenberg), сотрудника «Лаборатории Касперского», SSL-сертификат является действительным и был выдан DigiNotar, голландским центром сертификации. DigiNotar был приобретен в начале этого года чикагской компанией Vasco, которая позиционирует себя как «мировой лидер в области строгой аутентификации». Представители Vasco отказались комментировать инцидент с похищенным сертификатом.

Исследователи отмечают, что, так как сертификат является действительным, то web-браузер не будет выдавать предупреждающее уведомление, если пользователь заходит на сайт, подписанный сертификатом.

Пока неясно, как злоумышленники заполучили сертификат - из-за недостаточно высокого уровня безопасности в компании DigiNotar, или с помощью взлома сайта, на котором выдают сертификаты. Шувенберг призвал DigiNotar предоставить более подробную информацию о хищении сертификата как можно скорее.

«Учитывая связи компании с правительством и финансовыми структурами, очень важно вычислить масштаб взлома как можно скорее», - заявил Шувенберг.

Исследователи компании F-Secure обнаружили следы взлома сайта Diginotar, при чем доступ к сайту удалось получить не одному хакеру. Несколько дефейсов было осуществлено пару лет назад. Сначала незаконный доступ к сайту удалось получить иранскому хакеру под ником KiAnPhP, затем атаку провела иранская группа хакеров Black. Spook, а также в мае 2009 сайт взломали турецкие хакеры. Доказательства взломов до сих пор присутствуют на сайте:

https://www.diginotar.nl/Portals/0/Extrance.txt

https://www.diginotar.nl/Portals/0/owned.txt

https://www.diginotar.nl/Portals/0/fat.txt

В настоящий момент неизвестно имеют ли эти инциденты отношение к хищению сертификата.

http://www.securitylab.ru/news/407053.php

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Вышел Fx 6.0.1 по данному поводу: http://forum.mozilla-russia.org/viewtopic.php?id=51264

Оперативненько. Апгрейд весит 1,7 МБ.

Ждём Thunderbird...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×