avva: (Default)
[personal profile] avva
Report of incident on 15-MAR-2011

У одной из фирм, которая выдает SSL-сертификаты, взломщикам удалось получить поддельные сертификаты. Судя по всему, этот взлом был организован иранскими властями (!). См. последние несколько строк документа.

Список сайтов, сертификаты на которые удалось получить взломщику, включает в себя Google, Yahoo, Skype, Mozilla, Live.com (Microsoft).

Что это значит, такая кража сертификатов? Представьте себе, что вы живете, ну например в Иране, и пользуетесь, ну скажем GMail'ом или Yahoo Mail'ом. Иранские спецслужбы очень хотят перехватить ваш пароль и прочитать вашу почту. Поскольку они контролирует интернет в Иране, они могут приказать вашему провайдеру так подделать интернет-адреса, что когда вы в браузере идете на "mail.google.com", скажем, на самом деле вы попадаете на какой-то поддельный сайт, который только выглядит, как GMail, и перехватывает ваш пароль. Только это не сработает, потому что сайты GMail и Yahoo! Mail пользуются технологией SSL, и ваши закладки ведут на адреса https://mail.google.com или https://login.yahoo.com. Эта технология позволяет браузеру распознать, что ему выдают поддельную страницу - она не "подписана" настоящим цифровым сертификатом Гугля или Яху - и браузер выдает вам огромное предупреждение о том, что вас по-видимому пытаются обмануть.

Но теперь, после взлома серверов компании Comodo, и выдачи с помощью этого взлома новых сертификатов на эти адреса Гугла, Яху и других сервисов, иранские спецслужбы могут сделать поддельный сайт, который обманет ваш браузер, и вы ничего не заподозрите. Теоретически говоря, существует способ отменить уже выданные сертификаты, и это сделали сразу же после взлома. Когда вы идете на mail.google.com или login.yahoo.com, ваш браузер помимо прочего проверяет, не отменили ли случайно сертификаты этих сайтов, которые он получил. Проблема, однако, в том, что те же иранские власти, контролирующие интернет, могут эту проверку заблокировать, не "пропустив" запрос на проверку, который посылает браузер. А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям.

Что из всего этого следует? Эта сетевая атака была предпринята, по-видимому, по инициативе иранских властей, и основной ее целью являлось получить возможность безнаказанно и незаметно (для всех, кроме весьма подкованных технически пользователей) воровать пароли жителей Ирана - видимо, в первую очередь неблагонадежных жителей, диссидентов, и прочая - читать их почту, подсматривать их скайп, следить за тем, что они ищут в сети, и в целом следить за их активностью на сайтах Гугля, Яху, Майкрософта. Эта цель была достигнута.
Page 1 of 2 << [1] [2] >>

Date: 2011-03-23 10:03 pm (UTC)
From: [identity profile] xxqs.livejournal.com
по идее, у приватного ключа такой важности должен быть сильный и длинный пароль. Так что кража ещё не значит, что в иране смогут им воспользоваться

Date: 2011-03-23 10:04 pm (UTC)
From: [identity profile] avva.livejournal.com
Они не украли приватный ключ. Они выписали новые сертификаты, подписанные этим ключом. Этого достаточно, чтобы ими пользоваться, никакие дополнительные пароли им не нужны.

(no subject)

From: [identity profile] xxqs.livejournal.com - Date: 2011-03-23 10:06 pm (UTC) - Expand

(no subject)

From: [identity profile] xxqs.livejournal.com - Date: 2011-03-23 10:09 pm (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-23 10:12 pm (UTC) - Expand

(no subject)

From: [identity profile] xxqs.livejournal.com - Date: 2011-03-23 10:16 pm (UTC) - Expand

(no subject)

From: [identity profile] xxqs.livejournal.com - Date: 2011-03-23 10:28 pm (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-23 10:41 pm (UTC) - Expand

(no subject)

From: [identity profile] b-a-t.livejournal.com - Date: 2011-03-23 11:20 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 04:56 am (UTC) - Expand

(no subject)

From: [identity profile] xxqs.livejournal.com - Date: 2011-03-24 07:33 am (UTC) - Expand

(no subject)

From: [identity profile] anton.anikin - Date: 2011-03-24 10:25 am (UTC) - Expand

Date: 2011-03-23 10:16 pm (UTC)
From: [identity profile] spartanus.livejournal.com
Глупо, что браузеры не выдают предупреждение.

Кстати, там про Оперу не написано ничего, вы не знаете, она выдаёт или нет?

Date: 2011-03-23 11:31 pm (UTC)
From: [identity profile] b-a-t.livejournal.com
После того, как сертификат выдан и подписан очень сложно с ним что-то сделать до тех пор, пока он сам по-себе не протухнет. А если еще и учесть реакцию пользователей на все предупреждения жать "да, да, заткнись уже, давай мне контент", то практически это джин, выпущенный из бутылки.

Date: 2011-03-23 10:20 pm (UTC)
From: [identity profile] akm_nn.livejournal.com
проблема с SSL (с точки зрения государства) уже несколько лет как решается прозрачно для пользователя, обычный man-in-the-middle
относительно небольшая надстройка над эксплуатирующимися системами СОРМ

Date: 2011-03-23 10:26 pm (UTC)
From: [identity profile] avva.livejournal.com
Нет, "обычный man-in-the-middle" не работает с SSL. Вам стоит почитать о том, как устроен SSL, что такое сертификаты, и что нужно для того, чтобы успешно атаковать SSL с помощью MITM.

Re: Ответ на ваш комментарий...

From: (Anonymous) - Date: 2011-03-24 07:28 am (UTC) - Expand

(no subject)

From: [identity profile] juunitaki.livejournal.com - Date: 2011-03-23 10:34 pm (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-23 10:37 pm (UTC) - Expand

(no subject)

From: [identity profile] juunitaki.livejournal.com - Date: 2011-03-23 10:40 pm (UTC) - Expand

(no subject)

From: [identity profile] trueblacker.livejournal.com - Date: 2011-03-24 05:20 am (UTC) - Expand

(no subject)

From: [identity profile] dimrub.livejournal.com - Date: 2011-03-24 06:07 am (UTC) - Expand

(no subject)

From: [identity profile] trueblacker.livejournal.com - Date: 2011-03-24 06:30 am (UTC) - Expand

(no subject)

From: [identity profile] dimrub.livejournal.com - Date: 2011-03-24 06:38 am (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 06:44 am (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 06:45 am (UTC) - Expand

(no subject)

From: [identity profile] trueblacker.livejournal.com - Date: 2011-03-23 10:42 pm (UTC) - Expand

(no subject)

From: [identity profile] b-a-t.livejournal.com - Date: 2011-03-23 11:35 pm (UTC) - Expand

(no subject)

From: [identity profile] gholam.livejournal.com - Date: 2011-03-24 05:19 am (UTC) - Expand

работает необычный

From: [identity profile] monomyth.livejournal.com - Date: 2011-03-24 07:14 am (UTC) - Expand

Re: работает необычный

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 07:21 am (UTC) - Expand

(no subject)

From: [identity profile] soarer777.livejournal.com - Date: 2011-03-25 07:39 am (UTC) - Expand

(no subject)

From: [identity profile] soarer777.livejournal.com - Date: 2011-03-25 12:42 pm (UTC) - Expand

Date: 2011-03-23 10:57 pm (UTC)
From: [identity profile] igorla.livejournal.com
To есть, для иранских пользователей проблема должна решаться путем обновления версии браузеров с новыми зашитыми сертификатами?

Date: 2011-03-23 10:59 pm (UTC)
From: [identity profile] avva.livejournal.com
Да, но не факт, что иранский интернет пропустит эти обновления теперь. Ну и посмотрим еще, когда IE озаботится это сделать - Mozilla и Chrome очень быстро отреагировали, других пока не слышно.

(no subject)

From: [identity profile] nec-p1us-u1tra.livejournal.com - Date: 2011-03-23 11:09 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 07:23 am (UTC) - Expand

(no subject)

From: [identity profile] igorla.livejournal.com - Date: 2011-03-23 11:11 pm (UTC) - Expand

(no subject)

From: [personal profile] alexeybobkov - Date: 2011-03-24 01:20 am (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 01:25 am (UTC) - Expand

(no subject)

From: [identity profile] nm-work.livejournal.com - Date: 2011-03-24 10:32 pm (UTC) - Expand

(no subject)

From: [identity profile] sl-kalbas.livejournal.com - Date: 2011-03-24 05:02 am (UTC) - Expand

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-24 09:14 am (UTC) - Expand

(no subject)

From: [identity profile] rezkiy.livejournal.com - Date: 2011-03-24 09:37 am (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 09:40 am (UTC) - Expand

Date: 2011-03-23 11:25 pm (UTC)
From: [identity profile] b-a-t.livejournal.com
Анатолий, а может Вы все-таки исправите "кражу" на "подделку" или что-то подобное? Потому что "кражи" как таковой не было, а имела место обычная халатность, когда неглядя подписали сертификаты на домены, указанные пользователем. И взломом это назвать тоже трудно.

http://www.microsoft.com/technet/security/advisory/2524375.mspx

Date: 2011-03-23 11:49 pm (UTC)
From: [identity profile] avva.livejournal.com
Нет, был взлом, вы неправильно понимаете. Взломщики вошли в систему Комодо под логином/паролем их партнера, у которого были особые привилегии. Обычный юзер не смог бы получить такие сертификаты.

Хорошо, попробую заменить текст.

(no subject)

From: [personal profile] stas - Date: 2011-03-24 02:27 am (UTC) - Expand

(no subject)

From: [identity profile] gholam.livejournal.com - Date: 2011-03-24 05:21 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2011-03-24 06:48 am (UTC) - Expand

(no subject)

From: [identity profile] trueblacker.livejournal.com - Date: 2011-03-24 05:25 am (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 06:54 am (UTC) - Expand

а мы верим.

Date: 2011-03-24 12:18 am (UTC)
From: [identity profile] e2k-4d-x-ussr.livejournal.com
самое главное во всём этом фраза "судя по всему".

без доказательств это всё домыслы. к тому же под иранских хакеров могли сработать и китайцы, и русские, и евреи, да и штатовцы тоже. не пойман -- не вор.

Re: а мы верим.

Date: 2011-03-24 12:22 am (UTC)
From: [identity profile] avva.livejournal.com
Верьте, во что хотите. Я думаю, что предоставленных данных вполне достаточно для того, чтобы считать эту гипотезу не доказанной, но убедительной.

Re: а мы верим.

From: [identity profile] e2k-4d-x-ussr.livejournal.com - Date: 2011-03-24 01:13 am (UTC) - Expand

Re: а мы верим.

From: [identity profile] snysmymrik.livejournal.com - Date: 2011-03-24 07:14 am (UTC) - Expand

Re: а мы верим.

From: [identity profile] nec-p1us-u1tra.livejournal.com - Date: 2011-03-24 08:06 am (UTC) - Expand

Re: а мы верим.

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 11:58 am (UTC) - Expand

Re: а мы верим.

From: [identity profile] nec-p1us-u1tra.livejournal.com - Date: 2011-03-24 12:04 pm (UTC) - Expand

Re: а мы верим.

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 12:22 pm (UTC) - Expand

Date: 2011-03-24 12:54 am (UTC)
From: [identity profile] rezkiy.livejournal.com
Хорошее нетехническое объяснение, на мой взгляд.

Date: 2011-03-24 01:25 am (UTC)
From: [identity profile] avva.livejournal.com
Спасибо.

Date: 2011-03-24 06:47 am (UTC)
From: [identity profile] digest.livejournal.com
Власти Ирана надеются на разгильдяйство конторок вроде Comodo? По-моему, это какие-то дети игрались. Властям в разы проще создать такой comodo, не такой уж большой бюджет для спецслужб.
А еще не сильно сложно импортировать свой сертификат в качестве trusted CA с помощью вирусов или вообще перехватывая апдейты к IE,FF и Хрому.

А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям

Предупреждения в сертификатах том виде, в котором они имплементированы сегодня во всех браузерах - это ад для простого пользователя, и ничего кроме вреда не приносит. Плюс, как ты и сказал, запрос-получение CRL легко заблокировать.

Если за дело взялись власти, которые контролируют вообще весь канал, включая DNS, то городить огород с поддельными сертификатами незачем: у них есть 100500 способов перенаправить тебя куда надо им, скачать тебе что надо им и украсть какую-угодно инфу.

Date: 2011-03-24 07:22 am (UTC)
From: (Anonymous)
1. апдейты подписаны
2. предупреждения сегодня — недостаточно адский ад, мозилла движется в правильном направлении, но сделала только первый шаг. надо вообще отказываться соединять. кто хочет, пусть импортирует сертификат руками. после того, как пришлет производителю браузера нотариально заверенный отказ от претензий. в шести экземплярах заказным письмом, ага.
3. у них нет такого способа.

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 07:40 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 07:57 am (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 09:26 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 09:54 am (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 11:54 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 12:22 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 12:59 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 01:45 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 03:06 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 04:05 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-27 04:49 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 11:49 am (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 12:20 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 12:40 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 01:04 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 01:34 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 02:36 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 02:59 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 03:27 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 04:12 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 07:04 pm (UTC) - Expand

(no subject)

From: [identity profile] digest.livejournal.com - Date: 2011-03-24 07:08 pm (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 07:14 pm (UTC) - Expand

Date: 2011-03-24 07:17 am (UTC)
From: [identity profile] koshkodil.livejournal.com
подсматривать скайп?
не может быть

Date: 2011-03-24 07:26 am (UTC)
From: (Anonymous)
и подслушивать ютюб!

(no subject)

From: [identity profile] koshkodil.livejournal.com - Date: 2011-03-24 07:36 am (UTC) - Expand

(no subject)

From: [identity profile] neuraum.livejournal.com - Date: 2011-03-24 08:33 am (UTC) - Expand

(no subject)

From: [identity profile] gholam.livejournal.com - Date: 2011-03-24 10:38 am (UTC) - Expand

(no subject)

From: [identity profile] neuraum.livejournal.com - Date: 2011-03-24 10:50 am (UTC) - Expand

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-24 08:56 am (UTC) - Expand

Date: 2011-03-24 07:34 am (UTC)
From: (Anonymous)
Вот чему в школе надо на уроках информатики учить, или как оно теперь называется. Что такое SSL, что такое CA, при каких условиях SSL можно обмануть. А не навыкам работы с охвисом.

Date: 2011-03-24 08:49 am (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Глянул Comodo CRL, указанных серийников не нашёл. Да и вообще он подозрительно куцый. Чего я не понимаю?

Date: 2011-03-24 09:37 am (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Нашёл другой, гораздо более длинный, но в нём нет этих серийников. Странно - именно он и указан в отозванных сертификатах в качестве CRL Distribution Point.

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 09:43 am (UTC) - Expand

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-24 09:59 am (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 10:01 am (UTC) - Expand

Date: 2011-03-24 09:09 am (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Вообще, интересно: насколько налажена координация между различными CA? Если Икс купил сертификат для мэйла someone@somewhere.com у Verisign, помешает ли что-либо Игреку купить сертификат на тот же адрес от Comodo, после чего рассылать почту от имени Икса?

Date: 2011-03-24 01:25 pm (UTC)
From: [identity profile] unclesam1234.livejournal.com
игрек не сможет купить такой же, сертификат ведь не продают просто так по запросу типа "а дайте мне сертификатик на домен somewhere.com". В самом простом случае высылают на адрес admin@somewhere.com письмо в котором просят подтвердить запрос на выдачу сертификата, в самом сложном тебе надо будет очень убедельно доказать что ты являешся владельцем домена и что ты это именно ты а не кто-то выступает от вашего имени... вплоть до личного присутствия при выдаче сертификата.

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-24 02:46 pm (UTC) - Expand

(no subject)

From: [identity profile] unclesam1234.livejournal.com - Date: 2011-03-24 02:51 pm (UTC) - Expand

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-24 02:55 pm (UTC) - Expand

(no subject)

From: [identity profile] unclesam1234.livejournal.com - Date: 2011-03-24 03:23 pm (UTC) - Expand

(no subject)

From: [personal profile] cat_mucius - Date: 2011-03-25 11:57 am (UTC) - Expand

Date: 2011-03-24 09:14 am (UTC)
From: [identity profile] http://users.livejournal.com/_winnie/
Иран объявил войну интернету?
Интернет же тоже может объявить войну ирану. Например, гугль начнёт всеми доступными способами объяснять иранским пользователям, что их письма читает правительство.
Edited Date: 2011-03-24 09:15 am (UTC)

Date: 2011-03-24 09:16 am (UTC)
From: [identity profile] caine-in.livejournal.com
Почему Иран-то? Почему не США, Россия, Тунис, Ливия, хакеры банальные в конце концов? Надо же хоть на чем-то основываться, чтобы такие заявления выдавать.

Date: 2011-03-24 09:30 am (UTC)
From: [identity profile] avva.livejournal.com
Там есть адреса итд.

(no subject)

From: [identity profile] caine-in.livejournal.com - Date: 2011-03-24 09:35 am (UTC) - Expand

(no subject)

From: [identity profile] nec-p1us-u1tra.livejournal.com - Date: 2011-03-24 12:06 pm (UTC) - Expand

Date: 2011-03-24 10:21 am (UTC)
From: [identity profile] mummy1.livejournal.com
Спасибо, очень интересно.

Date: 2011-03-24 11:30 am (UTC)
From: [identity profile] https://www.google.com/accounts/o8/id?id=AItOawmgWI4wVmiEFYbz0--8EPQEoV4JIapLlfA (from livejournal.com)
Имея доступ к модификации канала связи, в некоторых случаях можно перехватить SSL-трафик, не пожменяя сертификаты (правда, ценой того, что для experienced-пользователя это будет заметно).

http://habrahabr.ru/blogs/infosecurity/111714/

Date: 2011-03-24 11:37 am (UTC)
From: [identity profile] https://www.google.com/accounts/o8/id?id=AItOawmgWI4wVmiEFYbz0--8EPQEoV4JIapLlfA (from livejournal.com)
https://www.blackhat.com/presentations/bh-dc-09/Marlinspike/BlackHat-DC-09-Marlinspike-Defeating-SSL.pdf

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-24 01:06 pm (UTC) - Expand

(no subject)

From: [identity profile] nm-work.livejournal.com - Date: 2011-03-24 10:49 pm (UTC) - Expand

(no subject)

From: [identity profile] malaya-zemlya.livejournal.com - Date: 2011-03-28 10:58 pm (UTC) - Expand

(no subject)

From: [identity profile] avva.livejournal.com - Date: 2011-03-28 11:02 pm (UTC) - Expand

Date: 2011-03-24 11:49 am (UTC)
From: [identity profile] http://users.livejournal.com/_iga/
а не проще ли было бы на компьютеры "неблагонадёжных" жителей просто поставить нужный сертификат в качестве доверенного?

Date: 2011-03-24 11:55 am (UTC)
From: (Anonymous)
давайте вы поставите что-нибудь на мой компьютер, или хотя бы приблизительно расскажете, как это можно сделать. представьте себе, что вы — мое правительство и вы можете приказывать что угодно моему провайдеру. какие будут ваши действия?

(no subject)

From: [identity profile] http://users.livejournal.com/_iga/ - Date: 2011-03-24 12:08 pm (UTC) - Expand

(no subject)

From: [identity profile] nec-p1us-u1tra.livejournal.com - Date: 2011-03-24 12:10 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 12:47 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_iga/ - Date: 2011-03-24 02:40 pm (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2011-03-24 03:03 pm (UTC) - Expand

(no subject)

From: [identity profile] salas.livejournal.com - Date: 2011-03-24 10:15 pm (UTC) - Expand
From: [identity profile] vinegr.livejournal.com
1)не вяжется: атака ради контроля инфраструктуры и явное указание, кто это сделал.
2)я сталкивался с твёрдой уверенностью специалистов в ненадёжности SSL. Не знаю, где уязвимые места и какова цена вопроса, просто дважды видел, как вполне рядовые информационные системы проектировались исходя из уверенности, что HTTPS-сессию через public internet можно расшифровать.
From: (Anonymous)
«я сталкивался с твёрдой уверенностью специалистов в ненадёжности SSL»
я подвергаю сомнению надежность этих специалистов

«проектировались исходя из уверенности»
я могу показать на систему, которая проектировалась, исходя из критерия устойчивости в случае ядерной войны (вы ей пользуетесь в данный момент). из того, что такая система существует, не следует, что ядерная война обязательно начнется.

Date: 2011-03-24 02:43 pm (UTC)
From: [identity profile] http://users.livejournal.com/_iga/
Если действительно Иран, то это не очень удачный ответ на Stuxnet, для которого тоже были сделаны сертификаты.

Date: 2011-03-24 11:03 pm (UTC)
From: [identity profile] tr1gger.livejournal.com
Иранский айпишник ещё ничего не значит. А других данных я пока не видел.

Date: 2011-03-24 04:39 pm (UTC)
From: [identity profile] kyrilka.livejournal.com
Мне кажется что проще запретить SSL protocol внутри Ирана и закончить на этом?
На периметре такое делается достаточно просто.

Date: 2011-03-24 04:45 pm (UTC)
From: (Anonymous)
можно просто интернет запретить, чего уж там. гугли-шмугли всякие. настоящий страж исламской революции в гуглях не нуждается.

gmail работает только через https, нет https — нет gmail. поэтому если ваша задача не запретить gmail, а читать чужой gmail, надо изобрести что-нибудь похитрее.

Date: 2011-03-24 09:35 pm (UTC)
From: [identity profile] blog.mykola.org (from livejournal.com)
На самом деле, проблема не в Comodo, а в предустановленных сертификатах, которым не очень продвинутый пользователь по-умолчанию, получается, доверяет.

Хотя не очень понятно, почему латвиец, например, должен доверять сертификатам, подписанным турецким CA и наоборот. Только потому, что MS или Apple включили турецкий CA в ИХ собственный список доверия?

Date: 2011-03-24 11:01 pm (UTC)
From: [identity profile] tr1gger.livejournal.com
> Судя по всему
С чего вы решили что это иранцы?
То, что Комодо установил айпишник взламывающей машины, ещё ничего не значит.
Как пример, сидит себе ФБРовец, взламывает виндовые машины в Иране и по ремоут-десктопу проводит атаки. Просто для примера.

Date: 2011-03-25 12:06 am (UTC)
From: [identity profile] tr1gger.livejournal.com
Почитал коменты и увидел, что ваши читатели это схавали.

Ему не нужно сидеть в Иране :)

From: (Anonymous) - Date: 2011-03-25 10:38 am (UTC) - Expand

Date: 2011-03-25 12:25 pm (UTC)
From: [identity profile] ljournalist-bot.livejournal.com
Поздравляем! Ваш пост был отобран нашими корреспондентами и опубликован в сегодняшнем выпуске (http://community.livejournal.com/ljournalist/426167.html) [livejournal.com profile] ljournalist'а.

Date: 2011-03-26 07:01 am (UTC)
From: [identity profile] choknutyj.livejournal.com
С Днём Рождения!
:)
From: [identity profile] bakabaka.livejournal.com
Гугл и свои-то сайты через одно место подписывает - так что поддельность действительно поддельного сайта могут и не заметить: примут за привычную криворукость Гугла.
(Сайт https://market.android.com вызывает предупреждения о неправильном сертификате во многих браузерах, включая их собственный в Андроид-устройствах. )
Page 1 of 2 << [1] [2] >>

December 2025

S M T W T F S
  123 4 56
78 9 10 11 1213
1415 1617181920
21 22 23 24 2526 27
28293031   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Dec. 29th, 2025 10:11 am
Powered by Dreamwidth Studios