Нафига этот https вообще?
От: Barbar1an Украина  
Дата: 26.03.18 14:30
Оценка: +1 -6 :)))
ссл перехватывается на ура методом чувак-в-середине
что отлично делается на уровне провайдеров везде
причем можно перехватить не только у непосредственного, но на всех прочих узлах по пути

отсутсвие недовльства спецслужб по поводу ссл железный агрумент что с ним у них не проблем

тогда от кого он защищает? и нафига сайты его используют?
Я изъездил эту страну вдоль и поперек, общался с умнейшими людьми и я могу вам ручаться в том, что обработка данных является лишь причудой, мода на которую продержится не более года. (с) Эксперт, авторитет и профессионал из 1957 г.
Отредактировано 26.03.2018 14:31 Barbar1an . Предыдущая версия .
Re: Нафига этот https вообще?
От: Слава  
Дата: 26.03.18 15:09
Оценка: 2 (1) +3
Здравствуйте, Barbar1an, Вы писали:

B>ссл перехватывается на ура методом чувак-в-середине

Нет.

B>что отлично делается на уровне провайдеров везде

Нет.

B>причем можно перехватить не только у непосредственного, но на всех прочих узлах по пути

Нет.

Поищите, что такое цепочка доверия сертификатов. Вы сами хоть раз SSL настраивали, создавали связки сертификатов?
Re: Нафига этот https вообще?
От: _Raz_  
Дата: 26.03.18 15:55
Оценка:
Здравствуйте, Barbar1an, Вы писали:

B> и нафига сайты его используют?


почитай ветку https://rsdn.org/forum/flame.comp/6561683.flat#6561683
Автор: _Raz_
Дата: 24.09.16
... << RSDN@Home 1.3.108 alpha 5 rev. 56>>
Re: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 26.03.18 16:51
Оценка: +1
Здравствуйте, Barbar1an, Вы писали:

B>ссл перехватывается на ура методом чувак-в-середине


Не перехватывается.
Re[2]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 26.03.18 16:55
Оценка: 3 (3) +1
Здравствуйте, Слава, Вы писали:

С>Поищите, что такое цепочка доверия сертификатов. Вы сами хоть раз SSL настраивали, создавали связки сертификатов?


Сейчас есть очень много trusted certification authorities, которые непонятно, кому принадлежат, и непонятно, кем контролируются. Посмотри, какому количеству корневых сертификатов доверяет твой бровсер, там их несколько сотен, и про большинство из них вообще невозможно понять, кто это такие.

В этой связи возникает естественный вопрос, можно ли всем им доверять. Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.
Re[3]: Нафига этот https вообще?
От: Слава  
Дата: 26.03.18 17:29
Оценка:
Здравствуйте, Pzz, Вы писали:

Pzz>В этой связи возникает естественный вопрос, можно ли всем им доверять. Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.


Я в курсе, но — вот какое это имеет отношение к самому протоколу? Можно ведь построить инфраструктуру на своих корневых сертификатах, и доверять только им. Например, если некое мобильное приложение обращается к вашему серверу и использует сессионный ключ длительного действия. Как защититься от его перехвата в случае работы по голому HTTP? Проще всего всё же перейти на HTTPS.
Re: Нафига этот https вообще?
От: Stanislaw K СССР  
Дата: 26.03.18 17:36
Оценка: +1
Здравствуйте, Barbar1an, Вы писали:

B>отсутсвие недовльства спецслужб по поводу ссл железный агрумент что с ним у них не проблем


B>тогда от кого он защищает?


Защищает от случайных, посторонних третьих лиц. Очевидно же, родные спецслужбы не случайные и не посторонние.

B>и нафига сайты его используют?


Чтоб школьник-админ, настроивший wifi в папиной кафешке не перехватил твой порнхаб банковский фейсбук аккаунт.
Все проблемы от жадности и глупости
Re[4]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 26.03.18 17:40
Оценка:
Здравствуйте, Слава, Вы писали:

С>Я в курсе, но — вот какое это имеет отношение к самому протоколу? Можно ведь построить инфраструктуру на своих корневых сертификатах, и доверять только им. Например, если некое мобильное приложение обращается к вашему серверу и использует сессионный ключ длительного действия. Как защититься от его перехвата в случае работы по голому HTTP? Проще всего всё же перейти на HTTPS.


К самому протоколу никакого.
Re[3]: Нафига этот https вообще?
От: Иван Дубров США  
Дата: 26.03.18 20:57
Оценка:
Здравствуйте, Pzz, Вы писали:

Pzz>Сейчас есть очень много trusted certification authorities, которые непонятно, кому принадлежат, и непонятно, кем контролируются. Посмотри, какому количеству корневых сертификатов доверяет твой бровсер, там их несколько сотен, и про большинство из них вообще невозможно понять, кто это такие.


Pzz>В этой связи возникает естественный вопрос, можно ли всем им доверять. Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.


Не обязательно. В какой-то степени можно защищаться с помощью HPKP и DANE.
Re[4]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 26.03.18 21:08
Оценка: +1
Здравствуйте, Иван Дубров, Вы писали:

Pzz>>В этой связи возникает естественный вопрос, можно ли всем им доверять. Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.


ИД>Не обязательно. В какой-то степени можно защищаться с помощью HPKP и DANE.


Насколько я понял, HPKP использует HTTP-заголовки в ответе сервера, которые атакер легко может и подделать, а DANE полагается на DNS, ответы которого легко может подделать интернет-провайдер (а мой так и подделывает время от времени, экспериментальный факт). Бровсер при этом даже и не пикнет, а у нормального пользователя нет никаких других инструментов, чтобы проверить, что в соединение не влезли.
Re[3]: Нафига этот https вообще?
От: Лось Чтостряслось СССР  
Дата: 26.03.18 22:36
Оценка: +1
Здравствуйте, Pzz, Вы писали:

Pzz> Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.


если?
социализм или варварство
Re[4]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 26.03.18 23:08
Оценка:
Здравствуйте, Лось Чтостряслось, Вы писали:

Pzz>> Если спецслужбы некоторого государства смогут "убедить" какую-либо из итих CA с ними сотрудничать и иногда выписывать фальшивые сертификаты, то они без проблем влезут в твой траффик.


ЛЧ>если?


Re[5]: Нафига этот https вообще?
От: Иван Дубров США  
Дата: 27.03.18 03:21
Оценка:
Здравствуйте, Pzz, Вы писали:

Pzz>Насколько я понял, HPKP использует HTTP-заголовки в ответе сервера, которые атакер легко может и подделать, а DANE полагается на DNS, ответы которого легко может подделать интернет-провайдер (а мой так и подделывает время от времени, экспериментальный факт). Бровсер при этом даже и не пикнет, а у нормального пользователя нет никаких других инструментов, чтобы проверить, что в соединение не влезли.


HPKP полагается на TOFU. DNS, по идее, защищается через DNSSEC.

P.S. Но я сварщик ненастоящий, практики применения у меня нет. Что в википедии вижу, то и пишу
Отредактировано 27.03.2018 3:22 Иван Дубров . Предыдущая версия .
Re[6]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 27.03.18 09:00
Оценка:
Здравствуйте, Иван Дубров, Вы писали:

ИД>HPKP полагается на TOFU. DNS, по идее, защищается через DNSSEC.


Я не уверен, поддерживает ли хоть один бровсер TOFU, и в них, бровсерах, нет кнопки "не верить DNS без DNSSEC".

ИД>P.S. Но я сварщик ненастоящий, практики применения у меня нет. Что в википедии вижу, то и пишу


Ну да, есть некоторые интересные теоретические идеи
Re: Нафига этот https вообще?
От: Artifact  
Дата: 27.03.18 11:53
Оценка:
Здравствуйте, Barbar1an, Вы писали:

B>отсутсвие недовльства спецслужб по поводу ссл железный агрумент что с ним у них не проблем


А что, обычно они Вам лично обо всём докладывают?
__________________________________
Не ври себе.
Отредактировано 27.03.2018 11:54 Artifact . Предыдущая версия .
Re: Нафига этот https вообще?
От: Kolesiki  
Дата: 27.03.18 11:57
Оценка:
Здравствуйте, Barbar1an, Вы писали:

B>тогда от кого он защищает?


Этот вопрос сродни "нафига людям двери?". Да, дверь можно открыть отмычкой, выбить головой соседа, разрезать лазером Терминатора, но... двери всё равно нужны! Это ЗАЩИТА. Каждая защита имеет свой уровень, который выбирается в зависимости от стоимости защищаемого. Если SSL почти бесплатен, но позволяет убрать из цепочки "хакающее школоло", то и пусть себе используется! На подходе, кстати, TLS 1.3;
Re: Нафига этот https вообще?
От: Pyromancer  
Дата: 27.03.18 12:03
Оценка:
Здравствуйте, Barbar1an, Вы писали:

B>тогда от кого он защищает? и нафига сайты его используют?


То что провайдер или спецслужбы могут тебя прослушать не означает, что надо дать эту возможность любому прохожему. Влезть посредине и подменить сертификаты достаточно сложно чтобы большинство атакуюших ушли искать способ попроще.

Опять же, если ты такой зашифрованый, то настрой соединение по-своему, не доверяя никаким ключам кроме своих и требуя клиентский сертификат а не только серверный. Протокол это позволяет, хотя никто такое и не делает обычно.
Отредактировано 27.03.2018 12:07 Pyromancer . Предыдущая версия .
Re[2]: Нафига этот https вообще?
От: Barbar1an Украина  
Дата: 27.03.18 12:06
Оценка: :)
Здравствуйте, Artifact, Вы писали:

A>Здравствуйте, Barbar1an, Вы писали:


B>>отсутсвие недовльства спецслужб по поводу ссл железный агрумент что с ним у них не проблем


A>А что, обычно они Вам лично обо всём докладывают?


скайп до мс, телеграм щас
Я изъездил эту страну вдоль и поперек, общался с умнейшими людьми и я могу вам ручаться в том, что обработка данных является лишь причудой, мода на которую продержится не более года. (с) Эксперт, авторитет и профессионал из 1957 г.
Re[2]: Нафига этот https вообще?
От: Pzz Россия https://github.com/alexpevzner
Дата: 27.03.18 12:12
Оценка:
Здравствуйте, Kolesiki, Вы писали:

K>На подходе, кстати, TLS 1.3;


Насколько я понимаю, существенные отличия TLS 1.3 заключаются в 1) ускорении handshake и 2) выкидывании совсем уж древнего legacy.
Re[7]: Нафига этот https вообще?
От: Ops Россия  
Дата: 27.03.18 12:13
Оценка:
Здравствуйте, Pzz, Вы писали:

Pzz>Я не уверен, поддерживает ли хоть один бровсер TOFU


Еще как поддерживают. Особенно это заметно когда владелец сайта что-то у себя меняет, а ты ищешь, как все HSTS из браузера вычистить, не удаляя профиль.
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.