172 похожих чатов

Без SSL как вы убедитесь, что сервер, которому вы передаете

данные своей карточки - не мошеннический?

53 ответов

33 просмотра

тут зависит от сети, в которой Вы находитесь

Vasiliy-Angapov Автор вопроса
Slava
тут зависит от сети, в которой Вы находитесь

да мне пофиг на сеть. Как вы убедитесь независимо от сети?

Vasiliy Angapov
да мне пофиг на сеть. Как вы убедитесь независимо ...

без сети не будет никакого доступа ни "мошеннического", ни "настоящего"

Мошеннический сайт с SSL может быть

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Мошеннический сайт с SSL может быть

может быть. Но сертификат будет не доверенный

Vasiliy Angapov
может быть. Но сертификат будет не доверенный

Доверенный. Только доменное имя на одну букву может отличаться.

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Доверенный. Только доменное имя на одну букву може...

то есть вот из-за этой причины нет никакого смысла в SSL?

Vasiliy Angapov
то есть вот из-за этой причины нет никакого смысла...

Нет. Я просто к тому, что SSL не является 100% защитой, т.к. без проверки сертификата (кем он реально выдан) нельзя быть на 100% уверенным, что трафик не перехватят.

Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

Не смешивайте перехват трафика и отправку трафика не на тот домен из-за человеческого фактора

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

ничто не является 100% защитой. Это не повод вообще не делать защиту

Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

это ассиметричное шифрование, трафик расшифровать может только тот, у кого есть приватный ключ, а приватный ключ остается только на сервере

Максим Мартынов
Не смешивайте перехват трафика и отправку трафика ...

Я-то как раз не смешиваю. И прекрасно понимаю эти два кейса.

Вячеслав Малютин
О сколько Вам открытий чудных готовит этот мир )))

ну серьезно, можно клиента обмануть и подставить сервер злоумышленника, но вот прямо митм - думаю сложно а если клиент изначально заимпортит себе все самоподписанные серты в стор, то митм точно не пройдет

Вячеслав Малютин
https уже лет 5-6 слушается на ура

слушается при наличии ключей, а не потому что математика не работает

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
https уже лет 5-6 слушается на ура

опять же, если кто-то на государственном уровне заставляет это делать - это не делает SSL плохим

Vasiliy-Angapov Автор вопроса
Vasiliy Angapov
опять же, если кто-то на государственном уровне за...

вы приводите все недостатки SSL и какую мысль вы пытаетесь донести?

Максим Мартынов
Доказательства самим нам приводить?

Как пример по ссылке. Есть еще немало случаев в судебной практике РФ, где доказательства были предоставлены спецслужбами в отношении субъектов, которые общение вели через мессенджеры с SSL/TLS защитой. Была еще информация от Эдварда Сноудена, что АНБ обладает базой ключей всех значимых ресурсов интернета. https://dev.by/news/spetssluzhby-protiv-tls-ssl-perehvachennyy-trafik-zakrytye-klyuchi-kriptozakladki

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

ну здрасте, там просто у спецслужб есть ключи шифрования, которые им любезно предоставили сами мессенджеры

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

ну ты же приводишь в пример скомпрометированные ключи

Vasiliy Angapov
опять же, если кто-то на государственном уровне за...

Еще раз. Я не говорю, что SSL плохой. Я говорю о том, что слепо доверять защите SSL не нужно.

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

У спецслужб есть мастер сертификат УЦ, breaking news, никто не ожидал

Вячеслав Малютин
Еще раз. Я не говорю, что SSL плохой. Я говорю о т...

а чему верить?) если изымут сервер и получат доступ к ключу - смогут расшифровать трафик, тут все просто, других систем защиты нет же

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Еще раз. Я не говорю, что SSL плохой. Я говорю о т...

какое отношение к защите SSL имеет тот факт, что мессенджеры тупо отдают свои ключи шифрования спецслужбам?

raven.oscar
E2EE же.

опять же при физическом доступе не будет работать)

second_constantine
а чему верить?) если изымут сервер и получат досту...

Не надо ничего изымать ) Все и так видно, если понадобится.

Вячеслав Малютин
Не надо ничего изымать ) Все и так видно, если пон...

жду математический пруф, а не АНБ имеет доступ, имеет доступ, т.к. обязует предоставлять ключи, а не то что SSL не работает

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Не надо ничего изымать ) Все и так видно, если пон...

ну это опять же железный аргумент. Спецслужбы все видят, если понадобится. Все протоколы решето

Vasiliy Angapov
ну это опять же железный аргумент. Спецслужбы все ...

Все уже давно доступно широкому кругу пользователей. https://safebdv.blogspot.com/2020/04/ssl-ngfw.html

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Все уже давно доступно широкому кругу пользователе...

Вы понимаете что это работает только когда на клиентах предустановлены ключи от NGFW? Или бросаете ссылки не читая?

AlexD
Вы понимаете что это работает только когда на клие...

Это работает даже в масштабах государства. Пример я уже приводил. https://t.me/zatelecom/18307

Вячеслав Малютин
Это работает даже в масштабах государства. Пример ...

даже в масштабах государства это работает только если пользователь поставит себе в броузер государственный сертификат.

AlexD
даже в масштабах государства это работает только е...

Есть много разных способов заставить пользователя поставить такой сертификат.

Sergej Zhuk
ха пальцы ломать будете?

Зачем?!? Например, можно обязать производителей устройств поставлять ОС с предустановленным ПО и сертификатами.

Вячеслав Малютин
Зачем?!? Например, можно обязать производителей ус...

слушайте ну это знаете из разряда фантастики заставить майкрософт ставить серты какието левые в свою ось

Sergej Zhuk
слушайте ну это знаете из разряда фантастики заста...

Так заставят не самих майков, а местных производителей/поставщиков техники. А что касается фантастики, то в каком-нибудь 18 или 19 веке мало кто думал, что машины могут быть на электрической тяге.

Sergej Zhuk
Есть проблема Apple и производит и поставляет;)

Никакой проблемы нет. Запрет на поставку, либо поставляете то, что надо регулятору.

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

как сложно. все куда проще. https://www.youtube.com/watch?v=XTfx5RxteuI&t=3584s

Пользователь 60fdb
как сложно. все куда проще. https://www.youtube.c...

Это тоже имеет место быть. А все в итоге сводится к сбору бабла со всех за фантики.

Пользователь 60fdb
как сложно. все куда проще. https://www.youtube.c...

чтобы CA не выдавали левые сертификаты существует Certificate Transparency

AlexD
чтобы CA не выдавали левые сертификаты существует ...

это не помешало крупным СА обосраться

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта