172 похожих чатов

Без SSL как вы убедитесь, что сервер, которому вы передаете

данные своей карточки - не мошеннический?

53 ответов

5 просмотров

тут зависит от сети, в которой Вы находитесь

Vasiliy-Angapov Автор вопроса
Slava
тут зависит от сети, в которой Вы находитесь

да мне пофиг на сеть. Как вы убедитесь независимо от сети?

Vasiliy Angapov
да мне пофиг на сеть. Как вы убедитесь независимо ...

без сети не будет никакого доступа ни "мошеннического", ни "настоящего"

Мошеннический сайт с SSL может быть

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Мошеннический сайт с SSL может быть

может быть. Но сертификат будет не доверенный

Vasiliy Angapov
может быть. Но сертификат будет не доверенный

Доверенный. Только доменное имя на одну букву может отличаться.

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Доверенный. Только доменное имя на одну букву може...

то есть вот из-за этой причины нет никакого смысла в SSL?

Vasiliy Angapov
то есть вот из-за этой причины нет никакого смысла...

Нет. Я просто к тому, что SSL не является 100% защитой, т.к. без проверки сертификата (кем он реально выдан) нельзя быть на 100% уверенным, что трафик не перехватят.

Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

Не смешивайте перехват трафика и отправку трафика не на тот домен из-за человеческого фактора

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

ничто не является 100% защитой. Это не повод вообще не делать защиту

Вячеслав Малютин
Нет. Я просто к тому, что SSL не является 100% защ...

это ассиметричное шифрование, трафик расшифровать может только тот, у кого есть приватный ключ, а приватный ключ остается только на сервере

Максим Мартынов
Не смешивайте перехват трафика и отправку трафика ...

Я-то как раз не смешиваю. И прекрасно понимаю эти два кейса.

Вячеслав Малютин
О сколько Вам открытий чудных готовит этот мир )))

ну серьезно, можно клиента обмануть и подставить сервер злоумышленника, но вот прямо митм - думаю сложно а если клиент изначально заимпортит себе все самоподписанные серты в стор, то митм точно не пройдет

Вячеслав Малютин
https уже лет 5-6 слушается на ура

слушается при наличии ключей, а не потому что математика не работает

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
https уже лет 5-6 слушается на ура

опять же, если кто-то на государственном уровне заставляет это делать - это не делает SSL плохим

Vasiliy-Angapov Автор вопроса
Vasiliy Angapov
опять же, если кто-то на государственном уровне за...

вы приводите все недостатки SSL и какую мысль вы пытаетесь донести?

Максим Мартынов
Доказательства самим нам приводить?

Как пример по ссылке. Есть еще немало случаев в судебной практике РФ, где доказательства были предоставлены спецслужбами в отношении субъектов, которые общение вели через мессенджеры с SSL/TLS защитой. Была еще информация от Эдварда Сноудена, что АНБ обладает базой ключей всех значимых ресурсов интернета. https://dev.by/news/spetssluzhby-protiv-tls-ssl-perehvachennyy-trafik-zakrytye-klyuchi-kriptozakladki

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

ну здрасте, там просто у спецслужб есть ключи шифрования, которые им любезно предоставили сами мессенджеры

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

ну ты же приводишь в пример скомпрометированные ключи

Vasiliy Angapov
опять же, если кто-то на государственном уровне за...

Еще раз. Я не говорю, что SSL плохой. Я говорю о том, что слепо доверять защите SSL не нужно.

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

У спецслужб есть мастер сертификат УЦ, breaking news, никто не ожидал

Вячеслав Малютин
Еще раз. Я не говорю, что SSL плохой. Я говорю о т...

а чему верить?) если изымут сервер и получат доступ к ключу - смогут расшифровать трафик, тут все просто, других систем защиты нет же

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Еще раз. Я не говорю, что SSL плохой. Я говорю о т...

какое отношение к защите SSL имеет тот факт, что мессенджеры тупо отдают свои ключи шифрования спецслужбам?

raven.oscar
E2EE же.

опять же при физическом доступе не будет работать)

second_constantine
а чему верить?) если изымут сервер и получат досту...

Не надо ничего изымать ) Все и так видно, если понадобится.

Вячеслав Малютин
Не надо ничего изымать ) Все и так видно, если пон...

жду математический пруф, а не АНБ имеет доступ, имеет доступ, т.к. обязует предоставлять ключи, а не то что SSL не работает

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Не надо ничего изымать ) Все и так видно, если пон...

ну это опять же железный аргумент. Спецслужбы все видят, если понадобится. Все протоколы решето

Vasiliy Angapov
ну это опять же железный аргумент. Спецслужбы все ...

Все уже давно доступно широкому кругу пользователей. https://safebdv.blogspot.com/2020/04/ssl-ngfw.html

Vasiliy-Angapov Автор вопроса
Вячеслав Малютин
Все уже давно доступно широкому кругу пользователе...

Вы понимаете что это работает только когда на клиентах предустановлены ключи от NGFW? Или бросаете ссылки не читая?

AlexD
Вы понимаете что это работает только когда на клие...

Это работает даже в масштабах государства. Пример я уже приводил. https://t.me/zatelecom/18307

Вячеслав Малютин
Это работает даже в масштабах государства. Пример ...

даже в масштабах государства это работает только если пользователь поставит себе в броузер государственный сертификат.

AlexD
даже в масштабах государства это работает только е...

Есть много разных способов заставить пользователя поставить такой сертификат.

Sergej Zhuk
ха пальцы ломать будете?

Зачем?!? Например, можно обязать производителей устройств поставлять ОС с предустановленным ПО и сертификатами.

Вячеслав Малютин
Зачем?!? Например, можно обязать производителей ус...

слушайте ну это знаете из разряда фантастики заставить майкрософт ставить серты какието левые в свою ось

Sergej Zhuk
слушайте ну это знаете из разряда фантастики заста...

Так заставят не самих майков, а местных производителей/поставщиков техники. А что касается фантастики, то в каком-нибудь 18 или 19 веке мало кто думал, что машины могут быть на электрической тяге.

Sergej Zhuk
Есть проблема Apple и производит и поставляет;)

Никакой проблемы нет. Запрет на поставку, либо поставляете то, что надо регулятору.

Вячеслав Малютин
Как пример по ссылке. Есть еще немало случаев в су...

как сложно. все куда проще. https://www.youtube.com/watch?v=XTfx5RxteuI&t=3584s

Пользователь 60fdb
как сложно. все куда проще. https://www.youtube.c...

Это тоже имеет место быть. А все в итоге сводится к сбору бабла со всех за фантики.

Пользователь 60fdb
как сложно. все куда проще. https://www.youtube.c...

чтобы CA не выдавали левые сертификаты существует Certificate Transparency

AlexD
чтобы CA не выдавали левые сертификаты существует ...

это не помешало крупным СА обосраться

Похожие вопросы

Обсуждают сегодня

А случайно нет ли в паскале штатной возможности передать указатель и количество туда где array of в качестве аргумента?
zamtmn
25
Anyone here suffers from unexplained aural migraines, who would be up for talking for a bit? Doesn't *have* to be aural, but I am not asking about headaches, I mean actual mi...
Martin Rys
58
Ну раз я пока тут, задам пару глупых вопросов. Зачем писать на ассемблере если компилятор довольно умный, а ассемблер много времени занимает? В каких прикладных задачах сейчас...
Максим Рябцев
20
Я тут за тем, чтобы задать вопрос, так как не знаю ассемблер, учу с/с++. Короче, насколько дорога операция перехода в функцию при ее вызове? Дело в том, что в с++ есть макросы...
Максим Рябцев
12
А какие чаты вообще в ходу? Auto aim? И что еше
do you think you're better off alone? А
13
Привет, нужен совет старших товарищей. Есть глобальная переменная var DefaultDataFolder:string; инициализируем DefaultDataFolder:='a:\_OUT\'; есть примитивная процедур...
Max Otto
14
hello friends. Do you know how can I learn getx? I have a software project that I should deliver it up to 5 weeks later and I need to learn firebase too. I will be thankfull
AmirHossein Razavi
15
Доброе время суток! у меня тут иноды закончились. и понял почему по сути кстит, я периодически очищаю постгрес и сентри контайнер: postgres=# DELETE FROM nodestore_node WHER...
Юсиф Насиров
9
Вопрос. Теоретический. Есть список команд. Команды отправляю в обработку некой функции, по очереди. Разные команды могут давать разные результаты после обработки. В зависимос...
Serjone
7
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
Карта сайта