The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В РФ началось продвижение собственного корневого TLS-сертификата, opennews (??), 10-Мрт-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


94. "В РФ началось продвижение собственного корневого TLS-сертифи..."  +2 +/
Сообщение от Celcion (ok), 10-Мрт-22, 15:56 
> Ну тут вариант один - держим две копии\профиля браузера. В один добавляем сертификат-скрепу, в другой нет. Нужно воспользоваться подсанкционным сервисом - используем скрепную копию, все остальное время - чистую. Так риск попыток подсовывать нацсертификат под все сайты сильно уменьшатся.

Не забудь еще шапочку из фольги нацепить - так риск еще более снизится.
А если серьезно - уровень технической грамотности людей на Опеннете, конечно, удручает. Как тут правильно выше заметили, столько "знатоков" рассказывает про то, как их секретный трафик на порнхаб мамка расшифрует, а вот пояснить каким они себе видят вектор атаки и подсовывание MitM - не могут рассказать даже в теории.
Если кто не в курсе - в большинстве крупных компаний уже давно стоят такие MitM-прокси и весь трафик сотрудников благополучно расшифровывается. Только вот проблема в том, что "незаметно" оно всё равно не происходит. И браузеры орут, что с сертификатом что-то не то, и часть программ просто не работает нормально. А на уровне страны такое сделать, да так, чтобы еще и никто не заметил - это уже нечто из разряда фантастики.
Можно, конечно, предположить, что это чуть более выполнимо, если работа ведется относительно какого-то конкретного индивида. Только вот если за тобой целенаправленно следят ребята в погонах - может быть, про сертификаты думать уже в любом случае чуток поздно?

Ответить | Правка | Наверх | Cообщить модератору

95. "В РФ началось продвижение собственного корневого TLS-сертифи..."  +/
Сообщение от Dzen Python (ok), 10-Мрт-22, 16:24 
Таки да. Вот только ты немного не прав.

В принципе прозрачное MItM-прокси до IT-контор возможно и при этом сравнительно быстро и дёшево реализуемо - для страны в которой эти конторы или держат штаб-квартиры, или имеют подавляющую долю акционеров, или просто очень ощутимый процент выручки. Вспомни, как просачивались новости с англонета - у нас это не переводят - как Цукерберга гоняли в конгресс и как он там расшаркивался. Ты просто уже изначально герр-майоровский корневой сертификат получишь в системе. Как страшно жить, да. Годике в 15-16м уже вскользь всплывала инфа про немецкий государственный троян, её так же у нас практически не переводили. Думаю, 90% западных корневых сертификатов доверять можно только очень условно.

Ответить | Правка | Наверх | Cообщить модератору

100. "В РФ началось продвижение собственного корневого TLS-сертифи..."  +/
Сообщение от Celcion (ok), 10-Мрт-22, 16:53 
> Таки да. Вот только ты немного не прав.

Ну, я имел в виду именно глобальное MitM-проксирование всего и всех. Понятно, что точечно и по конкретным ресурсам, которые сами себе такой сертификат поставят - оно без проблем работать будет и так. Но если все ресурсы из "оставшихся" и так будут либо российскими, либо "приземлёнными", то товарищ майор и так получит все нужные сведения напрямую, не утруждая себя излишними шагами по расшифровыванию чего-либо.
Поэтому, все эти шапочки из фольги тем более не имеют смысла: на локальных ресурсах и без них про тебя все и всё узнают. А на удалённых... Ну, если ты настолько супер-профи, что не видишь при соединении, что тебе сертификат подменили, например, при соединении по VPN - то может тебе стоит самому себе задать ряд неприятных вопросов?

Ответить | Правка | Наверх | Cообщить модератору

98. "В РФ началось продвижение собственного корневого TLS-сертифи..."  –1 +/
Сообщение от тоже Анонимemail (ok), 10-Мрт-22, 16:46 
> И браузеры орут, что с сертификатом что-то не то

Обязать Я.Браузер не орать и запретить использование всех остальных.

> да так, чтобы еще и никто не заметил - это уже нечто из разряда фантастики.

Не заметил, что по новому закону MItM должен стоять у каждого провайдера для хранения содержимого зашифрованного трафика? Да-с, сложновато...


Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

101. "В РФ началось продвижение собственного корневого TLS-сертифи..."  +1 +/
Сообщение от Celcion (ok), 10-Мрт-22, 16:54 
> Не заметил, что по новому закону MItM должен стоять у каждого провайдера для хранения содержимого зашифрованного трафика? Да-с, сложновато...

А процитируй-ка, пожалуйста, этот "новый закон". И ссылкой на сам закон, пожалуйста.
Спасибо.

Ответить | Правка | Наверх | Cообщить модератору

107. "В РФ началось продвижение собственного корневого TLS-сертифи..."  –2 +/
Сообщение от Твайлайт Спаркл (ok), 10-Мрт-22, 17:52 
Пакет Яровой?
Ответить | Правка | Наверх | Cообщить модератору

115. "В РФ началось продвижение собственного корневого TLS-сертифи..."  +3 +/
Сообщение от Celcion (ok), 11-Мрт-22, 00:07 
> Пакет Яровой?

Где там про MitM-прокси? Или, как обычно, слышал звон, да не знаешь где он?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру