The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Бета-выпуск Ubuntu 24.04, opennews (?), 12-Апр-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


35. "Бета-выпуск Ubuntu 24.04"  –5 +/
Сообщение от Аноним (35), 12-Апр-24, 13:47 
Спасибо за ссылку!
Их сайт достаточно красноречиво говорит об их security квалификации.
Assets с cdnjs.cloudflare.com качаются по http (!).
Надо держаться от них подальше.
Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

67. "Бета-выпуск Ubuntu 24.04"  +3 +/
Сообщение от Аноним (67), 12-Апр-24, 14:33 
Там указан integrity="sha256-AWqwvQ3kg5aA5KcXpX25sYKowsX97sTCTbeo33Yfyk0="

Если sha256 не совпадет, то скрипт выполняться не будет.

Ответить | Правка | Наверх | Cообщить модератору

70. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Аноним (135), 12-Апр-24, 14:35 
Почему бы сразу не сделать через https?
Ответить | Правка | Наверх | Cообщить модератору

128. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Sw00p aka Jerom (?), 12-Апр-24, 16:27 
Целостность не обязательно про безопасность :)

https://ru.wikipedia.org/wiki/%D0%A6%D0%...

Ответить | Правка | Наверх | Cообщить модератору

182. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от пох. (?), 12-Апр-24, 20:15 
потому что это ничем не гарантирует что выполняется ТОТ скрипт что имел в виду разработчик страницы. А вот криптохэш подделывать так чтоб это все еще осталось кодом - ну попробуй, я в тебя верю.

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

122. "Бета-выпуск Ubuntu 24.04"  –3 +/
Сообщение от Аноним (35), 12-Апр-24, 16:03 
>Там указан integrity="sha256-AWqwvQ3kg5aA5KcXpX25sYKowsX97sTCTbeo33Yfyk0="

Дааарагой!
Этот хэш используется в HTTP REQUEST к cdnjs.cloudflare.com (!).
Подмена скрипта производится при ОТВЕТЕ.

>Если sha256 не совпадет, то скрипт выполняться не будет

Ты где-нибудь видел проверку хэша скипта при ответе?
Не надо свои фантазии выдавать за реальность.

- Тук-тук.
- Сиди, я сам открою.

Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

127. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Sw00p aka Jerom (?), 12-Апр-24, 16:23 
> Ты где-нибудь видел проверку хэша скипта при ответе?

Раздел How browsers handle Subresource Integrity

https://developer.mozilla.org/en-US/docs/Web/Security/Subres...

Ответить | Правка | Наверх | Cообщить модератору

184. "Бета-выпуск Ubuntu 24.04"  +1 +/
Сообщение от Аноним (35), 12-Апр-24, 20:16 
Понятно. Теперь буду знать. Спасибо!

Теперь мозаика сложилась почему не использовать сразу https, а городить целый огород SRI по http. Просто пользователи своими процессорами таким образом облегчают жизнь cloudflare, google, etc.  Конечно обрабатывать миллионы TLS соединений для CDN достаточно дорого обходится. Дешевле встроить в браузер SRI технологию.

А Firefox все пухнет и пухнет...

Ответить | Правка | Наверх | Cообщить модератору

193. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Kuromi (ok), 12-Апр-24, 20:40 
А ты только сейчас об этом узнал? В свое время одна компания продвигала свою технологию, звалась Curl (не путать с cURL), это был такой аналог Явы, только апплеты сразу содержали и код и графику и вообще все все все. Идея была в том чтобы частично перенести серверную логику на клиентские устройства дабы снять нагрузку. Совсем от серверов отказать нельзя было, конечно, но трудоемкие расчеты можно было перенести на клиента.

Вот ту же верификацию загруженных файлов. Не взлетело.

Ответить | Правка | Наверх | Cообщить модератору

221. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Sw00p aka Jerom (?), 13-Апр-24, 01:22 
> почему не использовать сразу https

не путайте понятие целостности и конфиденциальности (приватности).


Ответить | Правка | К родителю #184 | Наверх | Cообщить модератору

204. "Бета-выпуск Ubuntu 24.04"  +/
Сообщение от Аноним (204), 12-Апр-24, 22:04 
От эксплуатации уязвимости в браузере в коде обработки http-заголовков это не защитит. Но в нормальных браузерах есть режим, при котором они ходят по https наже на URLы со схемой http://
Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру