|
Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от opennews (??) on 17-Сен-12, 15:59 | ||
Консорциум W3C анонсировал (http://www.w3.org/News/2012#entry-9564) первый черновой вариант web-стандарта Web Cryptography API (http://www.w3.org/TR/2012/WD-WebCryptoAPI-20120913/), определяющего JavaScript API для выполнения базовых криптографических операций на стороне web-приложений, таких как манипуляции с криптографическими хэшами, генерация и проверка цифровых подписей, кодирование и декодирования данных с использованием различных методов шифрования, формирование криптографически надёжных случайных чисел. | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения по теме | [Сортировка по времени | RSS] |
| 1. "Консорциум W3C представил спецификацию Web Cryptography API" | +2 +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 15:59 | ||
Когда же кто-нить заменит этот JavaScript на что-нить поприличнее? | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 2. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от The Doctor (ok) on 17-Сен-12, 16:01 | ||
Например, http://www.dartlang.org/ | ||
| Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору | ||
| 4. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 17-Сен-12, 16:57 | ||
Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl и эффективный доступ к нему из байткода (была бы пара примерно как Dalvik/NDK). Пиши на чем хочешь, если надо - дергай вычисления нативные вычисления, а если есть желание - хоть интерпретатор Питона туда засунь. | ||
| Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору | ||
| 7. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от JL2001 (ok) on 17-Сен-12, 18:42 | ||
> Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 8. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 17-Сен-12, 18:46 | ||
> есть же JVM и Java-аплеты — чем не устраивает ? | ||
| Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору | ||
| 10. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от JL2001 (ok) on 17-Сен-12, 18:56 | ||
>> есть же JVM и Java-аплеты — чем не устраивает ? | ||
| Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору | ||
| 11. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 17-Сен-12, 19:00 | ||
> ну я бы сказал что движок жаваскрипта такая же левая хрень по | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 40. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 14:35 | ||
> ну я бы сказал что движок жаваскрипта такая же левая хрень по | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 28. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:46 | ||
Не устраивает: | ||
| Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору | ||
|
| 55. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 18:44 | ||
> Руки надо затачивать у программеров | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 12. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
| Сообщение от filosofem (ok) on 17-Сен-12, 19:18 | ||
>Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl и эффективный доступ к нему из байткода (была бы пара примерно как Dalvik/NDK). Пиши на чем хочешь, если надо - дергай вычисления нативные вычисления, а если есть желание - хоть интерпретатор Питона туда засунь. | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 27. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:44 | ||
Может объясните, какимбоком вообще может быть уязвим NaCl? Или так, болезненные фантазии? А что до портабельности - вариант с LLVM у них допилен, если вы не в курсе. И да,там специальный LLVM, байткод которого портабелен. | ||
| Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору | ||
| 35. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 11:08 | ||
>Может объясните, какимбоком вообще может быть уязвим NaCl? | ||
| Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору | ||
| 37. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 13:15 | ||
Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там тупо ограничивается alignment инструкций так, что в принципе исполнение данных невозможно - нет способа сделать соотвествующий переход, плюс ограничивается набор приемлемых инструкций. Всё это верифицируется движком NaCl в браузере. | ||
| Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору | ||
| 39. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 14:22 | ||
> Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там | ||
| Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору | ||
| 52. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:39 | ||
А кроме бугага что-то предъявить можете? И гугловское описание читали, конечно? Кстати, в Хроме NaCl уже версий несколько как активне по умолчанию - что-то про взломы не слышно. Не удивляет это вас? | ||
| Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору | ||
| 54. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 18-Сен-12, 18:42 | ||
> в Хроме NaCl уже версий несколько как активне по умолчанию — | ||
| Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору | ||
| 62. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 20:30 | ||
>Плевать, как называть преобразование llvm-байткода в исполняемую форму - важно что получаем нормальный шустрый код, который ничем не интерпретируется, туда не лезет сбор статистики JIT и тому подобное, и что куча обычного сишного кода в эту форму компилируется без малейших проблем. | ||
| Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору | ||
| 49. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 18-Сен-12, 16:44 | ||
> Всё это верифицируется движком NaCl в браузере. | ||
| Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору | ||
| 53. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:42 | ||
Да прочти спеку, она довольно занятна. Если коротко - угрозы a-la js (кривая обработка вызовов, доступных из песочницы) никуда не деваются. Но набор инструкций и их расположение ограничены. Чтобы подобное где-то ещё применялось я не читал. | ||
| Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору | ||
| 56. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 18-Сен-12, 18:44 | ||
> Да прочти спеку, она довольно занятна. | ||
| Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору | ||
| 57. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 18:48 | ||
> Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там | ||
| Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору | ||
| 22. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:35 | ||
> а если есть желание - хоть интерпретатор Питона туда засунь. | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 29. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:47 | ||
Разницу в скорости выполнения такого изврата и практически обычного cpython не понимаете, да? | ||
| Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору | ||
| 41. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 14:38 | ||
> Разницу в скорости выполнения такого изврата и практически обычного cpython не понимаете, да? | ||
| Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору | ||
| 3. "Консорциум W3C представил спецификацию Web Cryptography API" | –3 +/– | |
| Сообщение от Crazy Alex (ok) on 17-Сен-12, 16:54 | ||
Ну да. Вместо того чтобы дать достаточно быструю числодробилку (на базе NaCl, к примеру) они на каждый чих будут клепать специфические интерфейсы? "Гениальная" идея - прибить софт к алгоритмике, доступной в браузере. | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 5. "Консорциум W3C представил спецификацию Web Cryptography API" | +1 +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 17:44 | ||
Чтобы потом каждый пыонер тащил в систему свою криптографию с блекджеком и шлюхами? Спасибо не надо. | ||
| Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору | ||
| 30. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:48 | ||
Угу, лучше чтобы браузер определял, какие алгоритмы возможны. Как же. | ||
| Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору | ||
| 36. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 11:42 | ||
1) По твоему лучше если злоумышленник, подменив удаленный сервер, заменит код NaCl на свой зонд со всеми вытекающими? | ||
| Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору | ||
| 38. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 13:22 | ||
1) Злоумышленник с тем же успехом может и клиентские вызовы к API на что угодно заменить | ||
| Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору | ||
| 45. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 15:38 | ||
1) Подменив эти API приватного ключа то он все равно не получит. | ||
| Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору | ||
| 59. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:49 | ||
А какой смысл прятать свой приватный ключ от кода, сгруженного с сервера, на котором и живут твои данные? | ||
| Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору | ||
| 58. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 18:48 | ||
> 1) Злоумышленник с тем же успехом может и клиентские вызовы к API | ||
| Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору | ||
| 9. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от XoRe (ok) on 17-Сен-12, 18:50 | ||
Интересно, чем не устроил стандартный браузерный функционал SSL/TLS ключей? | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 21. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:20 | ||
Ты в курсе вообще что такое криптография, мальчик? | ||
| Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору | ||
| 23. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:41 | ||
> Ты в курсе вообще что такое криптография, мальчик? | ||
| Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору | ||
| 13. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 19:18 | ||
Лучше бы доступ к локальным процессам стандартизовали, сколько можно, актывыксы всякие, флеши, локальные сервера, достало. | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 24. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:44 | ||
> Лучше бы доступ к локальным процессам стандартизовали, сколько можно, актывыксы всякие, | ||
| Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору | ||
| 31. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:53 | ||
Да просто надо выставить стандартный API - к примеру D-BUS интерфейс тот же (на отдельной шине, доступной для недоверенных процессов). На винде хз - но тоже что-то аналогичное должно быть, по идее. И пусть веб-приложение пуляет и слушает события, если в системе есть что-то, что умеет с этим взаимодействовать - флаг в руки. Это явно будет прямее, чем, к примеру, нынешняя хромовская сообщалка о письмах в gmail. | ||
| Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору | ||
| 32. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 10:22 | ||
> Да просто надо выставить стандартный API - к примеру D-BUS интерфейс... | ||
| Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору | ||
| 42. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 14:40 | ||
> вот сейчас железка (usb считыватель) особый лежит, надо к нему доступ | ||
| Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору | ||
| 51. "Консорциум W3C представил спецификацию Web Cryptography API" | +2 +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 17:15 | ||
О ремотно речи нет, "драйвер", точнее ПО которое будет работать с железкой и отдавать нужное в браузер, надо ставить точно так же как и остальное, разрешения на копирование, установку, запуск, админские права и т.п, более того можно предусмотреть предупреждения в самом браузере, тогда будет даже лучше чем сейчас т.к. сейчас насколько я понимаю с локальным сервером можно общаться без каких либо предупреждений, вопрос не в том что это нельзя сделать сейчас, делается без хаков, но через ж, вопрос в единообразии, удобстве и дополнительном контроле) так почему бы и нет? | ||
| Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору | ||
| 60. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 18:50 | ||
> в единообразии, удобстве и дополнительном контроле) так почему бы и нет? | ||
| Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору | ||
| 64. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 23:05 | ||
Да ну, сравнили мне тоже с жабой) | ||
| Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору | ||
| 50. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от arisu (ok) on 18-Сен-12, 16:47 | ||
> вот сейчас железка (usb считыватель) особый лежит, надо к нему доступ | ||
| Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору | ||
| 14. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 19:25 | ||
Так это и есть одна из заменяющий явааплеты технологий. Хотя пусть и разграниченный, но доступ к приватным ключам НАПРЯМУЮ из БРАУЗЕРА... - страшно! | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 15. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 17-Сен-12, 19:35 | ||
Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
| Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору | ||
| 16. "Консорциум W3C представил спецификацию Web Cryptography API" | +3 +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 20:14 | ||
Он о том, что любой джиттер можно шваркнуть, получив доступ к области памяти, где лежат ключи. | ||
| Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору | ||
| 17. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 17-Сен-12, 20:37 | ||
> Он о том, что любой джиттер можно шваркнуть, получив доступ к области | ||
| Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору | ||
| 26. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:47 | ||
> Он о том, что любой джиттер можно шваркнуть, получив доступ к области | ||
| Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору | ||
| 25. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 08:45 | ||
> Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
| Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору | ||
| 34. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 11:01 | ||
>> Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
| Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору | ||
| 43. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 14:50 | ||
> Шлёт на другой сервер и чЁ? | ||
| Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору | ||
| 44. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 15:18 | ||
>Ну, утек пароль. Миссия не выполнена. | ||
| Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору | ||
| 61. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 18-Сен-12, 19:28 | ||
> Пароль, какой пароль? Не, не слышал. У нас секретный ключ. | ||
| Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору | ||
| 63. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от filosofem (ok) on 18-Сен-12, 21:32 | ||
Все не читал, но в целом претензию понял. Эдакое подобие CSRF, только с полным контролем трафика между клиентом и сервером (либо DNS, используемого юзером) и элементами социнженерии(потому что ну не будет адекватный браузер дёргать ключ из хранилища скриптом, без явной манипуляции юзера, это же очевидно, а юзеры даже больные на голову не включают автологины на банковских сайтах), да не исключено, хотя и затруднительно реально провернуть из-за same origin policy =) | ||
| Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору | ||
| 20. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Аноним (??) on 17-Сен-12, 22:30 | ||
Не нашел, где там доступ к приватным ключам напрямую из браузера, ткните пальцем пжалуйста. | ||
| Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору | ||
| 33. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
| Сообщение от Sw00p aka Jerom on 18-Сен-12, 10:40 | ||
Холиварщики!!!!!! - читайте основы криптографии открытого ключа, и драфт по крипто API, и не фиг тут разводить холивар про скрипты | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |