HWSW Informatikai Kerekasztal: Re: Kegyetlen karácsonyi ajándék a Google-tol - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (2 Oldal)
  • +
  • 1
  • 2
  • Nem indíthatsz témát.
  • A téma zárva.

Re: Kegyetlen karácsonyi ajándék a Google-tol

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 9.283
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2014. 09. 08. 12:05

Két-három év alatt teljesen eltüntetné a piacról az SHA-1-es tanúsítványokat a Google - jelentette be a Chrome fejlesztői listáján a vállalat képviselője. A döntés már hosszú ideje megszületett, a tanúsítvány-kibocsátók húzódozása miatt azonban immár nyilvánosan is bejelentette a szándékát a cég, a kivezetéshez pedig gyors ütemtervet is mellékelt.
https://www.hwsw.hu/hirek/52825/google-tanusitvany-sha-1-chrome-bongeszo-https-web-biztonsag.html

#2 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 12:05

"...a Microsoft több olyan kiskaput is hagyott..."

Igen. időközben már megtudtunk mindent , bizonyos Edward Snowdentől, ezekről a bizonyos KISkapucskákról...




#3 Felhasználó inaktív   galffy 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 821
  • Csatlakozott: 2011. jan. 24.

Elküldve: 2014. 09. 08. 12:33

@Euro Glass: pontosítok, nem kiskapu, hanem "room for alteration", mozgástér. Javítom.

#4 Felhasználó inaktív   A Herceg 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 443
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 12:41

@Euro Glass: Magyarországon még könyvkiadót is működtetnek és nem is titkolják.
http://www.kiskapu.hu/

#5 Felhasználó inaktív   nhw 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.321
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 12:50

@A Herceg: :D :D
"A journey of a thousand miles began with a single step." // Lao Tzu

#6 Felhasználó inaktív   'Geri' 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.056
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:18

hát, attól függ. jelszavakhoz amúgysem valami biztonságos, és amúgy az SHA256 sem az. a salt persze segít benne, hogy legalább egyesével kelljen feltörögetni a jelszavakat, de egy kisbetűs, csak latin betűket tartalmazó, jeleket nem tartalmazó, speciális karakterkészleteket nem tartalmazó egyszerű 7 karakteres jelszó az végülis 1-2 perc alatt megvan ígyis-úgyis.

Szerkesztette: 'Geri' 2014. 09. 08. 13:19 -kor


#7 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:27

Üzenet megtekintéseIdézet: 'Geri' - Dátum: 2014. 09. 08. 14:18

hát, attól függ. jelszavakhoz amúgysem valami biztonságos, és amúgy az SHA256 sem az. a salt persze segít benne, hogy legalább egyesével kelljen feltörögetni a jelszavakat, de egy kisbetűs, csak latin betűket tartalmazó, jeleket nem tartalmazó, speciális karakterkészleteket nem tartalmazó egyszerű 7 karakteres jelszó az végülis 1-2 perc alatt megvan ígyis-úgyis.


@'Geri': windows visztától felfelé (7-nél 8-nál pl.) ezt már sikerült :drummer: 14 karakterre "csökkenteni" úgy , hogy a szivárványtáblákkal a 14 karakteres, az általad felsorolt kritériumokkal rendelkező jelszó IS feltörhető, kb. ugyanennyi idő alatt. :banghead:

#8 Felhasználó inaktív   'Geri' 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.056
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:50

a szövegből történő titkosítókulcs generáláshoz semmi köze az oprendszer sérülékenységeihez alapvetően. a szövegből generált titkosítókulcs mindig ugyanaz kell, hogy legyen. amúgy a 14 karakteres szöveg sem olyan egetrengetően sok, egy 8 processzoros, egyenként 16 magos opteronnal megvan 1-2 hónap alatt szerintem, de konkrétan nem számoltam ki. egy erre a célra implementált asiccal meg pár perc.

Szerkesztette: 'Geri' 2014. 09. 08. 13:51 -kor


#9 Felhasználó inaktív   dkekesi 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 280
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:52

@Euro Glass: ékezetes karaktert kell használni (akármilyen nyelven), azok nincsenek benne a rainbow table-ekben. Más kérdés, hogy ha külföldre mész, hogy fogsz tudni belépni egy idegen gépen...

#10 Felhasználó inaktív   'Geri' 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.056
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:54

vagy ha egy esetleges verziófrissítés után máshogy értelmezi a szoftver az ékezeteket :p

#11 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 13:59

@dkekesi: én ezt nagyon jól tudom, de ŐK is nagyon jól tudják, hogy rajtam kívül, ezt még kb. 4 milliárd internetfelhasználó viszont NEM tudja.

#12 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 14:06

@"Geri": jómagam direkt ezért üzemeltetek pár fantom botnet hálózatot mindenhol BITANG nagy random kulcsokkal a teljes ANSI karaktertáblából. ahol a legILlegálisabb tevékenység a MiciMackó és a Tigris TOR hálózatán keresztül való torrent-jére való rákeresés. :]

Hadd eméssze fel csak a 128 processzortokozású egyenként 512 magos kvantumgépeiket

#13 Felhasználó inaktív   'Geri' 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.056
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 14:36

néhány ezer darab, másodpercenként néhány százmilliárd tesztet lefuttatni képes asicjuk van .P

#14 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 14:44

@"Geri": hajrá ! nekem meg van 7 szint mélységű egymásba ágyazott TrueCrypt Cascade-of-Ciphers mögött ülő egyenként 48 darab ANSI/255 karakterből álló kulcsom, amelyet így sacc-per-kb. egyenként is 78 szeptillió év múlva fognak feltörni az 512 kubites százezres botnet hálózatukon...

#15 Felhasználó inaktív   Root_Kiskacsa 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.379
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 15:42

"A helyzetet tovább bonyolítja, hogy a tanúsítványkibocsátók (CA-k) között igen éles verseny van, emiatt egyik sem mer elsőként lépni: ha ugyanis az X cég megtagadja az SHA-1-es tanúsítványok kibocsátását, a vásárlók egyszerűen átmennek egy másik CA-hoz."

Valószínűleg eddig is teljeskörű tájékoztatást kaptak a CA-k ügyfelei, hogy mivel jár a SHA1 használata, ennek ellenére ragaszkodtak hozzá, nem pedig félrekattintottak rendeléskor. Ha az ügyfél így akarja, hát legyen, véleményem szerint kérhessen nyugodtan akár MD5-öt is. A CA keze tiszta, ő (remélhetőleg) elmagyarázta a dolgot, innentől fogva nem az ő felelőssége ez. Nem hinném, hogy ezen a Chrome riasztása sokat fog változtatni, max. eggyel több dologra figyelmeztetik majd a CA-k az ügyfeleiket.
Tehát a CA-knak semmilyen szinten nem érdekük, hogy kivonják a kínálatukból a SHA1-et, amíg ez nem az ő felelősségük. Max. az anyagi biztosítással járó tanúsítványokat már nem ezzel adják ki, vagy csak nagyon kis értékig vállalnak rá kockázatot.
Pen-drive-on, notebookon, PDA-n kizárólag máshonnan reprodukálható/visszamásolható adat legyen!
Ami hordozható, az nem megbízható!

#16 Felhasználó inaktív   sikoly_mester 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 265
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 15:52

És valahol a távolban felsír néhány elgurult gyógyszer.

#17 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 15:56

Sokszor sok helyen elmondták már én is elmondanám most egy rövidített, érhető mégis kibővített verzióban immár n+sokadszor..

NINCS olyan, hogy kiberbiztonság. Sőt egyenesen a vicc kategória, már a hasam fogom a röhögéstől lassan amikor ilyen jellegű cikk jön ki.

Bármilyen vírusírtó, bármillyen figyelmeztetés, bármilyen biztonságosnak nevez... titulált OS vagy bármilyen biztonságosnak hitt szoftver és ezek tetszőleges kombinációja sem ér együttesen sem egy kalap szart sem, a gép előtt ülő szakértelme és mégfontosabb, józan paraszti esze nélkül.

Nos ez az amiből a legjobban híján vannak az emberek széles-e világban...

Ezért vagyunk itt mi , hogy osszunk is belőle ... jusson belőle másoknak is.

#18 Felhasználó inaktív   YleGreg 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.586
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 15:57

Ha valaki olyan kezdő, hogy nem tudja a jelszavaiban lévő speciális karakterek ASCII kódját, az használjon tokent! :-)


#19 Felhasználó inaktív   YleGreg 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.586
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 16:00

@Euro Glass: Iszzuk szavaid, abba ne hagyd! (valaki ugye archiválja?) 8-D

#20 Felhasználó inaktív   Yv@n 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.069
  • Csatlakozott: --

Elküldve: 2014. 09. 08. 16:08

Üzenet megtekintéseIdézet: Root_Kiskacsa - Dátum: 2014. 09. 08. 16:42

Valószínűleg eddig is teljeskörű tájékoztatást kaptak a CA-k ügyfelei, hogy mivel jár a SHA1 használata, ennek ellenére ragaszkodtak hozzá, nem pedig félrekattintottak rendeléskor.

Egy cert beszerzése az ügyfél számára gyakran nem triviális feladat. A next-next-finish process közepe táján a hitelkártyás ügyfél egyszercsak felcsattan egy upload mezőn, ahol meg kéne adjon csr-t, és vakargathatja a fejét, keres valakit, aki képes túljuttatni ezen a problémán. Ha a folyamat bármely pontján sha-1 default, akkor simán rászaladhat.

Én eddig ha talán egy ssl CA-t láttam, aki explicit felhívta a figyelmet rá, hogy sha-1(illetve 2048bit kulcsméret alatti érték) erősen not recommended, és csak saját felelőségre válaszd, a többinél valami faq vagy knowledge base mélyéről kellett elővadászni az infót.

Üzenet megtekintéseIdézet: Root_Kiskacsa - Dátum: 2014. 09. 08. 16:42

Ha az ügyfél így akarja, hát legyen, véleményem szerint kérhessen nyugodtan akár MD5-öt is. A CA keze tiszta, ő (remélhetőleg) elmagyarázta a dolgot, innentől fogva nem az ő felelőssége ez. Nem hinném, hogy ezen a Chrome riasztása sokat fog változtatni, max. eggyel több dologra figyelmeztetik majd a CA-k az ügyfeleiket.

Valószínűleg pedig de, mert a fentebb említett "nemértekhozzá" ügyfél a CA supportnál veri majd a hisztit, ha a böngészősávban piroslik az url eleje.

Téma megosztása:


  • (2 Oldal)
  • +
  • 1
  • 2
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó