КАРТА САЙТА
Sibnet.ru
Sibnet.ru

Sibnet.ru — это информационно-развлекательный интернет-проект, ориентированный на широкий круг Сибирского региона.
По данным Rambler Top100, Sibnet.ru является самым популярным порталом в Сибири.

Контакты:
АО "Ринет"
ОГРН 1025402475856
г. Новосибирск, ул. Якушева, д. 37, 3 этаж
отдел рекламы:
(383) 347-10-50, 347-06-78, 347-22-11, 347-03-97

Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Авторизируйтесь,
чтобы продолжить
Некоторые функции доступны только зарегистрированным пользователям
Неправильный логин или пароль

Внимание! Теперь для входа на форум необходимо вводить единый пароль регистрации сервисов sibnet.ru!

Здравствуйте, гость ( Вход | Регистрация )



2 страниц V  1 2 >  
Тема закрытаОткрыть новую тему
> безопасность Https, можно ли подсмотреть данные передаваемые по https
iSherhan
сообщение 23.7.2010, 15:07
Сообщение #1


Молчун
Group Icon


Группа: Пользователи
Сообщений: 15
Регистрация: 31.5.2009
Пользователь №: 109 267



Репутация:   0  


Отправляю данные http - серверу. По https соединению. Даные содержат пароль. во время передачи данных может кто - нибудь подсмотреть пароль
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
sog
сообщение 23.7.2010, 16:37
Сообщение #2


Пользователь
Group Icon


Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049



Репутация:   53  


да
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Jek
сообщение 23.7.2010, 19:13
Сообщение #3


     
Group Icon


Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588



Репутация:   1862  


При HTTPS между клиентом и сервером сначала устанавливается SSL-соединение, и после этого все данные, передаваемые по HTTP, включая и пароли, инкапсулируются в SSL. Так что "подсмотреть" пароль или любую другую часть HTTP-трафика никому не удастся.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
HUX__HEYMEI-0
сообщение 24.7.2010, 1:44
Сообщение #4



Group Icon


Группа: Sibnet-club
Сообщений: 2 289
Регистрация: 22.8.2008
Из: Небольшого городка.
Пользователь №: 45 984



Цитата(lunserv @ 23.7.2010, 23:04) *

два противоречивых ответа.

Думаю всегда нужно прислушаться с толком обоснованному ответу.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
iSherhan
сообщение 24.7.2010, 21:13
Сообщение #5


Молчун
Group Icon


Группа: Пользователи
Сообщений: 15
Регистрация: 31.5.2009
Пользователь №: 109 267



Репутация:   0  


sog - обоснуйте пожалуйста свой ответ
дело касается передачи финансовых данных, вернее самих финансов. Поэтому очень прошу обосновать.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
sog
сообщение 24.7.2010, 22:30
Сообщение #6


Пользователь
Group Icon


Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049



Репутация:   53  


вопрос был поставлен не совсем корректно.

вообще, касаемо интернета, нужно понимать, что никакой анонимности и тайна в нем нет.

касаемо наличия криптографии - тут простого копипаста не достаточно. тут книга не менее талмуда нужна.

в любом случае, криптостойкость определяется актуальностью самой информации. все, естественно, меняется с увеличением вычислительной мощности.
сам перехват траффика элементарен - его осуществляют все ))), начиная от провайдера, кончая ребенком, читающим чужую почту скайнетом.
кстати, посмотрите, если настроить соответственно скайнет, сколько всего интересного летит, помимо тысяч страниц почты.

поэтому, если Вы хотите передавать конф. данные через хттпс, нужно понимать, что если они кому-то нужны целенапрвленно - они у него будут. другое дело, через какое время.

зы насколько помню, япошки еще лет 5 назад выкладывали в паблик прогу для перехвата данных хттпс
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Jek
сообщение 25.7.2010, 1:30
Сообщение #7


     
Group Icon


Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588



Репутация:   1862  


Если бы в SSL были дыры - его бы не использовали. И уж тем более в банковской сфере.

Кто хочет взломать SSL - пожалуйста. Могу записать логи сниффера с 443 порта на одном из шлюзов. За сутки. Там будет немало банковских проводок yes.gif. Есть желающие устроить сенсацию века и выудить из этих логов логины/пароли? smile.gif То-то же. Это вам не чужие аськи читать biggrin.gif.

Получить пароль, конечно, можно, но уж никак не атакой на SSL. Можно заюзать кейлоггер. Можно заюзать троян. Но это уже никакого отношения к "подсмотру" не имеет. Так что конкретно во время передачи данных перехват исключен.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Tabon
сообщение 25.7.2010, 13:03
Сообщение #8


Ы
Group Icon


Группа: Sibnet-club
Сообщений: 918
Регистрация: 15.7.2007
Из: Новокузнецк
Пользователь №: 2 088



Цитата(sog @ 24.7.2010, 22:30) *

вопрос был поставлен не совсем корректно.

вообще, касаемо интернета, нужно понимать, что никакой анонимности и тайна в нем нет.

касаемо наличия криптографии - тут простого копипаста не достаточно. тут книга не менее талмуда нужна.

в любом случае, криптостойкость определяется актуальностью самой информации. все, естественно, меняется с увеличением вычислительной мощности.
сам перехват траффика элементарен - его осуществляют все ))), начиная от провайдера, кончая ребенком, читающим чужую почту скайнетом.
кстати, посмотрите, если настроить соответственно скайнет, сколько всего интересного летит, помимо тысяч страниц почты.

поэтому, если Вы хотите передавать конф. данные через хттпс, нужно понимать, что если они кому-то нужны целенапрвленно - они у него будут. другое дело, через какое время.

зы насколько помню, япошки еще лет 5 назад выкладывали в паблик прогу для перехвата данных хттпс
угу, лет этак через *надцать логин/пароль у перехватчика будут, но будут ли эти логин/пароль к тому времени актуальны?
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
sog
сообщение 25.7.2010, 13:25
Сообщение #9


Пользователь
Group Icon


Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049



Репутация:   53  


блаженны верующие...

япошки помимо прожки для хттпс с год назад выложили алгоритм для вафли. 10 минут.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
iSherhan
сообщение 25.7.2010, 19:56
Сообщение #10


Молчун
Group Icon


Группа: Пользователи
Сообщений: 15
Регистрация: 31.5.2009
Пользователь №: 109 267



Репутация:   0  


Цитата(sog @ 25.7.2010, 12:25) *

блаженны верующие...

япошки помимо прожки для хттпс с год назад выложили алгоритм для вафли. 10 минут.


А сцылку можна. Или куда рыть
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Tabon
сообщение 28.7.2010, 5:55
Сообщение #11


Ы
Group Icon


Группа: Sibnet-club
Сообщений: 918
Регистрация: 15.7.2007
Из: Новокузнецк
Пользователь №: 2 088



Цитата(sog @ 25.7.2010, 13:25) *

япошки помимо прожки для хттпс с год назад выложили алгоритм для вафли. 10 минут.

ссылку в студию!

ЗЫ вафля и https немножко разные вещи, и здесь вроде как https обсуждается
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
sog
сообщение 28.7.2010, 11:08
Сообщение #12


Пользователь
Group Icon


Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049



Репутация:   53  


Цитата
вафля и https немножко разные вещи

касаемо криптографии, есть принципиальные отличия?
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
VSL
сообщение 8.8.2010, 10:44
Сообщение #13


МЕГА флудер
Group Icon


Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409



Репутация:   41  


Цитата(sog)
касаемо криптографии, есть принципиальные отличия?
Чистые крипто-алгоритмы и протоколы передачи данных это все таки не одно и то же, можно найти уязвимость в протоколе, пользуясь которой получить доступ к данным при невзломанном алгоритме шифрования. Вот именно такую уязвимость в протоколе SSL/TLS не так давно и нашли. Уязвимость может сделать возможным просмотр только при определенных условиях. Пока я думаю этой уязвимостью никто не пользуется, не прочухали, да и возможность есть далеко не у всех. Однако в любом из случаев, при иcпользовании https необходлимо обращать внимание на достоверность сертификата сервера, обмен с которым вы производите. Его сертификат обязательно должен быть подписан цифровой подписью одного из известных удостоверяющих центров, а вот на это к сожалению практически никогда пользователи не обращают внимания. Либо, если это самоподписной сертификат, вы должны убедиться, что он принадлежит нужному серверу, сделать это можно проверив контрольные суммы, заранее располагая правильным ответом. В случае, если вместо настоящего сертификата вам подсунут поддельный, то ваши данные могут уйти напрямую в руки того, кто хочет организовать перехват.
Вообще же аксиома безопасной передачи данных состоит в том, что атакующий может оказаться сильнее защиты, а способов для этого может быть много, те же трояны и черви, социальная инженерия, уязвимости в браузерах и т.п., все зависит от степени ценности информации, исходя из которой необходимо определять крепость систем защиты.
Цитата(iSherhan)
дело касается передачи финансовых данных, вернее самих финансов. Поэтому очень прошу обосновать.
Как я понимаю при финансовых операциях используется, помимо SSL, либо цифровая подпись, либо сеансовые переменные коды или что-то тому подобное, это накладывает дополнительный уровень защищенности. Изучите данный вопрос в разрезе ваших требований для того что бы определить, безопасны ли ваши транзакции.

ps Если вам нужно безопасно передавать данные, пароли и прочую информацию, изучите и пользуйтесь стандартом OpenPGP. Сфера применения - защита передачи мгновенный сообщений, почты, файлов на вашем компьютере, защита от подделки файлов и т.п.

Сообщение отредактировал VSL - 8.8.2010, 10:51
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
terraW
сообщение 9.8.2010, 0:28
Сообщение #14


L'Homme sans Ombre
Group Icon


Группа: Пользователи
Сообщений: 780
Регистрация: 31.12.2009
Из: город
Пользователь №: 187 410



Информация по теме..
http://www.anti-malware.ru/forum/index.php?showtopic=7623
http://www.anti-malware.ru/pda/index.php?a...ost&id=3161
http://news.softline.ru/news.php?id=12398
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Jek
сообщение 9.8.2010, 10:32
Сообщение #15


     
Group Icon


Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588



Репутация:   1862  


Цитата(terraW @ 9.8.2010, 0:28) *
Информация по теме..

Ну как бы ничего нового. Перехват данных осуществляется на одном из концов. Т.е. нужно иметь доступ к той железке, которая использует HTTPS - и тогда можно перехватывать данные до того, как они упадут в SSL и в сеть. Об этом я уже тут где-то писал.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
VSL
сообщение 9.8.2010, 18:27
Сообщение #16


МЕГА флудер
Group Icon


Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409



Репутация:   41  


Цитата(Jek @ 9.8.2010, 9:32) *
Перехват данных осуществляется на одном из концов. Т.е. нужно иметь доступ к той железке, которая использует HTTPS...
Не только, там в форуме по ссылке как раз пишут об атаках man in the middle. Смотрите на сертификаты, прежде чем доверить свой трафик сети интернет.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
mephisto
сообщение 3.9.2010, 11:31
Сообщение #17


ортодоксальный линуксоид
Group Icon


Группа: VIP
Сообщений: 7 724
Регистрация: 17.11.2007
Из: столицы вашей родины
Пользователь №: 10 849



Ну есть такая штука, как sslstip, внимание стоит обратить не на саму программу, а на способ, которым перехватывается соединение.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
VSL
сообщение 11.9.2010, 9:04
Сообщение #18


МЕГА флудер
Group Icon


Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409



Репутация:   41  


Цитата(mephisto @ 3.9.2010, 10:31) *

Ну есть такая штука, как sslstip, внимание стоит обратить не на саму программу, а на способ, которым перехватывается соединение.

Чего-то ссылка у меня не открылась. Рабочая?
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
mephisto
сообщение 14.9.2010, 16:34
Сообщение #19


ортодоксальный линуксоид
Group Icon


Группа: VIP
Сообщений: 7 724
Регистрация: 17.11.2007
Из: столицы вашей родины
Пользователь №: 10 849



Похоже уже нет, но можно спросить у гугля.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Jek
сообщение 14.9.2010, 19:30
Сообщение #20


     
Group Icon


Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588



Репутация:   1862  


Посмотрел. И сдается мне, что с современными браузерами надо быть в конец проржавевшим чайником, чтобы на такое попасться smile.gif.

Цитата
Путем подмены favicon даже получается имитировать значок защищенного соединения, ну а http там в строке адреса или https - на такую мелочь не каждый обратит внимание.

Ага, и на отсутствующие значки защищенного соединения еще в двух-трех местах тоже. Надпись https большинство браузеров 2010 г.в. выделяет жирным шрифтом. Видел пару браузеров, которые показывают адрес защищенного соединения на другом фоне (не на белом, а на желтом, например). Firefox в этом плане вообще зверь, он у защищенных соединений показывает перед адресом, кому принадлежит сертификат и какая контора его выдала (с настройками по умолчанию). При таких раскладах можно рассчитывать заиметь пароли разве что какого-нибудь masha2009 biggrin.gif.

Хотя троянчик оригинальный. Мне понравился.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения

2 страниц V  1 2 >
Тема закрытаОткрыть новую тему
1 чел. просматривают этот форум (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

Текстовая версия Сейчас: 15.7.2025, 22:21
Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Размещение рекламы:
тел: (383) 347-06-78, 347-10-50

Правила использования материалов