|
Внимание! Теперь для входа на форум необходимо вводить единый пароль регистрации сервисов sibnet.ru!
Здравствуйте, гость ( Вход | Регистрация )
 Сейчас обсуждают
 
| |
безопасность Https, можно ли подсмотреть данные передаваемые по https |
|
|
HUX__HEYMEI-0 |
24.7.2010, 1:44
|

Группа: Sibnet-club
Сообщений: 2 289
Регистрация: 22.8.2008
Из: Небольшого городка.
Пользователь №: 45 984

|
Цитата(lunserv @ 23.7.2010, 23:04)  два противоречивых ответа.
Думаю всегда нужно прислушаться с толком обоснованному ответу.
|
|
|
|
sog |
24.7.2010, 22:30
|
Пользователь
Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049
Репутация: 53

|
вопрос был поставлен не совсем корректно.
вообще, касаемо интернета, нужно понимать, что никакой анонимности и тайна в нем нет.
касаемо наличия криптографии - тут простого копипаста не достаточно. тут книга не менее талмуда нужна.
в любом случае, криптостойкость определяется актуальностью самой информации. все, естественно, меняется с увеличением вычислительной мощности. сам перехват траффика элементарен - его осуществляют все ))), начиная от провайдера, кончая ребенком, читающим чужую почту скайнетом. кстати, посмотрите, если настроить соответственно скайнет, сколько всего интересного летит, помимо тысяч страниц почты.
поэтому, если Вы хотите передавать конф. данные через хттпс, нужно понимать, что если они кому-то нужны целенапрвленно - они у него будут. другое дело, через какое время.
зы насколько помню, япошки еще лет 5 назад выкладывали в паблик прогу для перехвата данных хттпс
|
|
|
|
Jek |
25.7.2010, 1:30
|

Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588
Репутация: 1862

|
Если бы в SSL были дыры - его бы не использовали. И уж тем более в банковской сфере. Кто хочет взломать SSL - пожалуйста. Могу записать логи сниффера с 443 порта на одном из шлюзов. За сутки. Там будет немало банковских проводок  . Есть желающие устроить сенсацию века и выудить из этих логов логины/пароли?  То-то же. Это вам не чужие аськи читать  . Получить пароль, конечно, можно, но уж никак не атакой на SSL. Можно заюзать кейлоггер. Можно заюзать троян. Но это уже никакого отношения к "подсмотру" не имеет. Так что конкретно во время передачи данных перехват исключен.
|
|
|
|
Tabon |
25.7.2010, 13:03
|
Ы
Группа: Sibnet-club
Сообщений: 918
Регистрация: 15.7.2007
Из: Новокузнецк
Пользователь №: 2 088

|
Цитата(sog @ 24.7.2010, 22:30)  вопрос был поставлен не совсем корректно.
вообще, касаемо интернета, нужно понимать, что никакой анонимности и тайна в нем нет.
касаемо наличия криптографии - тут простого копипаста не достаточно. тут книга не менее талмуда нужна.
в любом случае, криптостойкость определяется актуальностью самой информации. все, естественно, меняется с увеличением вычислительной мощности. сам перехват траффика элементарен - его осуществляют все ))), начиная от провайдера, кончая ребенком, читающим чужую почту скайнетом. кстати, посмотрите, если настроить соответственно скайнет, сколько всего интересного летит, помимо тысяч страниц почты.
поэтому, если Вы хотите передавать конф. данные через хттпс, нужно понимать, что если они кому-то нужны целенапрвленно - они у него будут. другое дело, через какое время.
зы насколько помню, япошки еще лет 5 назад выкладывали в паблик прогу для перехвата данных хттпс
угу, лет этак через *надцать логин/пароль у перехватчика будут, но будут ли эти логин/пароль к тому времени актуальны?
|
|
|
|
iSherhan |
25.7.2010, 19:56
|
Молчун
Группа: Пользователи
Сообщений: 15
Регистрация: 31.5.2009
Пользователь №: 109 267
Репутация: 0

|
Цитата(sog @ 25.7.2010, 12:25)  блаженны верующие...
япошки помимо прожки для хттпс с год назад выложили алгоритм для вафли. 10 минут.
А сцылку можна. Или куда рыть
|
|
|
|
Tabon |
28.7.2010, 5:55
|
Ы
Группа: Sibnet-club
Сообщений: 918
Регистрация: 15.7.2007
Из: Новокузнецк
Пользователь №: 2 088

|
Цитата(sog @ 25.7.2010, 13:25)  япошки помимо прожки для хттпс с год назад выложили алгоритм для вафли. 10 минут.
ссылку в студию! ЗЫ вафля и https немножко разные вещи, и здесь вроде как https обсуждается
|
|
|
|
sog |
28.7.2010, 11:08
|
Пользователь
Группа: Пользователи
Сообщений: 1 764
Регистрация: 6.11.2008
Из: НСО
Пользователь №: 59 049
Репутация: 53

|
Цитата вафля и https немножко разные вещи касаемо криптографии, есть принципиальные отличия?
|
|
|
|
VSL |
8.8.2010, 10:44
|
МЕГА флудер
Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409
Репутация: 41

|
Цитата(sog) касаемо криптографии, есть принципиальные отличия? Чистые крипто-алгоритмы и протоколы передачи данных это все таки не одно и то же, можно найти уязвимость в протоколе, пользуясь которой получить доступ к данным при невзломанном алгоритме шифрования. Вот именно такую уязвимость в протоколе SSL/TLS не так давно и нашли. Уязвимость может сделать возможным просмотр только при определенных условиях. Пока я думаю этой уязвимостью никто не пользуется, не прочухали, да и возможность есть далеко не у всех. Однако в любом из случаев, при иcпользовании https необходлимо обращать внимание на достоверность сертификата сервера, обмен с которым вы производите. Его сертификат обязательно должен быть подписан цифровой подписью одного из известных удостоверяющих центров, а вот на это к сожалению практически никогда пользователи не обращают внимания. Либо, если это самоподписной сертификат, вы должны убедиться, что он принадлежит нужному серверу, сделать это можно проверив контрольные суммы, заранее располагая правильным ответом. В случае, если вместо настоящего сертификата вам подсунут поддельный, то ваши данные могут уйти напрямую в руки того, кто хочет организовать перехват. Вообще же аксиома безопасной передачи данных состоит в том, что атакующий может оказаться сильнее защиты, а способов для этого может быть много, те же трояны и черви, социальная инженерия, уязвимости в браузерах и т.п., все зависит от степени ценности информации, исходя из которой необходимо определять крепость систем защиты. Цитата(iSherhan) дело касается передачи финансовых данных, вернее самих финансов. Поэтому очень прошу обосновать. Как я понимаю при финансовых операциях используется, помимо SSL, либо цифровая подпись, либо сеансовые переменные коды или что-то тому подобное, это накладывает дополнительный уровень защищенности. Изучите данный вопрос в разрезе ваших требований для того что бы определить, безопасны ли ваши транзакции. ps Если вам нужно безопасно передавать данные, пароли и прочую информацию, изучите и пользуйтесь стандартом OpenPGP. Сфера применения - защита передачи мгновенный сообщений, почты, файлов на вашем компьютере, защита от подделки файлов и т.п. Сообщение отредактировал VSL - 8.8.2010, 10:51
|
|
|
|
terraW |
9.8.2010, 0:28
|

L'Homme sans Ombre
Группа: Пользователи
Сообщений: 780
Регистрация: 31.12.2009
Из: город
Пользователь №: 187 410

|
|
|
|
|
VSL |
9.8.2010, 18:27
|
МЕГА флудер
Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409
Репутация: 41

|
Цитата(Jek @ 9.8.2010, 9:32)  Перехват данных осуществляется на одном из концов. Т.е. нужно иметь доступ к той железке, которая использует HTTPS...
Не только, там в форуме по ссылке как раз пишут об атаках man in the middle. Смотрите на сертификаты, прежде чем доверить свой трафик сети интернет.
|
|
|
|
mephisto |
3.9.2010, 11:31
|

ортодоксальный линуксоид
Группа: VIP
Сообщений: 7 724
Регистрация: 17.11.2007
Из: столицы вашей родины
Пользователь №: 10 849

|
Ну есть такая штука, как sslstip, внимание стоит обратить не на саму программу, а на способ, которым перехватывается соединение.
|
|
|
|
VSL |
11.9.2010, 9:04
|
МЕГА флудер
Группа: Пользователи
Сообщений: 1 067
Регистрация: 24.9.2007
Пользователь №: 6 409
Репутация: 41

|
Цитата(mephisto @ 3.9.2010, 10:31)  Ну есть такая штука, как sslstip, внимание стоит обратить не на саму программу, а на способ, которым перехватывается соединение. Чего-то ссылка у меня не открылась. Рабочая?
|
|
|
|
Jek |
14.9.2010, 19:30
|

Группа: Супермодераторы
Сообщений: 16 349
Регистрация: 27.9.2007
Из: N44.785780 E37.385650 WEB: https://irc.k-42.ru IRC: irc.sibnet.ru #iclub
Пользователь №: 6 588
Репутация: 1862

|
Посмотрел. И сдается мне, что с современными браузерами надо быть в конец проржавевшим чайником, чтобы на такое попасться  . Цитата Путем подмены favicon даже получается имитировать значок защищенного соединения, ну а http там в строке адреса или https - на такую мелочь не каждый обратит внимание. Ага, и на отсутствующие значки защищенного соединения еще в двух-трех местах тоже. Надпись https большинство браузеров 2010 г.в. выделяет жирным шрифтом. Видел пару браузеров, которые показывают адрес защищенного соединения на другом фоне (не на белом, а на желтом, например). Firefox в этом плане вообще зверь, он у защищенных соединений показывает перед адресом, кому принадлежит сертификат и какая контора его выдала (с настройками по умолчанию). При таких раскладах можно рассчитывать заиметь пароли разве что какого-нибудь masha2009  . Хотя троянчик оригинальный. Мне понравился.
|
|
|
|
1 чел. просматривают этот форум (гостей: 1, скрытых пользователей: 0)
Пользователей: 0
|