
Suika
16.12.2016
19:46:52
если не важно, то это важно

Alexey
16.12.2016
19:47:52
Вру. Static rsa.
https://www.google.com/amp/blog.cloudflare.com/tls-1-3-overview-and-q-and-a/amp/

Suika
16.12.2016
19:49:08
>how would you keep the user from switching their account by messing with the cookie?
длина id

Google

Suika
16.12.2016
19:49:16
для начала
привязка к ip, возможно
остальное полная херь

4ch7ung
16.12.2016
20:10:10
Заявка на ассиметричную криптографию


Alexey
16.12.2016
20:13:00
https://www.nccgroup.trust/us/about-us/newsroom-and-events/blog/2009/july/if-youre-typing-the-letters-a-e-s-into-your-code-youre-doing-it-wrong/
если лень читать всё (хотя оно и весьма интересно), вот тебе TL;DR:
NATE LAWSON
Professional crypto people don’t even get this stuff right. But if you have to encrypt something, you might as well use something that has already been tested.
THOMAS PTACEK
GPG for data at rest. TLS for data in motion.
NATE LAWSON
You can also use Guttman’s cryptlib, which has a sane API. Or Google Keyczar. They both have really simple interfaces, and they try to make it hard to do the wrong thing. What we need are fewer libraries with higher level interfaces. But we also need more testing for those libraries.
THOMAS PTACEK
Like I’ve been saying, if you have to type the letters “A-E-S” into your source code, you’re doing it wrong

Suika
16.12.2016
20:14:18

Alexey
16.12.2016
20:14:37
не верь - проверь

Suika
16.12.2016
20:14:58
я буду проверять то,что мне интересно

Alexey
16.12.2016
20:15:12
тыж хотел своё написать - проверить чужое же ещё проще

Suika
16.12.2016
20:15:26
тратить время на проверку вбросов мне не интересно

Alexey
16.12.2016
20:15:41

Suika
16.12.2016
20:16:18

Google

4ch7ung
16.12.2016
20:16:25

Suika
16.12.2016
20:17:06
придумали несуществующую проблему и начали решать ее дебильными средствами
заебись

4ch7ung
16.12.2016
20:17:22
Другое дело, что примеры показывают лишь, что надо разбираться в тех инструментах, что ты хотел бы использовать и не упарываться
There’s still a bunch of things you can do wrong. Like I was just saying, Google Keyczar did almost everything right, but compared the MAC using a timeable comparison function. You could tell how many bytes of the MAC matched by watching how long the function took. People make that mistake all the time. An even more common mistake is to generate an error message when your padding is wrong. If you do that, you can decrypt messages.
Пиздёжь
Теория, неосуществимо на практике

Alexander
16.12.2016
20:23:32
https://hi-tech.mail.ru/news/gatebox/ вместо кошек

Suika
16.12.2016
20:26:50
сейчас большинство взломов осуществляются изнутри или с помощью службы поддержки
помимо устаревших систем

4ch7ung
16.12.2016
20:28:21
Ну большинство - не значит все

Suika
16.12.2016
20:28:54
tls - не лекарство от всех бед, это комбинация тех же самых алгоритмов, часть из которых уязвима в той или иной степени

4ch7ung
16.12.2016
20:29:00
0day никто не отменял

Suika
16.12.2016
20:29:58
tls даже более уязвим, так как позволяет устанавливать ненадежное соединение
если и клиент и сервер не поддерживают сильные алгоритмы
но браузер об этом обычно не говорит

Alexey
16.12.2016
21:15:10
Я тут помню, люди недавно шифрование писали, тоже считали что понимают что делают, MTproto назвали, кстати
Почитайте эти ужасы https://core.telegram.org/techfaq#q-are-you-doing-encrypt-then-mac-mac-then-encrypt-or-mac-and-enc
Mac then encrypt, sha1, IGE
А потом отматываются, что мол sha1 для нашего юзкейса не поломали, Mac then encrypt -- ОК если вот тут подкостылить, а IGE на самом деле заебись если не делать лишних движений

Google

4ch7ung
16.12.2016
21:39:11
Помню, им предъявили, что в их самодельном деффи-хэллмане лишнее действие, которое только мешает
Они исправили и бабос заплатили
Так что если есть какие возражения - способ заработать бабос реальный


Alexey
16.12.2016
22:41:50
Ребята непростые, есть что предъявить по делу?
то что я упомянул выше + то что оно CCA insecure — MTproto это бомба которая рано или поздно взорвётся. Это можно понять просто прочитав, что они там нагородили из доступных "примитивов шифрования".
Не делайте так - юзайте проверенные штуки или нанимайте "Берштейна", чтобы он за вас всё придумал, а потом вкладывайте миллионы в аудит после каждого обновления кода.
О, а не набросить ли мне в пятницу вечером? Легонничко так, ибо я ещё трезвый.
Вот знаете ли вы, господа админ^Wдевопсы, что произойдёт 31ого Декабря в 23:59:60? Готовы ли вы и ваши подопечные сервера к этому событию, или же как в 2012 году всё будет?

Uncel
17.12.2016
02:12:51

Alex
17.12.2016
02:13:26
В 2012 отлично было
Я как раз на Юлкэмпе был

Alexey
17.12.2016
02:14:22
(я в LinkedIn'е был и у нас была JVM на Linux ВЕЗДЕ)

Alex
17.12.2016
02:14:42
И вот, стало быть, берег Волги

Alex
17.12.2016
02:14:52
Ад, пизда, тьма, огорчение
У всех
А канал там понятно какой

Alexey
17.12.2016
02:17:56
Ну и соц опрос: кто что делает чтобы в этом году не провести Новый Год по локти в дерь^Wконсоли?

Alex
17.12.2016
03:03:20

Vladimir
17.12.2016
08:05:19
А веселые косяки в ядре поправили еще в 2012 году

Alexey
17.12.2016
08:06:53

Google

Alexey
17.12.2016
08:07:23
то что linux/ява пережила прошлый leap second не значит что она переживёт этот =)

Vladimir
17.12.2016
08:09:06
Вообще можно конечно мини учения провести и на паре серверов сбить время

Ivan
17.12.2016
08:09:08

Rauf
17.12.2016
08:17:49
Просто оставлю это здесь: http://cr.yp.to/libtai.html

Nikita
17.12.2016
09:29:04
Хей хоу, ребят!

Александр
17.12.2016
09:29:23
Бот говно

Admin
ERROR: S client not available

Александр
17.12.2016
09:29:25
!

Nikita
17.12.2016
09:29:27
окей :(
почему?

Александр
17.12.2016
09:30:02
С распознает хреново

Nikita
17.12.2016
09:30:23
ну, уж так работает wit.ai и Google Speech :(
ладно, испарюсь в позоре ?

Eugene
17.12.2016
09:43:17
https://m.habrahabr.ru/post/316978/
Ну это в тему "Бот говно"

Alexander
17.12.2016
10:00:56
пора девопсам красить воротнички в синий цвет)
https://hightech.fm/2016/12/16/ibm-employees

Старый
17.12.2016
10:26:12

Viktor
17.12.2016
10:27:38

Старый
17.12.2016
10:28:50

Google

Старый
17.12.2016
10:29:43
вон взять теже роботы для замены кассиров, кладовщиков, и мерчеров

Arthur
17.12.2016
10:29:44

Старый
17.12.2016
10:30:21
по фатку покупка 1 робота уже сейчас меньше 2 лет работника стоит
а лет через 10 просто их не станет

Alexey
17.12.2016
10:31:41
"до чего дошел прогресс.."
Сколько лет песни?)

Старый
17.12.2016
10:37:51
ну волмарт и ещё многие крупные сети сша наработками амазона уже заинтересовались

Vladimir
17.12.2016
10:43:48
В США и раньше были магазины на честности
Без роботов просто

Старый
17.12.2016
10:44:25

Vladimir
17.12.2016
10:44:38
Ну и безусловный доход как раз спасет тех кто останется не у дел

Старый
17.12.2016
10:45:03

Vladimir
17.12.2016
10:45:03
А покупку унести

Старый
17.12.2016
10:45:22

Vladimir
17.12.2016
10:45:31