@freebsd_ru

Страница 300 из 669
Dmitry
06.12.2017
10:07:38
Везде оно нужно, хотя бы чтобы быжлопровайдеры баннеры не пихали

Denis 災 nobody
06.12.2017
10:08:03
и твои "прививки" тоже - нужны не всем и не всеми вакцинами. Голову нужно включать.

Dmitry
06.12.2017
10:08:22
И нагрузка это чушь собачья с aesni

Google
Denis 災 nobody
06.12.2017
10:08:46
аппаратно не ускоряется чтоли?
что именно? ssl в чистом виде - нет, только отдельные операции

Dmitry
06.12.2017
10:08:57
Я просто не фанатик воинствующей безграмотности:)

Denis 災 nobody
06.12.2017
10:08:59
какой-нибудь aes

AnTi3z ??
06.12.2017
10:09:10
а в чем смысл https в телеграмме?

Dmitry
06.12.2017
10:09:39
А там тяжелого только aes и есть

AnTi3z ??
06.12.2017
10:11:09
https везде не нужен, но иногда он очень полезен

Denis 災 nobody
06.12.2017
10:11:37
И нагрузка это чушь собачья с aesni
1) оно состоит не только из шифрования, там много чего есть, и хендшейк не сильно ускоряется 2) оно есть не во всех процах, в частности - армы в телефонах - вполне может не быть. Или в инет с телефона запрещено? Коре2 вроде еще не было, а они до сих пор работают. 3) это "криптографические алгоритмы", хочешь присесть за телефон с аппаратным aes из китая? А в рф это реально.

AnTi3z ??
06.12.2017
10:11:41
https везде не нужен, но иногда он очень полезен
казалось бы, это универсальное утверждение подходит к чему угодно, странно что есть противники

Stanislav
06.12.2017
10:11:41
https везде не нужен, но иногда он очень полезен
например, чтобы просто так не слить код авторизации (:

Dmitry
06.12.2017
10:11:42
Нужен, нужен

Denis 災 nobody
06.12.2017
10:12:33
например, чтобы просто так не слить код авторизации (:
кому надо - сольет и так. Хацкеры в пролете, но от слежки спецслужбами ssl защищает почти никак.

Goletsa
06.12.2017
10:12:33
товарищ в погонах негодуэ

Google
Goletsa
06.12.2017
10:12:51
ключи не сдают на дискетках

Stanislav
06.12.2017
10:13:16
Denis 災 nobody
06.12.2017
10:14:26
ключи не сдают на дискетках
идешь в дружественный корневой СА, можно даже без бумажки, выписываешь на нужный домен серт на свой ключ, внедряешь по пути, читаешь-модифицируешь. И защиты от такого — только доверие, что СА не будут так делать. А они будут.

Вопрос - а вреден-то он чем? И что вместо него есть сейчас? Поддерживаемое хоть как-то широко?
почитай правила импорта устойств с криптографическими возможностями. Получи разрешение в фсб. Потом говори.

можно гуглить "импорт cisco k9" например

Mikhail
06.12.2017
10:15:51
Denis 災 nobody
06.12.2017
10:17:03
я так понимаю, тут работает https://en.wikipedia.org/wiki/Nothing_to_hide_argument ?
частично. Если я читаю хабр/вики, ссл мне не впёрся, разве что как защита от мегафна/б**лайна. Всякие крипты, биржи, банкинг — там только ssl

Stanislav
06.12.2017
10:17:29
Denis 災 nobody
06.12.2017
10:17:46
Идешь в дружественный центробанк, просишь нарисовать тебе миллиардик-другой на личном счету - и тебя больше не беспокоят всякие шифрования и т.п. :-)
что (резко) увеличит инфляцию и вызовет тьму проблем. Такое себе позволяет только сша, и то - деньги там печатает частная фирма, не государство!

то есть ты готов спокойно логинпароль от чего-то там слить третьему чуваку?
привет oauth? и вообще асинхронные авторизации, те же ssh ключи.

AnTi3z ??
06.12.2017
10:18:27
то есть ты готов спокойно логинпароль от чего-то там слить третьему чуваку?
а ты на каждом сайте перечитываешь что в серте написано?

Stanislav
06.12.2017
10:18:51
точнее даже не я, а расширение для браузера (:

AnTi3z ??
06.12.2017
10:19:10
на нужных мне - да
а на ненужных?

Stanislav
06.12.2017
10:19:14
привет oauth? и вообще асинхронные авторизации, те же ssh ключи.
и какой прок от oauth/ключей по http, если оно плейнтекстом идет?

Mikhail
06.12.2017
10:19:14
А абсолютной защиты не существует. Всегда есть английский вариант "не скажешь пароль сам - присядешь"

Stanislav
06.12.2017
10:19:32
а на ненужных?
а на ненужные мне все равно

Google
Denis 災 nobody
06.12.2017
10:19:34
вообще, верх безопасности - ssh ключи. Длину побольше, а дальше - сверка параметров при каждом подключении и отказ при несовпадении, можно обменяться публичными ключами любыми методами, и это совершенно безопасно..

AnTi3z ??
06.12.2017
10:19:47
а на ненужные мне все равно
но https там должен быть.... понятно

Stanislav
06.12.2017
10:19:54
AnTi3z ??
06.12.2017
10:20:08
необязательно
тут утверждают что должно быть на всех и обязательно

Stanislav
06.12.2017
10:20:10
но если ты уважаешь себя и пользователей, которые логинятся на твой сайт - сделай себе HTTPS, не ленись

Stanislav
06.12.2017
10:20:37
а если у меня нет логина?
а речь не конкретно про тебя (:

Denis 災 nobody
06.12.2017
10:20:39
Вот и я про то же самое - не каждый Вася из соседнего подъезда имеет знакомого CA
и снова - "от хацкера спасет, от оф слежки - нет". Такая мнимая безопасность. Сосед отснифал но пароль ему не получить, значит это совершенно безопасно и никто никогда не увидит что я делаю.

более того, митм в компаниях вполне норм

AnTi3z ??
06.12.2017
10:20:56
а речь не конкретно про тебя (:
я имею ввиду если у меня на сайте не предусмотрен вход по логину

мне все-равно https обязательно пилить?

Denis 災 nobody
06.12.2017
10:21:07
"ссл прокалывание", как оно там правильно пишется

AnTi3z ??
06.12.2017
10:21:31
Denis 災 nobody
06.12.2017
10:21:38
и какой прок от oauth/ключей по http, если оно плейнтекстом идет?
там не пароли, а хэши пароля, логина, и всяких nonce

Stanislav
06.12.2017
10:22:07
Denis 災 nobody
06.12.2017
10:22:33
pinning

Stanislav
06.12.2017
10:22:37
там не пароли, а хэши пароля, логина, и всяких nonce
этого достаточно, чтобы залогиниться под тобой

Dmitry
06.12.2017
10:27:31
вообще, верх безопасности - ssh ключи. Длину побольше, а дальше - сверка параметров при каждом подключении и отказ при несовпадении, можно обменяться публичными ключами любыми методами, и это совершенно безопасно..
Не надо быть семи пядей во лбу чтобы понимать что между ssh и https никакой принципиальной разницы нет, та же проблема распределения ключей. В ssh они, считай, самоподписанные почти всегда - первый раз согласился на ключ, имеешь шанс mitm навсегда. CA в https защищает именно от этого. А фингерпринты сравнить можно и там и там, если ca не доверяешь.

и снова - "от хацкера спасет, от оф слежки - нет". Такая мнимая безопасность. Сосед отснифал но пароль ему не получить, значит это совершенно безопасно и никто никогда не увидит что я делаю.
Такой же безграмотный бред как у phk. Не бывает абсолютной безопасности, защищаются всегда от набора угроз. То что защищает от большего набора реальных угроз лучше чем то что ни от чего не защищает

Google
Konstantin
06.12.2017
10:28:37
ещё есть публичные wifi, в которые без шифрования что-либо слать вредно для здоровья

Denis 災 nobody
06.12.2017
10:29:03
Такой же безграмотный бред как у phk. Не бывает абсолютной безопасности, защищаются всегда от набора угроз. То что защищает от большего набора реальных угроз лучше чем то что ни от чего не защищает
это у тебя безграмотный бред, а аргументы см выше. Плюс — см выше, "мнимая безопасность". Иногда лучше вообще без защиты чем так, тут защитили там нет.

Mikhail
06.12.2017
10:29:50
Зарплата не нужна - ее все равно всегда мало

AnTi3z ??
06.12.2017
10:30:26
желательно
с другой стороны, я и сделал за 5 минут, только благодаря простоте Let's Encrypt

Denis 災 nobody
06.12.2017
10:30:34
Зарплата не нужна - ее все равно всегда мало
зарплата == безопасность? А денег всегда мало, даже если лярд в месяц получаешь. Госудаство соседнее не купишь, мало денег.

AnTi3z ??
06.12.2017
10:30:42
именно "шоб было"

Denis 災 nobody
06.12.2017
10:30:52
"шоб было" оно норм

Stanislav
06.12.2017
10:31:45
с другой стороны, я и сделал за 5 минут, только благодаря простоте Let's Encrypt
ну вот, от Васи, который решил тебя заmitmить, ты защитил себя и своих пользователей

Admin
ERROR: S client not available

Stanislav
06.12.2017
10:31:53
молодец! :)

а государству пофиг, оно просто придет и опечатает твои серваки (:

Dmitry
06.12.2017
10:32:40
@Боятся спецслужб @Абсолютно безграмотны в безопасности @Не надо так

AnTi3z ??
06.12.2017
10:33:14
ну вот, от Васи, который решил тебя заmitmить, ты защитил себя и своих пользователей
есть игра одна, на андроиде.... клиент-серверная... т.е. клиент андроид - серверный фронтенд на php скриптах... общение через https, и вивидмо именно шоб было, потомучто от MITM оно не защищено и успешно хакнуто ))))

Konstantin
06.12.2017
10:33:14
DNS в TLS тоже нужная вещь

Konstantin
06.12.2017
10:34:33
а от митма надо регулярно проверяться на https://www.ssllabs.com/ssltest/analyze.html к примеру и если лень разбираться - https://mozilla.github.io/server-side-tls/ssl-config-generator/

Denis 災 nobody
06.12.2017
10:41:54
аргументы кончились, пошел бред фанатика.. нечего больше обсуждать

Evgeny
06.12.2017
10:41:57
узнаю чатик про FreeBSD

Google
AnTi3z ??
06.12.2017
10:42:59
узнаю чатик про FreeBSD
культурно же все

Mikhail
06.12.2017
10:43:03
узнаю чатик про FreeBSD
Да, недаром что FreeBSD, что FidoNet - оба на F...

AnTi3z ??
06.12.2017
10:46:04
Mikhail
06.12.2017
10:55:22
Да, недаром что FreeBSD, что FidoNet - оба на F...
Однако, что-то неудачно пошутил. Деанонсирую свою реплику.

Dmitry
06.12.2017
11:13:54
аргументы кончились, пошел бред фанатика.. нечего больше обсуждать
О каких аргументах может быть речь, когда оппоненту чужда логика?

Konstantin
06.12.2017
11:15:04
небезопасные, устаревшие методы защиты TLS вполне себе можно запрещать

Mikhail
06.12.2017
11:15:20
/me скучает по плюсомету...

Konstantin
06.12.2017
11:16:02
все свои предложения по улучшению безопасности всегда можно предложить в IETF

Dmitry
06.12.2017
11:16:20
и снова - "от хацкера спасет, от оф слежки - нет". Такая мнимая безопасность. Сосед отснифал но пароль ему не получить, значит это совершенно безопасно и никто никогда не увидит что я делаю.
Вот в этот "аргумент" ты тыкаешь. То есть от оф слежки не спасёт - не будем защищаться от соседа. Тут правда можно не продолжать.

Но можно расслабиться, поскольку повальный https для всего уже свершился. Остался только безусловный красный значок в хроме для http, до него осталось немного

Konstantin
06.12.2017
11:18:04
Некоторые по тем же причинам предлагают не включать DNSSEC. Других методов защиты почему-то не предлагают :)

Dmitry
06.12.2017
11:19:48
Некоторые просто живут чтобы придумывать причины против чего угодно

Есть персонаж который призывает на python3 и c++11 не переходить, просто потому что

Konstantin
06.12.2017
11:31:03
во, правильно предлагают на telnet возвращаться :)

Evgeny
06.12.2017
11:34:45
нуаче? я на оффтопике оч долго юзал телнет

Volodymyr Kostyrko
06.12.2017
11:36:39
ktelnet норм же.

Konstantin
06.12.2017
11:36:46
Volodymyr Kostyrko
06.12.2017
11:36:52
Только каналов нема…

Denis 災 nobody
06.12.2017
11:43:05
Вот в этот "аргумент" ты тыкаешь. То есть от оф слежки не спасёт - не будем защищаться от соседа. Тут правда можно не продолжать.
а если ты будешь читать не только себя, то увидишь про публичную инфу. Почта - приватна, вики, хабр итд - публична. Но ты продолжай слушать только себя.

я нигде не говорил что оно не нужно вообще. Только что на ряде сайтов.

Страница 300 из 669