
Phil
30.08.2018
17:50:41
Ну так скажем, я вляпывался в немного тупую штуку с simplesnap

Andrey
30.08.2018
17:50:41
кстати, любопытно а на zfs libxo там не прикрутили ещё :)

☭
30.08.2018
17:51:14
(вздыхает)

Google

MK
30.08.2018
17:53:24
Ну т.е. не SIM-карта таки. Понятно.
а то у меня сразу в голове товарищи майоры нарисовались

☭
30.08.2018
17:57:32

Andrey
30.08.2018
18:06:45
Have "date modified" in .zfs/snapshot/<snapshot> reflect snapshot creation time
https://github.com/zfsonlinux/zfs/issues/1133

N
30.08.2018
18:27:04
интересно, а почему забили на публикацию квартальных отчетов?

Vadim
30.08.2018
18:29:42
я бы кстати был не против, если б фря токенами загрузку/авторизацию поддерживала

Andrey
30.08.2018
18:30:09

Lev
30.08.2018
18:30:45

Andrey
30.08.2018
18:31:12
там на английском, кстати был вроде ряд статей, типа как фря хорошо и как я докатился до жизни такой, народ вполне хвалил

Vadim
30.08.2018
18:32:05
по идее

Lev
30.08.2018
18:32:38
по идее
Весь OpenSC, а так, да, немного :-)

Google

N
30.08.2018
18:33:09
раньше (насколько я помню) в рассылке запрашивалось наполнение квартального отчета, но видать все решили забить... не радостно это, плохой звоночек

Andrey
30.08.2018
18:33:32

Lev
30.08.2018
18:33:44

Andrey
30.08.2018
18:34:02

Vadim
30.08.2018
18:35:08
а, ну хотя да, без поддержки не обойтись 8)

Lev
30.08.2018
18:37:23

Vadim
30.08.2018
18:37:26
ибо иначе все те же недостатки файла


Lev
30.08.2018
18:41:18
Т.е. в случае GELI, например, можно хранить некоторый материал (изначально рандомные 512 байт, например) который в токене превращать в мастер-ключ (которым защищён блок дальнейших ключей, на сколько я помню архитектуру GELI, хотя могу ошибаться) шифруя внутри токена ключом который никогда не покинет токен. Но обычно токены заточены под конткретные протоколы и надо смотреть что там есть подходящего из криптопримитивов. Может расшифровка блока с ключами на токене… Это вот скорее всего получится.
Было бы интересно таким занятся, только надо понять какие токены распростраенны и что у них общего. У меня есть Yubikey Neo, он может быть GPG Card, и есть NXP SAM2, он вещь в себе ни с чем не совместимая и к тому же с доукументацией под NDA (у меня етсь документация, но она помечена на моё имя, не могу я её никому дать).
Может быть, поддержка GPG Card на первое время самое разумное.
Но всё равно придётся реализацию всего стека SmartCard ISO 7xxx и 14xxx (Не помею точно номеров) тащить в ядро. Это немало.
Токен в рамках терминологии GELI может быть User Key. В Token пихаем зашифрованный Master Key, получаем из токена расшифрованный, дальше работаем как обычно. Вмешательство в GELI минимальное.


Vadim
30.08.2018
18:50:23

Lev
30.08.2018
18:51:51
TPM ещё может быть актулаен за пределами России.
А он совсем не SmartCard. Т.е. получается, что нужен довольно развесистый фреймворк.

Andrey
30.08.2018
18:53:57

Lev
30.08.2018
18:55:14

MK
30.08.2018
18:55:58

Google

N
30.08.2018
18:56:00
много токенов встречаю от актива - рутокены. вариант с эцп нормально цепляется к браузеру и ssh, т.е. довольно универсельный девайс

Andrey
30.08.2018
18:56:02
ну я скорее в смысле поддержки во фре, хотя каких то тематичных статей вообще тоже как то особо не видно, по началу то была шумиха

Lev
30.08.2018
18:58:58


Andrey
30.08.2018
19:00:03
ну да, вот эту фигню с портов я и раскочегаривал, девайс она таки находила, а вот с ключами мне копать уже было лень, не настоящий я криптопараноик :)

Vadim
30.08.2018
19:01:43
не заставляли тебя, видать, госорганы сношаться...

Lev
30.08.2018
19:11:28
Хотя что это я. ПКЦС не определяет протокол к карте. А значит каждый токен может работать через свою систему команд. Ох.

N
30.08.2018
19:18:53
если бы было так, то для каждого токена нужен был бы драйвер. но сейчас этого не требуется

Lev
30.08.2018
20:06:32

☭
30.08.2018
21:04:04
ну насколько я понял после дров на ридер уже сам pcsc подбирает драйвер на токен. в логах видно

☭
30.08.2018
21:04:27
у меня определяется как какой-то немецкий персональный паспорт и пипец

Михаил
30.08.2018
21:05:05
Пости как sane со сканерами

☭
30.08.2018
21:05:08
0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:2241:coolkey_match_card: called
0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:934:coolkey_apdu_io: called
0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:2368:coolkey_card_reader_lock_obtained: called
Using card driver German ID card (neuer Personalausweis, nPA).
Couldn't bind to the card: Not supported
кстати, написал на lissi.ru, обещали помочь с токеном.задачу обозначил как: обзавестись СКЗИ/ЭП (аналогом Yubikey), чтобы с одной стороны можно было работать с ресурсами типа госуслуг, с другой стороны хранить на токене ssh/gpg ключи. обещали помочь через пару недель (у них там пожар был)

Roman
30.08.2018
21:16:52

☭
30.08.2018
21:20:28
@blacklion79 ты кстати на лиссиковские поделки не смотрел? http://soft.lissi.ru/ls_product/skzi/PKCS11/

Vasiliy
30.08.2018
21:40:35

Google

☭
30.08.2018
21:44:25
Да
втыкнул уже. если кратко - без изменений

Vasiliy
30.08.2018
21:44:42
Можешь вставить и cardpeek- ом потыкать

☭
30.08.2018
21:45:15
но там и симка такая... короч ни пина нет, ни в работоспособности уверенности

Vasiliy
30.08.2018
21:45:42
Ни поддержки pkcs скорее всего

☭
30.08.2018
21:45:48
cardos-tool-ом тыкал

Vasiliy
30.08.2018
21:46:16
cardpeek попробуй ещё

☭
30.08.2018
21:46:29

Vasiliy
30.08.2018
21:46:43
Он некоторые стандартные протоколы знает, типа emv и sim
Слоты у ридера
У карты разве что ATR

Admin
ERROR: S client not available

☭
30.08.2018
21:47:40
угу. ок
но это завтра или на выхах
короче я совсем упоролся по криптотокену. оч. хочу уже.

Vasiliy
30.08.2018
21:48:42
Купи рутокен эцп :)

Vadim
30.08.2018
21:49:09
еще потрахаётесь здесь!

Vasiliy
30.08.2018
21:49:13
Он из коробки в opensc

☭
30.08.2018
21:50:11
Он из коробки в opensc
ну я так понял lissi наковыряли отовсюду всего и в psck#11 наделали интерфейса. вопрос есть смысл в их поделии? просто я в своё время когда в банке москвы счет открывал они предложили волшебный выбор из одного варианта, и это был НЕ рутокен. так вот лиссиковская либа я так понял претендует на некую универсальную прослойку
я про LS_HW11

Google

Vasiliy
30.08.2018
21:55:19
Для линуксов обычно дают проприеритарный драйвер-прослойку, отдающий сразу pkcs#11

☭
30.08.2018
21:56:46
ну а тут как бы такое же, только спектром пошире. но это я ещё потыкаю в них палочкой.

Vasiliy
30.08.2018
21:57:13
Я немного ковырял весь этот опенсорсный стэк, но подзабыл уже, кто на ком стоит
У нас свой

☭
30.08.2018
21:58:00

Vasiliy
30.08.2018
21:59:46
В конторе. Проприеритарная реализация ccid, 7816 и смарткарт

☭
30.08.2018
22:01:33
а если не секрет что за контора?

Vasiliy
30.08.2018
22:03:48
НПО Эшелон

Vadim
30.08.2018
22:04:53

☭
30.08.2018
22:05:24

Vasiliy
30.08.2018
22:05:32
Вот про нас немного писали https://www.recordedfuture.com/russian-vulnerability-analysis/

☭
30.08.2018
22:07:20
хех

Andrey
30.08.2018
22:08:02
"Russian vulnerabilities published by year." :))))

☭
30.08.2018
22:13:49
The public record and available data is not yet sufficient to determine the relationship between FSTEC and Russian state-sponsored cyber operations. However, it is clear that FSTEC’s vulnerability database is utilized by Russian intelligence services in a different manner than CNNVD is by Chinese intelligence. In China, CNNVD delays or hides the publication of vulnerabilities being used by the intelligence services, while in Russia, it is possible that FSTEC publishes vulnerabilities being used by the intelligence services in order to protect against them.

Vasiliy
30.08.2018
22:18:20
Текстик забавный сам по себе, да

☭
30.08.2018
22:20:29
"русские хакеры идут"
ну хотя нет. не так грубо.

Mikhail
30.08.2018
22:21:49
шишел-мышел… эшелон =)
сорян за флуд, видимо усталость
а вообще, мы значит где-то неподалёку

Vadim
30.08.2018
22:24:49
шишел-мышел, пёрнул, вышел вон?

Mikhail
30.08.2018
22:25:43
ах, да =) жи-ши с буквой “и” =)