@freebsd_ru

Страница 565 из 669
Phil
30.08.2018
17:50:41
Ну так скажем, я вляпывался в немного тупую штуку с simplesnap

Andrey
30.08.2018
17:50:41
кстати, любопытно а на zfs libxo там не прикрутили ещё :)

Google
MK
30.08.2018
17:53:24
Ну т.е. не SIM-карта таки. Понятно.

а то у меня сразу в голове товарищи майоры нарисовались

Andrey
30.08.2018
18:06:45
Have "date modified" in .zfs/snapshot/<snapshot> reflect snapshot creation time https://github.com/zfsonlinux/zfs/issues/1133

N
30.08.2018
18:27:04
интересно, а почему забили на публикацию квартальных отчетов?

Vadim
30.08.2018
18:29:42
Ну т.е. не SIM-карта таки. Понятно.
а почему бы это должна была быть сим-карта, и причем тут майоры?

я бы кстати был не против, если б фря токенами загрузку/авторизацию поддерживала

Andrey
30.08.2018
18:30:09
интересно, а почему забили на публикацию квартальных отчетов?
ну... так надо чтоб их кто то во первых организовывал, а во вторых писал :)

Lev
30.08.2018
18:30:45
я бы кстати был не против, если б фря токенами загрузку/авторизацию поддерживала
Авторизацию поддерживает же, есть PAM-модули в портах. Загрузка — сложнее, конечно, очень много в загрузчик тащить надо

Andrey
30.08.2018
18:31:12
там на английском, кстати был вроде ряд статей, типа как фря хорошо и как я докатился до жизни такой, народ вполне хвалил

Vadim
30.08.2018
18:32:05
по идее

Lev
30.08.2018
18:32:38
по идее
Весь OpenSC, а так, да, немного :-)

Google
N
30.08.2018
18:33:09
раньше (насколько я помню) в рассылке запрашивалось наполнение квартального отчета, но видать все решили забить... не радостно это, плохой звоночек

Andrey
30.08.2018
18:33:32
ну... на самом деле для поддержки загрузки с GELI не так уж и много
ну просто то GELI вроде даже вон для ZFS что то придумывали, но наверное в 12-й

Lev
30.08.2018
18:33:44
ну... на самом деле для поддержки загрузки с GELI не так уж и много
Но если в GELI, т.е. в ядро, то попроще, конечно, чем в loader. USB и HID уже есть как минимум. Другой вопрос — какие токены поддерживают key derivation с внутренним секретом, то что нужно GELI

Vadim
30.08.2018
18:35:08
а, ну хотя да, без поддержки не обойтись 8)

Lev
30.08.2018
18:37:23
меня бы устроил даже эквивалент из экзампла, где файл + пассфраза, только вместо файла токен
Токены так не работают. Токены обычно выполняют криптопримитивы с использованием ключей, которые из токена физически не достать.

Vadim
30.08.2018
18:37:26
ибо иначе все те же недостатки файла

Lev
30.08.2018
18:41:18
Т.е. в случае GELI, например, можно хранить некоторый материал (изначально рандомные 512 байт, например) который в токене превращать в мастер-ключ (которым защищён блок дальнейших ключей, на сколько я помню архитектуру GELI, хотя могу ошибаться) шифруя внутри токена ключом который никогда не покинет токен. Но обычно токены заточены под конткретные протоколы и надо смотреть что там есть подходящего из криптопримитивов. Может расшифровка блока с ключами на токене… Это вот скорее всего получится.

Было бы интересно таким занятся, только надо понять какие токены распростраенны и что у них общего. У меня есть Yubikey Neo, он может быть GPG Card, и есть NXP SAM2, он вещь в себе ни с чем не совместимая и к тому же с доукументацией под NDA (у меня етсь документация, но она помечена на моё имя, не могу я её никому дать).

Может быть, поддержка GPG Card на первое время самое разумное.

Но всё равно придётся реализацию всего стека SmartCard ISO 7xxx и 14xxx (Не помею точно номеров) тащить в ядро. Это немало.

Токен в рамках терминологии GELI может быть User Key. В Token пихаем зашифрованный Master Key, получаем из токена расшифрованный, дальше работаем как обычно. Вмешательство в GELI минимальное.

Lev
30.08.2018
18:51:51
TPM ещё может быть актулаен за пределами России.

А он совсем не SmartCard. Т.е. получается, что нужен довольно развесистый фреймворк.

Andrey
30.08.2018
18:53:57
TPM ещё может быть актулаен за пределами России.
а он ещё жиф? когда то на заре, помнится я его даже завёл (чтоб определился), а вот недавно оно там как то непотребно начало в логи ругаться

Lev
30.08.2018
18:55:14
а он ещё жиф? когда то на заре, помнится я его даже завёл (чтоб определился), а вот недавно оно там как то непотребно начало в логи ругаться
Да что ему будет, на всех энтерпрайзных платах и ноутах стоит. Ну, если не в России покупать. У нас оно требуте всякого уведомления ФСБ и поэтому к нам везут без них. Я читал спеки — нормальный маленький HSM, почему бы не юзать?

Google
N
30.08.2018
18:56:00
много токенов встречаю от актива - рутокены. вариант с эцп нормально цепляется к браузеру и ssh, т.е. довольно универсельный девайс

Andrey
30.08.2018
18:56:02
ну я скорее в смысле поддержки во фре, хотя каких то тематичных статей вообще тоже как то особо не видно, по началу то была шумиха

Lev
30.08.2018
18:58:58
ну я скорее в смысле поддержки во фре, хотя каких то тематичных статей вообще тоже как то особо не видно, по началу то была шумиха
В портах вроде есть библиотека поддержки, но зачем бы его цеплять кроме как для загрузки — непонтяно. Для SSL он категорчиески не годится, медленный и алгоритмы по нынешним временам смешные. Для авторизации пользователей тоже — память ключей крохотная. но что бы проверить подписи лоадера / расшифровать ключи FDE его достаточно. Но в ядро/лоадер совать надо. Видимо, никто не заморочился. Может, кстати, Джунипер… Они много странного делают и далеко не всё показывают

много токенов встречаю от актива - рутокены. вариант с эцп нормально цепляется к браузеру и ssh, т.е. довольно универсельный девайс
Ну да, там PKCS #11 наверняка, кстати. Можно и на него ориентироваться. Это я как-то забыл к вечеру, что у нас же стандарт есть. Уродливый, но хоть какой-то

Andrey
30.08.2018
19:00:03
ну да, вот эту фигню с портов я и раскочегаривал, девайс она таки находила, а вот с ключами мне копать уже было лень, не настоящий я криптопараноик :)

Vadim
30.08.2018
19:01:43
не заставляли тебя, видать, госорганы сношаться...

Lev
30.08.2018
19:11:28
Хотя что это я. ПКЦС не определяет протокол к карте. А значит каждый токен может работать через свою систему команд. Ох.

N
30.08.2018
19:18:53
если бы было так, то для каждого токена нужен был бы драйвер. но сейчас этого не требуется

Lev
30.08.2018
20:06:32
если бы было так, то для каждого токена нужен был бы драйвер. но сейчас этого не требуется
Ну вообще, PKCS#11 модулей много. Одного универсального нет, на сколько я понимаю.

если бы было так, то для каждого токена нужен был бы драйвер. но сейчас этого не требуется
читаю всякие документы — нигде не вижу общих APDU для реализации PKCS#11. Везде пишут, что они vendor-specific. Там пяток команд из ISO-7816, но почти всё что дальше ввода PIN'а — vendor-specific. Общего найти не могу.

если бы было так, то для каждого токена нужен был бы драйвер. но сейчас этого не требуется
Назови пару токенов, которые работают без своих драйверов, я пойду их документацию читать

30.08.2018
21:04:04
ну насколько я понял после дров на ридер уже сам pcsc подбирает драйвер на токен. в логах видно

30.08.2018
21:04:27
у меня определяется как какой-то немецкий персональный паспорт и пипец

Михаил
30.08.2018
21:05:05
Пости как sane со сканерами

30.08.2018
21:05:08
0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:2241:coolkey_match_card: called 0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:934:coolkey_apdu_io: called 0x7fdef4945780 22:13:29.649 [pkcs15-init] card-coolkey.c:2368:coolkey_card_reader_lock_obtained: called Using card driver German ID card (neuer Personalausweis, nPA). Couldn't bind to the card: Not supported

кстати, написал на lissi.ru, обещали помочь с токеном.задачу обозначил как: обзавестись СКЗИ/ЭП (аналогом Yubikey), чтобы с одной стороны можно было работать с ресурсами типа госуслуг, с другой стороны хранить на токене ssh/gpg ключи. обещали помочь через пару недель (у них там пожар был)

30.08.2018
21:20:28
@blacklion79 ты кстати на лиссиковские поделки не смотрел? http://soft.lissi.ru/ls_product/skzi/PKCS11/

Google
30.08.2018
21:44:25
Да
втыкнул уже. если кратко - без изменений

Vasiliy
30.08.2018
21:44:42
Можешь вставить и cardpeek- ом потыкать

30.08.2018
21:45:15
но там и симка такая... короч ни пина нет, ни в работоспособности уверенности

Vasiliy
30.08.2018
21:45:42
Ни поддержки pkcs скорее всего

30.08.2018
21:45:48
cardos-tool-ом тыкал

Vasiliy
30.08.2018
21:46:16
cardpeek попробуй ещё

30.08.2018
21:46:29
Ни поддержки pkcs скорее всего
в симке-то? ну слоты она должна была показать. или нет?

Vasiliy
30.08.2018
21:46:43
Он некоторые стандартные протоколы знает, типа emv и sim

Слоты у ридера

У карты разве что ATR

Admin
ERROR: S client not available

30.08.2018
21:47:40
угу. ок

но это завтра или на выхах

короче я совсем упоролся по криптотокену. оч. хочу уже.

Vasiliy
30.08.2018
21:48:42
Купи рутокен эцп :)

Vadim
30.08.2018
21:49:09
еще потрахаётесь здесь!

Vasiliy
30.08.2018
21:49:13
Он из коробки в opensc

30.08.2018
21:50:11
Он из коробки в opensc
это я уже видел когда pcsc перебирал драйверы ? мелькал rutoken

Он из коробки в opensc
ну я так понял lissi наковыряли отовсюду всего и в psck#11 наделали интерфейса. вопрос есть смысл в их поделии? просто я в своё время когда в банке москвы счет открывал они предложили волшебный выбор из одного варианта, и это был НЕ рутокен. так вот лиссиковская либа я так понял претендует на некую универсальную прослойку

я про LS_HW11

Google
Vasiliy
30.08.2018
21:55:19
Для линуксов обычно дают проприеритарный драйвер-прослойку, отдающий сразу pkcs#11

30.08.2018
21:56:46
ну а тут как бы такое же, только спектром пошире. но это я ещё потыкаю в них палочкой.

Vasiliy
30.08.2018
21:57:13
Я немного ковырял весь этот опенсорсный стэк, но подзабыл уже, кто на ком стоит

У нас свой

30.08.2018
21:58:00
У нас свой
"у нас" это у кого?

Vasiliy
30.08.2018
21:59:46
В конторе. Проприеритарная реализация ccid, 7816 и смарткарт

30.08.2018
22:01:33
а если не секрет что за контора?

Vasiliy
30.08.2018
22:03:48
НПО Эшелон

Vadim
30.08.2018
22:04:53
а если не секрет что за контора?
свой загрузчик делают, покупай!

30.08.2018
22:05:24
свой загрузчик делают, покупай!
не, я сейчас на мели, не способен конторы покупать...

Vasiliy
30.08.2018
22:05:32
Вот про нас немного писали https://www.recordedfuture.com/russian-vulnerability-analysis/

30.08.2018
22:07:20
хех

Andrey
30.08.2018
22:08:02
"Russian vulnerabilities published by year." :))))

30.08.2018
22:13:49
The public record and available data is not yet sufficient to determine the relationship between FSTEC and Russian state-sponsored cyber operations. However, it is clear that FSTEC’s vulnerability database is utilized by Russian intelligence services in a different manner than CNNVD is by Chinese intelligence. In China, CNNVD delays or hides the publication of vulnerabilities being used by the intelligence services, while in Russia, it is possible that FSTEC publishes vulnerabilities being used by the intelligence services in order to protect against them.

Vasiliy
30.08.2018
22:18:20
Текстик забавный сам по себе, да

30.08.2018
22:20:29
"русские хакеры идут"

ну хотя нет. не так грубо.

Mikhail
30.08.2018
22:21:49
шишел-мышел… эшелон =)

сорян за флуд, видимо усталость

а вообще, мы значит где-то неподалёку

ну хотя нет. не так грубо.
паяльник доставай, песню запеевай =)

Vadim
30.08.2018
22:24:49
шишел-мышел, пёрнул, вышел вон?

Mikhail
30.08.2018
22:25:43
ах, да =) жи-ши с буквой “и” =)

Страница 565 из 669