
Vartan
19.08.2016
19:51:04
Вопрос ведь в чем. Сделать закладку в публичном шифре так, чтобы её не нашли -- это очень и очень непросто. Куда проще делать эти закладки в реализациях :))

Dan
19.08.2016
19:51:25
вот тут я согласен полностью
поэтому вопросы реализации предпочтительно брать на себя, чтобы знать наверняка что "под капотом"

Aleks
19.08.2016
19:52:25
Ну учитывая, что государство требует для всяких важных вещей использование железок, которые производит само, то тут даже про закладки говорить не приходится.

Google

Vartan
19.08.2016
19:52:50
Но есть ведь и другая проблема. Чем ты больше пытаешься реализовать сам, тем больше шансов, что ты ошибёшься :))
А ошибиться в реализации криптографии не просто, а очень просто. Потому что это вообще-то пиздец какая сложная хрень

Dan
19.08.2016
19:53:59
почему тогда бы не сделать краудшифрацию? на базе тех же блокчейнов ))
если что, я не сильно глубоко углублялся в детали реализации тех или иных методов, но готов ?

Vartan
19.08.2016
19:55:18
Надо просто иметь хорошие открытые реализации. Грамотно написанные и прошедшие peer review. Желательно -- небольшое количество в виде библиотек
А тот же блядский Гугл, например, форкнул OpenSSL

Dan
19.08.2016
19:55:55
и теперь там будут закладки?
не в openssl, а в форке, разумеется )

Vartan
19.08.2016
19:56:38
Дело не в этом. А в том, что они прям пропагандируют эту новую блядскую манеру все тащить с собой

Aleks
19.08.2016
19:56:49
Он его форкнул, потому что в OpenSSL не хотели патчи принимать нормально

Vartan
19.08.2016
19:56:55
Мол, если вам надо, делайте форк и тащите в себе

Dan
19.08.2016
19:57:09
есть кстати отличный, но слегка закрытый групп по обсуждению криптографии и infosec в целом.
желающих могу позвать

Google

Vartan
19.08.2016
19:57:21
Теперь представь какой-нибудь хартблид-2

Dan
19.08.2016
19:58:25
не думаю что там сильно прокаченные специалисты по ИБ или криптографы, разумеется
скорее просто собрание небезучастных любителей обсудить ИБ

Vartan
19.08.2016
19:59:13

Aleks
19.08.2016
20:01:09
Я с тобой согласен, если что.
Мне самому не понравилась тема, что OpenSSL дважды форкнули, вместо того, чтобы изменить подход к разработке самого продукта.

Vartan
19.08.2016
20:02:13
И если это какая-нибудь жабоскриптная говнобиблиотека -- да хрен с ней. А если это ключевой компонент, реализующий все криптопротоколы и все шифры?
А второй форк кто?

Aleks
19.08.2016
20:02:38
В итоге все так же продолжают пользоваться OpenSSL, но часть ресурсов ушла в какой-то левак, который хрен знает когда будет использоваться

Vartan
19.08.2016
20:03:17
Ааа

Aleks
19.08.2016
20:03:31
Вот они тоже как гугл, только бедные

Sunlight
19.08.2016
20:19:20
досихпор не заблочили для телеги микр

Vitaliy
19.08.2016
21:04:22

Vartan
19.08.2016
21:06:45

Vitaliy
19.08.2016
21:07:26
так на го модно динамическую линковку С модулей
тем более что так проще и быстрее компилируется

Vartan
19.08.2016
21:12:45
Ну вот crypto/tls. Это не сишный модуль, это нативная реализация на гошечке какой-то версии TLS. Представим себе, что она с дыркой (наверняка).

Google

Vartan
19.08.2016
21:12:50
И чего нам делать?
А наш бинарь был выложен на самом модном в этом сезоне среди хипстеров-вебдевелоперов сайтике с докерными конейтнерами, и его скачало три миллиона хипстеров. И даже забыли, откуда они его скачали.

ovf
19.08.2016
21:17:54
если ты собираешь свою систему из кем-то сделанных контейнеров с непонятно откуда взятыми бинарниками, то едва ли потенциальная уязвимость в реализации tls в одном из них будет для тебя главной проблемой

Vartan
19.08.2016
21:19:16
Разве не это общепринятый нынче способ собирать систему? :)

ovf
19.08.2016
21:20:05
ну значит общепринято сейчас у всех есть и другие проблемы.

Dan
19.08.2016
21:20:06
открыли америку, давно уже понятно что сборки один из самых распространнёных методов чистого получения доступа к системе

Aleks
19.08.2016
21:20:32
ZverCD!!!

Dan
19.08.2016
21:20:36
?

Vitaliy
19.08.2016
21:21:08

Dan
19.08.2016
21:21:19

Vitaliy
19.08.2016
21:21:20
это способ бутстрапить

Dan
19.08.2016
21:21:34
поздравляю, Виталий, вы не в числе большинства

Vitaliy
19.08.2016
21:21:36
некоторые это путают с промышленной разработкой
обычно это называется стартап
или «нам плевать, а заказчик тупой и жадный»

Vartan
19.08.2016
21:28:43
.. и мы возвращаемся к вопросу о числе копий исходников. Как я уже говорил, тот же Google вообще не гарантирует совместимость своих релизов BoringSSL и прямо-таки настойчиво призывает копировать исходики к себе. Даже если контейнер собирается прям на ходу, то из каких исходников и когда они были скопированы? Насколько они актуальны? кто заботится об их оперативных фиксах на предмет найденных уязвимостей?

Vitaliy
19.08.2016
21:32:19
на моём опыте в веб разработке регулярно нет ресурсов полноценно заботиться об оперативных фиксах итп, потому проще скинуть на авторов популярных контейнеров. только чем это отличается от серверной убунты?

ovf
19.08.2016
21:32:19
и тут выясняется, что дистрибутивы это не просто тема для холивара, а оказывается мейнтейнеры действительно какую-то работу проделывают (другой вопрос -- насколько компетентно)
ну вот отличается видимо тем, что работу по интеграции в случае популярных контейнеров не делает никто

Google

ovf
19.08.2016
21:33:59
(это не реклама серверной убунты -- я вообще программист, но вообще её у клиентов вижу очень редко по сравнению с rh)

Vartan
19.08.2016
21:36:21

Vitali K.
19.08.2016
21:36:55
Ребят вы трезвые сейчас?

Vartan
19.08.2016
21:37:20

Daniel
19.08.2016
21:38:29
как суки

Vitaliy
19.08.2016
21:38:50

Sergey
19.08.2016
21:39:36
Хм, а были атаки на гостовские шифры?

Vartan
19.08.2016
21:40:03
Да. Практических нет, теоретических описано некоторое количестов

Admin
ERROR: S client not available

Vartan
19.08.2016
21:40:06
количество

Sergey
19.08.2016
21:43:44
наверное, коли некто из Forbs призывая к взлому российских серверов подстегнет исследователей на практические действия

Vartan
19.08.2016
21:47:18
Не описано атак, которые бы снизили сложность типа до уровня, который вообще достижим за разумное время. Описаны истории типа вместо 2^255ой до 2^194ой, что все равно превышает любые возможности. А желающих овердохрена такую атаку найти :)) Так что я сомневаюсь. Большинство практических взломов это не атака на шифр, это атака на реализацию.

Sergey
19.08.2016
21:48:08
согласен

Cate
19.08.2016
22:07:21
А у нас ремонтеров айфонов нет ли в чяти? =\ У меня телефон совсем сошел с ума =(

Sunlight
19.08.2016
22:08:40
а что с ним?

Cate
19.08.2016
22:09:23
Тач сам что-то делает, по своему желанию, кнопка домой здохла.

Sunlight
19.08.2016
22:11:01
залился?
там наверное или влага или шлейф
вообще айфоны вроде несложно разбираются

Alexey
19.08.2016
22:12:45
LOL

Google

Alexey
19.08.2016
22:12:48
https://habrahabr.ru/post/308140/

Dan
19.08.2016
22:18:34
мило. чуть было не начал ругаться с микрософтом на гитхабе. нельзя мне такое смотреть на ночь

Cate
19.08.2016
22:20:06

Sunlight
19.08.2016
22:20:28

Cate
19.08.2016
22:20:35
Кто?
Где?

Sunlight
19.08.2016
22:20:46

Cate
19.08.2016
22:21:39
да. раз 7.
последние два раза спецэффекты =(

Sunlight
19.08.2016
22:23:40
нада было сразу после починки продавать(

Vartan
19.08.2016
22:25:28
powershell этот ихний

ovf
19.08.2016
22:26:08
ну ты COMMAND.COM видел? :-)

Sunlight
19.08.2016
22:26:14
они туда больше утилит засунули
хочешь из консоли поставить метро приложение? добро пожаловать в повершел

Vartan
19.08.2016
22:26:47
Ну хорошо. На винде нужен.
А на линуксе??

Sunlight
19.08.2016
22:27:00
хотя метро приложения я тож не понимаю зачем нужно

Sergey
19.08.2016
22:27:41
ну вообще-то резон есть

Sunlight
19.08.2016
22:27:42
А на линуксе??
ну есть же упоротые которые на венде баш юзают, может и на линуксе будут юзать повершел

ovf
19.08.2016
22:28:46
а зачем на линуксе .net?