Εμφάνιση 1-15 από 15
  1. #1
    Εγγραφή
    22-04-2002
    Ηλικία
    43
    Μηνύματα
    6.819
    Downloads
    40
    Uploads
    1
    Ταχύτητα
    102400/10240
    ISP
    ΟΤΕ FTTH
    DSLAM
    ΟΤΕ - ΧΑΛΑΝΔΡΙ
    Router
    ZTE H1600
    SNR / Attn
    -(dB) / -(dB)
    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  groucho-glasses-640x426.jpg 
Εμφανίσεις:  343 
Μέγεθος:  19,5 KB 
ID: 132574Αναθερμαίνοντας τις ανησυχίες σχετικά με το σύστημα που χρησιμοποιούν εκατομμύρια ιστοτόποι για να κρυπτογραφούν και να αυθεντικοποιούν ευαίσθητα δεδομένα, η Google έπιασε μία Γαλλική κυβερνητική υπηρεσία που πλαστογραφούσε ψηφιακά πιστοποιητικά για διάφορα domains της Google.

    Τα SSL (secure sockets layer) διαπιστευτήρια ήταν ψηφιακά υπογεγραμμένα από μία έγκυρη αρχή πιστοποίησης (certificate authority), μία επίσημη έγκριση που έκανε τους περισσότερους δημοφιλείς browsers να τοποθετούν το "HTTPS" μπροστά από τις διευθύνσεις και να απεικονίζουν άλλα λογότυπα που πιστοποιούσαν ότι η σύνδεση ήταν εξουσιοδοτημένη από την Google. Στην πραγματικότητα τα πιστοποιητικά ήταν μη-εξουσιοδοτημένα πλαστά διπλότυπα που τα έκδιδαν παραβιάζοντας τους καθιερωμένους κανόνες των κατασκευαστών browser και των αρχών πιστοποίησης.

    Τα πιστοποιητικά εκδίδονταν από μία ενδιάμεση αρχή πιστοποίησης (intermediate certificate authority) που συνδέεται με την Γαλλική υπηρεσία κυβερνο-άμυνας, Agence nationale de la sécurité des systèmes d’information, γνωστή ως ANSSI. Αφού έφερε η Google τα πιστοποιητικά αυτά στην προσοχή των υπαλλήλων του οργανισμού, οι υπάλληλοι είπαν ότι το ενδιάμεσο πιστοποιητικό χρησιμοποιήθηκε σε μία εμπορική συσκευή που ήταν σε ένα ιδιωτικό δίκτυο, για να ελέγξουν και να επιτηρήσουν την κρυπτογραφημένη κίνηση, με την γνώση των τελικών χρηστών, όπως γράφει σε δημοσίευση του σε ένα blog το σαββατοκύριακο ο Adam Langley, μηχανικός ασφαλείας της Google. Η Google ανανέωσε τον Chrome browser της να απορρίπτει όλα τα πιστοποιητικά που είναι ψηφιακώς υπογεγραμμένα από την ενδιάμεση αρχή πιστοποίησης και ζήτησε από τους άλλους κατασκευαστές browser να κάνουν το ίδιο. Η Mozilla, ο κατασκευαστής του Firefox και η Microsoft, κατασκευαστής του Internet explorer ακολούθησαν αμέσως μετά. Η ANSSI κατόπιν έριξε το φταίξιμο σε ανθρώπινο λάθος. Δήλωσε ότι δεν είχε καμία συνέπεια στην ασφάλεια της Γαλλικής κυβέρνησης ή του κοινού, ωστόσο η υπηρεσία πάραυτα ανάκλησε το πιστοποιητικό.

    Μία ενδιάμεση αρχή πιστοποίησης είναι ένας σημαντικός κρίκος στην "αλυσίδα εμπιστοσύνης" (chain of trust) που είναι κλειδί για την προστασία των συνδέσεων με SSL και με το μεταγενέστερο πρωτόκολλο γνωστό ως TLS (Transport Layer Security). Επειδή τα ενδιάμεσα πιστοποιητικά είναι ψηφιακώς υπογεγραμμένα από ένα κορυφαίο πιστοποιητικό (root certificate) ενσωματωμένο στον browser, έχουν την δυνατότητα να δημιουργήσουν απεριόριστα ψηφιακά πιστοποιητικά για σχεδόν όλους τους ιστοτόπους. Τα μεμονωμένα πιστοποιητικά γίνονται δεκτά από τους περισσότερους browsers. Η έκδοση ενδιάμεσων πιστοποιητικών που πλαστογραφούν πιστοποιητικά για domains της Google ή για άλλα domains/ιστότοπους τρίτων είναι μία σημαντική παραβίαση του πρωτοκόλλου. Θα γινόταν μεγάλη απειλή εάν ένα από μεμονωμένα πιστοποιητικά, ή ακόμα χειρότερα το ενδιάμεσο πιστοποιητικό, έπεφτε ποτέ σε λάθος χέρια.

    Δεν είναι η πρώτη φορά

    Το περιστατικό αυτό είναι απλώς το πιο πρόσφατο που βγάζει στην επιφάνεια τις μεγάλες αδυναμίες του SSL συστήματος. Στις αρχές του 2012, κάποιοι επικριτές ζήτησαν να καθαιρεθεί η Trustwave ως έμπιστη αρχή πιστοποίησης και έκδοσης πιστοποιητικών, μετά από την παραδοχή της ίδιας ότι εξέδωσε ένα πιστοποιητικό σε έναν πελάτη της που το χρησιμοποίησε για να υποδυθεί ιστότοπους που δεν άνηκαν στον ίδιο. Και στις δύο περιπτώσεις, τα μη-εξουσιοδοτημένα πιστοποιητικά χρησιμοποιήθηκαν για να βοηθήσουν τους διαχειριστές δικτύου να ελέξγουν/επιτηρήσουν την κρυπτογραφημένη κίνηση που διερχόταν μέσα στα συστήματά τους. Αν και οι κάτοχοι των μη-εξουσιοδοτημένων πιστοποιητικών δεν σκόπευαν να τα χρησιμοποιήσουν για να επιτεθούν σε χρήστες του Διαδικτύου, οι επικριτές κατέκριναν την πρακτική αυτή γιατί έχει την δυνατότητα να προκαλέσει ζημιά σε τρίτους παρευρισκόμενους.

    Πιο ανησυχητικές όμως είναι οι πραγματικές παραβιάσεις ασφαλείας σε αρχές πιστοποίησης που, τουλάχιστον σε μία περίπτωση, έχουν επιτρέψει στους επιτιθέμενους να δημιουργήσουν πλαστογραφημένα πιστοποιητικά που χρησιμοποιήθηκαν για την υποκλοπή υπηρεσιών ιστότοπων που άνηκαν σε τρίτους. Αυτό ακριβώς έγινε το 2011, όταν ερευνητές ασφαλείας εντόπισαν ένα ψευδές πιστοποιητικό για το google.com, που έδινε στους επιτιθέμενους την δυνατότητα να υποδύονται τις email και άλλες υπηρεσίες του ιστότοπου αυτού. Το πλαστογραφημένο πιστοποιητικό εκδόθηκε αφού οι επιτιθέμενοι παραβίασαν την ασφάλεια της Ολλανδικής DigiNotar και απέκτησαν έλεγχο στα συστήματά έκδοσης πιστοποιητικών της. Μέσα σε λίγες ημερες μετά την ανακάλυψη, οι περισσότεροι browsers κυκλοφόρησαν αναβαθμίσεις για να αποκλείουν το πιστοποιητικό αυτό, αλλά σχεδόν 300.000 άτομα, οι περισσότεροι στο Ιραν, δεν πρόλαβαν να αναβαθμίσουν τους browser τους και εκτέθηκαν στο πιστοποιητικό καθώς συνδέονταν με τους servers του Gmail.

    Τα περιστατικά αυτά στο σύνολό τους, αναδεικνύουν μία από τις βασικές αδυναμίες του SSL συστήματος. Παρά την σπουδαιότητα του για εκατομμύρια online τράπεζες, e-commerce υπηρεσίες και άλλους ιστοτόπους, όλο το σύστημα μπορεί να υπονομευθεί από ένα ενιαίο σημείο αποτυχίας. Με εκατοντάδες αρχές πιστοποίησης που εμπιστεύονται οι τυπικοί browser, το μόνο που χρειάζεται είναι ένας από αυτούς να παραβιαστεί ή υποκλαπεί με κάποιο τρόπο.

    Μηχανικοί έχουν προτείνει μερικούς τρόπους για την βελτίωση της ακεραιότητας του SSL συστήματος. Ένας από αυτούς είναι γνωστός ως "ανάρτηση πιστοποιητικών" (certificate pinning) και είναι ήδη διαθέσιμος στον Chrome, στο ΕΜΕΤ λογισμικό ασφαλείας της Microsoft καθώς και σε άλλες εφαρμογές. Η ανάρτηση λειτουργεί με την εξέταση του ψηφιακού αποτυπώματος (fingerprint) ενός πιστοποιητικού που χρησιμοποιείται από ένα συγκεκριμένο ιστότοπο για να εξασφαλισθεί ότι ταιριάζει με αυτό που είναι γνωστό ως έγκυρου. Οι browsers που χρησιμοποιούν αυτό το σύστημα θα απορρίψουν όλα τα υπόλοιπα πιστοποιητικά ενός ιστοτόπου, ακόμα και αν τα στοιχεία είναι υπογεγραμμένα από μία έγκυρη αρχή πιστοποίησης. Μία ακόμα προτεινόμενη λύση, που υποβλήθηκε ως ένα προτεινόμενο πρότυπο στο Internet Engineering Taskforce από τον ερευνητή Moxie Arlinspike, θα λειτουργούσε με τον ίδιο τρόπο αλλά θα δούλευε σε όλους τους browser και του ιστοτόπους. Υπάρχουν μερικές άλλες προτάσεις υπό εξέταση, συμπεριλαμβανομένης και μίας από την Google που ονομάζεται "διαφάνεια πιστοποιητικών" (certificate transparency) και μία που αναπτύσσεται από μηχανικούς της Red Hat.

    Πηγή: Ars Technica

  2. #2
    Εγγραφή
    12-04-2005
    Μηνύματα
    1.265
    Downloads
    5
    Uploads
    0
    Τύπος
    ADSL2+
    Ταχύτητα
    18000/1024
    ISP
    Forthnet
    DSLAM
    ΟΤΕ - ΒΥΖΑΝΤΙΟ
    Router
    Thomson TG 585v8
    SNR / Attn
    5,5(dB) / 12,5(dB)
    Είναι επειδή θέλουν το καλό μας. Αν χαθεί και η εμπιστοσύνη στις αρχές πιστοποίησης...
    "Είμαι άνθρωπος και έχω αξιοπρέπεια.
    Δεν δέχομαι να με διαφεντεύει ένας ξένος γιατί τότε είμαι σκλάβος"
    Sami Sharaf (former Egypt Minister)
    για τη διαχείρηση της διώρυγας του Σουέζ από τους Αγγλους

  3. #3
    Εγγραφή
    17-11-2005
    Ηλικία
    49
    Μηνύματα
    873
    Downloads
    14
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    300/30
    ISP
    Vodafone
    Router
    DECO X50
    Path Level
    Interleaved
    Μάθαμε ποια είναι η ενδιάμεση αρχή πιστοποίησης;

  4. #4
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Παράθεση Αρχικό μήνυμα από Νεκτάριος Εμφάνιση μηνυμάτων
    Μηχανικοί έχουν προτείνει μερικούς τρόπους για την βελτίωση της ακεραιότητας του SSL συστήματος. Ένας από αυτούς είναι γνωστός ως "ανάρτηση πιστοποιητικών" (certificate pinning) και είναι ήδη διαθέσιμος στον Chrome, στο ΕΜΕΤ λογισμικό ασφαλείας της Microsoft καθώς και σε άλλες εφαρμογές. Η ανάρτηση λειτουργεί με την εξέταση του ψηφιακού αποτυπώματος (fingerprint) ενός πιστοποιητικού που χρησιμοποιείται από ένα συγκεκριμένο ιστότοπο για να εξασφαλισθεί ότι ταιριάζει με αυτό που είναι γνωστό ως έγκυρου. Οι browsers που χρησιμοποιούν αυτό το σύστημα θα απορρίψουν όλα τα υπόλοιπα πιστοποιητικά ενός ιστοτόπου, ακόμα και αν τα στοιχεία είναι υπογεγραμμένα από μία έγκυρη αρχή πιστοποίησης.
    Αυτό δεν το πολυκατάλαβα. Δηλαδή αφού δεν εμπιστευόμαστε τις αρχές πιστοποίησης, θα εμπιστευτούμε τους browsers;
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  5. #5
    Εγγραφή
    15-08-2005
    Περιοχή
    Αθηνα
    Μηνύματα
    84
    Downloads
    5
    Uploads
    0
    Ταχύτητα
    16200/1022
    ISP
    Forthnet
    DSLAM
    Forthnet - ΑΓ. ΠΑΡΑΣΚΕΥΗ
    Router
    Thomson tg585 v8
    SNR / Attn
    6(dB) / 25(dB)
    Path Level
    Fastpath
    Γενικα ειναι μεγαλο ζητημα του τι μπορεις να εμπιστευτεις στα πιστοποιητικα. Ακομα και το certificate pinning ειναι αμφησβητησιμο. Παντα θα βρισκουν τροπους για απατεωνιες. Το μονο που μπορει να γινει ειναι περιορισμος.

  6. #6
    Εγγραφή
    18-08-2003
    Περιοχή
    3491
    Μηνύματα
    5.146
    Downloads
    19
    Uploads
    0
    Ταχύτητα
    16000/800
    ISP
    Conn-x OTE/Otenet
    DSLAM
    ΟΤΕ - ΑΡΗΣ
    Router
    C876
    SNR / Attn
    9(dB) / 8(dB)
    Path Level
    Fastpath
    Εδώ και αρκετό καιρό πάντως υπάρχει η τάση σε εταιρίες που χρησιμοποιούν certificates για εσωτερικούς σκοπούς ( ταυτοποίηση συσκευών στο δίκτυο/κτλ ) , να προτιμούν να στήσουν δικό τους CA κι ας μην θεωρείται έγκυρος, από το να βασιστούν σε κάποιον ( έγκυρο ) τρίτο .
    In theory, practice is the same as theory.
    In practice, it isn't.

  7. #7
    Εγγραφή
    05-09-2004
    Μηνύματα
    204
    Downloads
    13
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    768/192
    ISP
    Tellas
    DSLAM
    Ο.Τ.Ε. - ΠΑΥΛΟΥ ΜΕΛΑ
    Router
    SpeedTouch 585(i)
    Καλοί οι Γάλλοι, αφού έγιναν τσακωτοί με τα σόβρακα κατεβασμένα, απαντούν α! συγνώμη ανθρώπινο λάθος, δεν το κάναμε επίτηδες.


  8. #8
    Εγγραφή
    03-10-2006
    Ηλικία
    40
    Μηνύματα
    3.965
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    2048/512
    ISP
    ΔΙΟΔΟΣ HOL
    Router
    AVM Fritz!Box Fon
    SNR / Attn
    31(dB) / 14(dB)
    τα λεγε ο Πάγκαλος
    Σεβασμός & Απειθαρχία

    δεν αντέχετε το 50-50
    δεν το αντέχετε

  9. #9
    Εγγραφή
    10-11-2010
    Μηνύματα
    921
    Downloads
    0
    Uploads
    0
    ISP
    .
    Παράθεση Αρχικό μήνυμα από SfH Εμφάνιση μηνυμάτων
    Εδώ και αρκετό καιρό πάντως υπάρχει η τάση σε εταιρίες που χρησιμοποιούν certificates για εσωτερικούς σκοπούς ( ταυτοποίηση συσκευών στο δίκτυο/κτλ ) , να προτιμούν να στήσουν δικό τους CA κι ας μην θεωρείται έγκυρος, από το να βασιστούν σε κάποιον ( έγκυρο ) τρίτο .
    Ακριβώς ή κάτι σαν την λύση του Cacert.org και του Web of Trust. Από την άλλη μεριά, η λύση τύπου openpgp μοιάζει πιό "ασφαλής".


    @SfH Ενδιαφέρουσα η υπογραφή!

  10. #10
    Εγγραφή
    20-11-2006
    Περιοχή
    Λεμεσος
    Μηνύματα
    16
    Downloads
    22
    Uploads
    0
    Τύπος
    ADSL2+
    Ταχύτητα
    10240/1024
    ISP
    Primetel
    Router
    Netgear R6100
    Path Level
    Interleaved
    Ενα εξαιρετικο αρθρο πανω στο θεμα

    https://www.grc.com/fingerprints.htm

  11. #11
    Εγγραφή
    28-02-2007
    Μηνύματα
    751
    Downloads
    0
    Uploads
    0
    Παράθεση Αρχικό μήνυμα από gioannou Εμφάνιση μηνυμάτων
    Αυτό δεν το πολυκατάλαβα. Δηλαδή αφού δεν εμπιστευόμαστε τις αρχές πιστοποίησης, θα εμπιστευτούμε τους browsers;
    Κάθε browser διατηρεί λίστα με τις CA που θεωρεί έμπιστες, δεν πειράζει να κάνει και κάτι παραπάνω για την ασφάλειά μας...
    Άλλωστε το pinning δεν αντικαθιστά τις "αρχές πιστοποίησης", το πιστοποιητικό που θεωρεί έγκυρο ο browser πρέπει να είναι και υπογεγραμμένο από κάποια έμπιστη CAs.
    Ενδιαφέρουσα λύση στα προβλήματα που έχει το σύστημα των CAs είναι αυτή της convergence:
    convergence.io
    It is wrong to put temptation in the path of any nation,/For fear they should succumb and go astray;
    So when you are requested to pay up or be molested,/You will find it better policy to say: --
    "We never pay any-one Dane-geld,/No matter how trifling the cost;
    For the end of that game is oppression and shame,/And the nation that plays it is lost!"
    Rudyard Kipling

  12. #12
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Παράθεση Αρχικό μήνυμα από mobinmob Εμφάνιση μηνυμάτων
    ...ο browser πρέπει να είναι και υπογεγραμμένο από κάποια έμπιστη CAs.
    Πολύ σωστά το έθεσες. Εκεί είναι λοιπόν το θέμα, τι είναι έμπιστο και τι όχι.
    Οι αρχές πιστοποίησης θεωρούνταν έμπιστες καθώς φαινομενικά μόνο μια δουλειά είχαν να κάνουν, δηλαδή να είναι έμπιστες
    Ποιος μου λέει ότι οι browsers θα είναι έμπιστοι;
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  13. #13
    Εγγραφή
    28-02-2007
    Μηνύματα
    751
    Downloads
    0
    Uploads
    0
    By default οι έμπιστες CA είναι όσες εμπιστεύεται o browser.
    Αν χρησιμοποιείς firefox εμπιστεύεσαι by default όσες CA εμπιστεύεται η Mozilla...
    It is wrong to put temptation in the path of any nation,/For fear they should succumb and go astray;
    So when you are requested to pay up or be molested,/You will find it better policy to say: --
    "We never pay any-one Dane-geld,/No matter how trifling the cost;
    For the end of that game is oppression and shame,/And the nation that plays it is lost!"
    Rudyard Kipling

  14. #14
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Όταν λέω "'έμπιστο" εννοώ κυριολεκτικά, όχι με την έννοια του πρωτοκόλλου.
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  15. #15
    Εγγραφή
    10-11-2010
    Μηνύματα
    921
    Downloads
    0
    Uploads
    0
    ISP
    .
    Παράθεση Αρχικό μήνυμα από gioannou Εμφάνιση μηνυμάτων
    Όταν λέω "'έμπιστο" εννοώ κυριολεκτικά, όχι με την έννοια του πρωτοκόλλου.
    Σύμφωνα με όσα σου έγραψε ο mobimob, αυτό που γράφεις είναι α-νοησία -σκέψου το λίγο και θα δεις ότι δεν μπορεί να υλοποιηθεί κάτι όπως το (υπο)νοείς...

Παρόμοια Θέματα

  1. Μηνύματα: 54
    Τελευταίο Μήνυμα: 09-12-13, 23:56
  2. Μηνύματα: 9
    Τελευταίο Μήνυμα: 25-11-13, 20:35
  3. Μηνύματα: 94
    Τελευταίο Μήνυμα: 03-05-13, 12:48
  4. Μηνύματα: 7
    Τελευταίο Μήνυμα: 01-05-13, 03:03
  5. Μηνύματα: 40
    Τελευταίο Μήνυμα: 19-12-12, 04:33

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας