Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous" | +/– | |
| Сообщение от opennews (??), 02-Сен-26, 09:57 | ||
Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через BGP, благодаря которой удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 2. Сообщение от Аноним (2), 02-Сен-26, 09:59 | +2 +/– | |
> так как автоматическая проверка владения доменами прошла через подменённые хосты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #13 | ||
| 4. Сообщение от Аноним (4), 02-Сен-26, 10:01 Скрыто ботом-модератором | –4 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. Сообщение от онанист (?), 02-Сен-26, 10:19 | –14 +/– | |
Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #9, #14, #26, #31, #32, #37 | ||
| 8. Сообщение от Аноним (8), 02-Сен-26, 10:27 | –6 +/– | |
> Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #10, #11 | ||
| 9. Сообщение от Аноним (13), 02-Сен-26, 10:28 | +4 +/– | |
> кто тут был против минцифры? :-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #21 | ||
| 10. Сообщение от Аноним (13), 02-Сен-26, 10:29 | +4 +/– | |
на "GlobalSign nv-sa"/"GlobalSign" и чЁ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 11. Сообщение от Аноним (8), 02-Сен-26, 10:30 | –4 +/– | |
Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 12. Сообщение от Аноним (13), 02-Сен-26, 10:32 | –2 +/– | |
любопытства ради, BGP анонсы - всё ещё не подписываются что ли?? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #15, #19, #20 | ||
| 13. Сообщение от Аноним (13), 02-Сен-26, 10:36 | +3 +/– | |
Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #17, #18, #27, #94 | ||
| 14. Сообщение от Аноним (14), 02-Сен-26, 10:39 | –5 +/– | |
Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #16 | ||
| 15. Сообщение от Аноним (15), 02-Сен-26, 10:57 | +2 +/– | |
как это должно происходить, пачку подписывать смысла нет, так как дерево провайдеров и каждый добавляет свои сети, каждый маршрут подписывать железо расплавится хэши проверять, хотя асики после майнинга дешевенькие должны быть, но блин это же опять 5ти этажные здания набитые асиками которым нужна собственная аэс, а водичкой из системы охлаждения асиков обогревать ближайший город...ценник будет такой что смысла нет, дешевле вот так, всем компенсировать постфактум | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #76 | ||
| 16. Сообщение от Pahanivo (ok), 02-Сен-26, 11:02 | –3 +/– | |
Большой брат сделает это с легкостью, ибо минцифра в их юрисдикции, да и без разрешения большого брата они бы и сертификаты не смогли делать в принципе. Один нюанс - они ничего не демонстрируют и не афишируют, там все негласно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #22, #24 | ||
| 17. Сообщение от Pahanivo (ok), 02-Сен-26, 11:05 | +/– | |
Как как - или роутер на стыке сломали, или к аккаунту RIR доступ получили, или у оператора админ тупой зумер. Вариантов масса. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #143 | ||
| 18. Сообщение от пох.. (?), 02-Сен-26, 11:16 | +1 +/– | |
> Интересно другое как BGP-анонс то прошел? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #23 | ||
| 19. Сообщение от пох.. (?), 02-Сен-26, 11:18 | +2 +/– | |
их незачем подписывать - они не с паблик wifi принимаются. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #105 | ||
| 20. Сообщение от sshutdown0w (ok), 02-Сен-26, 11:46 | +/– | |
Подписываю, но не все, а это как коммунизм в отдельно взятой стране. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 21. Сообщение от Tty4 (?), 02-Сен-26, 12:12 | –6 +/– | |
Вы ошибаетесь. Не буду говорить про Минцифры (как говорится, рыба гниёт с головы), но получение сертификатов к домену по паспорту заиграло другими красками | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #41 | ||
| 22. Сообщение от Аноним (22), 02-Сен-26, 12:27 | +1 +/– | |
CTlogs для опеннетных экспертов не существуют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #33, #139 | ||
| 23. Сообщение от Tron is Whistling (?), 02-Сен-26, 12:39 | +/– | |
Подвальный LIR подключены к неподвальным LIR как апстримам. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #43 | ||
| 24. Сообщение от Аноним (24), 02-Сен-26, 12:45 | +2 +/– | |
Пока что мы увидели, что Летшиткрипт легко выдаёт левые сертификаты для взлома инфраструктуры. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #77 | ||
| 25. Сообщение от Ivan_83 (ok), 02-Сен-26, 13:04 | +3 +/– | |
Ждём того же самого для самого супербизапасного языка который все безопасно ставят через безопасный curl | sh. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #56 | ||
| 26. Сообщение от Ivan_83 (ok), 02-Сен-26, 13:06 | +/– | |
Это против LE и прочих помоек что выдают кому попало валидные серты за бесплатно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #44 | ||
| 27. Сообщение от Аноним1234 (?), 02-Сен-26, 13:24 | +/– | |
Ничего не понял. То есть провайдер интеренета фирмы Let's encrypt, подменив IP адреса может получить все серфтификаты Let's encrypt? Это так просто? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #28, #58, #82, #144 | ||
| 28. Сообщение от Аноним (28), 02-Сен-26, 14:00 | +8 +/– | |
Нет. Речь о том, что любой* владелец AS может анонсировать у себя любой ip-адрес, и тем самым обмануть проверку владения от LE и других подобных УЦ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 29. Сообщение от опеншлёпивпродакшн (?), 02-Сен-26, 14:14 | +/– | |
Интересно, как они BGP ломанули. Вроде же нужно вышестоящую инфраструктуру сломать. Точку обмена трафиком интернета. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #30, #35, #46 | ||
| 30. Сообщение от Аноним (30), 02-Сен-26, 14:31 | +/– | |
> Мне кажется самым слабым местом механизмы установки софта - через HTTPS, без крипографической подписи пакетов ПО. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #36 | ||
| 31. Сообщение от Аноним (31), 02-Сен-26, 14:36 | +1 +/– | |
Вы так ноете, будто LE - причина того что у них трафик угнали, а не результат уже угнанного трафика. И будто в тут уже половина хомячков не давит на "я согласен что серт недоверенный" ежедневно благодаря всё той же минцифре и соучастникам | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #52 | ||
| 32. Сообщение от Аноним (32), 02-Сен-26, 14:42 | +1 +/– | |
До выкидывания LE из всех браузеров с отзывом всех кросс-сертификатов осталось три... два..., Oh, shit! Это же нога, кого надо нога! Потому все "специалисты по безопасносте" засунут свои языки поглубже и скажут что ничего не случилось. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #73 | ||
| 33. Сообщение от МИСАКА (?), 02-Сен-26, 14:47 | –1 +/– | |
просто не подменять сертификаты при фингерпринте яша лава браузера, остальные даже и не узнают, ибо только яша лава умеет стучать на CT минцифры | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #81 | ||
34.
Сообщение от Alex (??), 02-Сен-26, 14:50
| +/– | |
Побольше таких инцидентов и по жестче. Как же все таки убого выглядит централизованный интернет. Пока эту телегу не сломают нормального ничего не появится. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #39, #112 | ||
| 35. Сообщение от МИСАКА (?), 02-Сен-26, 14:53 | –2 +/– | |
зачем ломать BGP если он и так архитектурно сломан в своей концепции | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #103 | ||
| 36. Сообщение от Аноним (36), 02-Сен-26, 14:55 | +/– | |
а ты через bgp уже украл приватный ключик на usb? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 | ||
| 37. Сообщение от Аноним (37), 02-Сен-26, 15:04 | +2 +/– | |
> кто тут был против минцифры? :-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #54 | ||
| 39. Сообщение от Аноним (37), 02-Сен-26, 15:06 | +1 +/– | |
> Как же все таки убого выглядит централизованный интернет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 Ответы: #45, #47, #71 | ||
| 41. Сообщение от А ноним (?), 02-Сен-26, 15:07 | +1 +/– | |
Какая разница по паспорту или нет. Тов. майор придёт в ваше "минцыфры" и заставит их выпустить корректный сертификат на поддельный сайт, или просто заберёт приватные ключи. И ваш трафик будет расшифровывать митмом, когда понадобится. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 Ответы: #57, #92 | ||
| 43. Сообщение от пох.. (?), 02-Сен-26, 16:02 | +4 +/– | |
если неподвальные апстримы начнут фильтровать - ничего работать и не будет, не напасешься априорных знаний кто кого анонсит (все истории с фильтрами по райповой базе кончаются одинаково - односторонней проходимостью и смачными звиздюлями от начальников - а в той хотя бы некоторое время назад пытались поддерживать порядок) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #49 | ||
| 44. Сообщение от пох.. (?), 02-Сен-26, 16:03 | +6 +/– | |
как будто если они начали бы выдавать их кому попало за деньги, стало б лучше? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 Ответы: #48 | ||
| 45. Сообщение от пох.. (?), 02-Сен-26, 16:04 | +1 +/– | |
а зачем так далеко ехать-то? тут скоро тоже будет - свой. Ихний в смысле. Не наш. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 46. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:14 | +2 +/– | |
Нет, проблема в том, что TLS нынче не доверенное совсем и любой школотрон врезавшийся посредине может навыписывать себе таких сертов сколько угодно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #53 | ||
| 47. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:15 | +/– | |
Речь была не про это, вы просто свои боли озвучили. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 Ответы: #59 | ||
| 48. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:17 | +/– | |
Раньше серт предполагал валидацию, так что не достаточно было разрезать провод и угнать карточку или купить подарочную за крипту и оплатит ей серт. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 Ответы: #50, #91, #148 | ||
| 49. Сообщение от Tron is Whistling (?), 02-Сен-26, 16:23 | +/– | |
Да не, тут даже по RPKI не фильтровали, и это явно продолб кого-то из апстримов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 50. Сообщение от пох.. (?), 02-Сен-26, 16:26 | +1 +/– | |
раньше были разные уровни этой валидации - для стартssl достаточно было email (но только в первый раз - дальше И email И выданный тебе персональный сертификат) а для зеленой галочки - пришлите-ка правоустанавливающие документы вашей компании в нотариально заверенных копиях, не забыв расписаться на них (что уже уголовка в большинстве стран если ты права подписи не имеешь). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 Ответы: #51 | ||
| 51. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:55 | +/– | |
Просто кое кто поимел два в одном: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #50 Ответы: #55 | ||
| 52. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:58 | +/– | |
Никого ваши проблемы с минцифрой не интересуют вообще. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #72 | ||
| 53. Сообщение от Аноним (36), 02-Сен-26, 16:59 | +2 +/– | |
вам TLS не нужен если ваш пакет (ПО) подписан, достаточно обычного HTTP. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 54. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:02 | +/– | |
И да и нет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 Ответы: #121, #149 | ||
| 55. Сообщение от пох.. (?), 02-Сен-26, 17:02 | +1 +/– | |
теперь вот товарщ майёр тоже могутъ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #51 Ответы: #60 | ||
| 56. Сообщение от пох.. (?), 02-Сен-26, 17:05 | +/– | |
> Ждём того же самого для самого супербизапасного языка который все безопасно ставят | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 Ответы: #61 | ||
| 57. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:06 | +1 +/– | |
Так оно везде так, CA не защищает преступников или подозреваемых. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 Ответы: #146 | ||
| 58. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:13 | +5 +/– | |
Нет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #65, #69 | ||
| 59. Сообщение от Аноним (59), 02-Сен-26, 17:15 | –3 +/– | |
Фигасе ты тупой. Наверное и строем ходишь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #62 | ||
| 60. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:18 | +/– | |
Товаришь майор может себе поиметь LE серт только в одном случае: сервер находится на его территории и он может устроить митм. Хотя в РФ проще как обычно в 05 утра завалится толпой и всё вынести. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #55 Ответы: #64 | ||
| 61. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:21 | +1 +/– | |
Так там куча инсталлов в сутки, это ж сколько лулзов и бабла можно поднять. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 Ответы: #63 | ||
| 62. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:23 | +2 +/– | |
Вы опять про свои боли. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 63. Сообщение от пох.. (?), 02-Сен-26, 17:24 | +/– | |
какие лулзы, какое бабло, ты о чом - куча инсталлов это конь тинус дезинтегрейшн пайплайны на шитхабе и у васянов в шитляпе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 Ответы: #68, #75 | ||
| 64. Сообщение от пох.. (?), 02-Сен-26, 17:50 | +/– | |
у товарищмайёра теперь свой сервер. Накоси выкуси. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #60 | ||
| 65. Сообщение от 1 (??), 02-Сен-26, 17:56 | +/– | |
> Вот атакующие взяли и сказали в BGP анонсе: а вот сеточка с серверами Virtualizor находится у нас, у нас прям прямой стык с ними. И глобально таблица маршрутизации перестроилась и к ним полился трафик | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #58 Ответы: #67 | ||
| 66. Сообщение от Аноним (66), 02-Сен-26, 18:02 | +/– | |
А Cloudflare давно уже шатает лодку на тему подписей BGP-анонсов, но большинство "админов" "автономных" " систем" не осилили даже на элементарном уровне. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #74, #83 | ||
| 67. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:20 | +1 +/– | |
Валидный анонс и забрал на себя часть трафика, ибо его маршрут был короче для некоторых стыков. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 | ||
| 68. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:24 | +/– | |
В пайпах тоже многое утащить можно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #63 | ||
| 69. Сообщение от Tron is Whistling (?), 02-Сен-26, 18:52 | +2 +/– | |
> Любая AS может сказать: у меня есть 0.0.0.0/0 на прямом стыке (длинна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #58 Ответы: #70 | ||
| 70. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:58 | +1 +/– | |
Да, спс за уточнение, это же основа выбора маршрута. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #69 | ||
| 71. Сообщение от Аноним (71), 02-Сен-26, 20:46 | +1 +/– | |
Он там тоже централизованный. Вы точно поняли то на что отвечаете? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 72. Сообщение от penetrator (?), 02-Сен-26, 20:56 | +/– | |
как и большинство других CA, domain based validation есть у всех | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 | ||
| 73. Сообщение от penetrator (?), 02-Сен-26, 20:57 | +2 +/– | |
давай я пойду на godaddy подсунем ему фейковый сервер по нужному DNS и он запросто выдаст тебе DVC, и чё? ... через плечо | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 | ||
| 74. Сообщение от penetrator (?), 02-Сен-26, 21:15 | +/– | |
надо шатать лодку на SPKI pinning с опциональным DNSSEC записью SPKI хеша, но даже без DNSSEC уже было бы невозможно провести массовую аттаку | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #66 Ответы: #78 | ||
| 75. Сообщение от tkzv (ok), 02-Сен-26, 21:51 | +/– | |
> в шитляпе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #63 | ||
| 76. Сообщение от Аноним (76), 03-Сен-26, 00:39 | –2 +/– | |
> как это должно происходить | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #15 Ответы: #93 | ||
| 77. Сообщение от Анлним (?), 03-Сен-26, 01:27 | +1 +/– | |
Новость то прочти. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 Ответы: #106 | ||
| 78. Сообщение от Ivan_83 (ok), 03-Сен-26, 01:39 | +1 +/– | |
Прибивание сертов через DNSSec - это стреляние в ногу, ибо при малейшем нарушении процедуры и ваши клиенты к вам не подпадут потом неделю. А обновлять серты щас будут заставлять раз в ...короче часто, те катастрофа постоянно будет случатся то тут то там. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #74 Ответы: #79, #101 | ||
| 79. Сообщение от penetrator (?), 03-Сен-26, 03:05 | +/– | |
DNS валидацию делать, если запиненый ранее не совпадает, или в первый раз для пруфа | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #78 Ответы: #80 | ||
| 80. Сообщение от Ivan_83 (ok), 03-Сен-26, 06:50 | +1 +/– | |
Пининг сертификатов через DNSSec - это костыль который проистекает из утраты доверия к СА инфраструктуре. И как я выше написал это error prone way. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #79 Ответы: #89 | ||
| 81. Сообщение от localhostadmin (ok), 03-Сен-26, 08:16 | +/– | |
сертификат надо дать до того, как потекут данные по http. что ты фингерпринтить собрался? либу, которая обеспечивает tls? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #97 | ||
| 82. Сообщение от Tron is Whistling (?), 03-Сен-26, 08:28 | +/– | |
> Ничего не понял. То есть провайдер интеренета фирмы Let's encrypt, подменив IP | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #88, #132 | ||
| 83. Сообщение от Tron is Whistling (?), 03-Сен-26, 08:30 | +/– | |
Пусть вендоров железа шатает на выпуск фирмвари, способной на эти подписи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #66 Ответы: #100 | ||
| 84. Сообщение от Ананимер (?), 03-Сен-26, 09:36 | +/– | |
Я так понимаю CAA записей и проверки домена DNSSEC не было? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #90 | ||
| 88. Сообщение от Аноним1234 (?), 03-Сен-26, 11:05 | +/– | |
Так а почему так? Нужели при продлении сертификата они не требуют быть владельцем приватного ключа? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #82 Ответы: #98 | ||
| 89. Сообщение от penetrator (?), 03-Сен-26, 12:15 | +/– | |
> Пининг сертификатов через DNSSec - это костыль который проистекает из утраты доверия | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #80 Ответы: #95 | ||
| 90. Сообщение от penetrator (?), 03-Сен-26, 12:17 | +1 +/– | |
> Я так понимаю CAA записей и проверки домена DNSSEC не было? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #84 Ответы: #96, #102 | ||
| 91. Сообщение от хрю (?), 03-Сен-26, 12:27 | +1 +/– | |
>Раньше серт предполагал валидацию | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 92. Сообщение от Аноним (92), 03-Сен-26, 12:33 | +3 +/– | |
это вы про германских майоров? которые jabber подменяли на свой сайт? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 | ||
| 93. Сообщение от Аноним (93), 03-Сен-26, 13:45 | +/– | |
ну попроси ллм прикрутить уже опубликованную утилиту к старой циске, ой а оно не может, как же так, могу встать с дивана чтобы ты мне оплатил покупку новой железки, ок? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #76 Ответы: #104 | ||
| 94. Сообщение от Аноним (-), 03-Сен-26, 14:27 | +/– | |
Анонсы BGP обычно не подписываются ведь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #142 | ||
| 95. Сообщение от Ivan_83 (ok), 03-Сен-26, 15:54 | +/– | |
CA это не хранение паролей, это скорее соли от паролей которые позволяют убедится что пароль ты знаешь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #89 | ||
| 96. Сообщение от sigprof (ok), 03-Сен-26, 18:35 | +/– | |
Если бы Let's Encrypt (или любой другой CA, участвующий в Web PKI) получил запись CAA и обнаружил, что выдача сертификатов для домена этим CA не разрешена, он бы не выдал сертификат даже при перехвате трафика к серверу. В этом случае потребовалось бы перехватывать трафик ещё и к DNS-серверам, которые могли находиться в какой-то другой сети (причём, возможно, в достаточно крупной и более защищённой от BGP hijacking); а в случае, если бы использовался ещё и DNSSEC, не сработало бы даже это. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #90 | ||
| 97. Сообщение от МИСАКА (?), 03-Сен-26, 19:32 | +/– | |
> сертификат надо дать до того, как потекут данные по http. что ты | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #81 | ||
| 98. Сообщение от Tron is Whistling (?), 03-Сен-26, 22:08 | +1 +/– | |
Чо? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #88 Ответы: #129 | ||
| 99. Сообщение от Аноним (99), 03-Сен-26, 22:10 | +/– | |
А потому что нельзя распространять сертификаты шифрования через те же каналы, которые шифруем... нужно ножками сходить к владельцу корневого сертификата, и на флэшке принести нужно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 100. Сообщение от Аноним (76), 04-Сен-26, 01:46 | –1 +/– | |
> Пусть вендоров железа шатает на выпуск фирмвари, способной на эти подписи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #83 Ответы: #107 | ||
| 101. Сообщение от Аноним (76), 04-Сен-26, 01:59 | –1 +/– | |
> при малейшем нарушении процедуры | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #78 Ответы: #110 | ||
| 102. Сообщение от Аноним (76), 04-Сен-26, 02:01 | +/– | |
> у тебя физически становится два сервера с одним и тем айпи, и часть трафика идет к твоему фейковому серверу | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #90 Ответы: #111 | ||
| 103. Сообщение от Аноним (76), 04-Сен-26, 02:05 | +/– | |
Ну-ка ну-ка, поясни подробнее пожалуйста. Что там, говоришь, сломано? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 | ||
| 104. Сообщение от Аноним (76), 04-Сен-26, 02:07 | +/– | |
> ты мне оплатил покупку новой железки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #93 | ||
| 105. Сообщение от Аноним (76), 04-Сен-26, 02:10 | +/– | |
Ну вот чтобы не надо было в другом городе ничего делать, подписывать и надо. И фильтровать в обе стороны. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 106. Сообщение от Аноним (106), 04-Сен-26, 04:25 | +1 +/– | |
В новости четко и ясно написано, сто LE выдали левый сертификат, и им за это ничего до сих пор не стало. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #77 Ответы: #147 | ||
| 107. Сообщение от Tron is Whistling (?), 04-Сен-26, 09:13 | +1 +/– | |
Чо? Или у тебя актуальное железо - это софтроутер из супермикры? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #100 Ответы: #108 | ||
| 108. Сообщение от Аноним (76), 04-Сен-26, 18:10 | –1 +/– | |
У меня нет в проде сетевого железа старше 14 лет. P95 -- 8 лет. Бросайте сидеть на б/у с ебея. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #107 Ответы: #109 | ||
| 109. Сообщение от Tron is Whistling (?), 04-Сен-26, 23:27 | +/– | |
Ладно, хорош. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #108 Ответы: #114 | ||
| 110. Сообщение от Tron is Whistling (?), 04-Сен-26, 23:30 | +/– | |
https://ianix.com/pub/dnssec-outages.html | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #101 Ответы: #113 | ||
| 111. Сообщение от penetrator (?), 05-Сен-26, 18:07 | +/– | |
>> у тебя физически становится два сервера с одним и тем айпи, и часть трафика идет к твоему фейковому серверу | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #102 Ответы: #115 | ||
| 112. Сообщение от Аноним (76), 05-Сен-26, 18:25 | +/– | |
> централизованный интернет | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 113. Сообщение от Аноним (76), 05-Сен-26, 18:29 | +/– | |
Да я в курсе проблемы, и там даже нашёл тот, который я устроил, нарушив процедуру: вместо того чтобы починить и протестировать скрипт в лабе поспешил и полез вручную делать. Что лишний раз подтверждает мой тезис: не нарушай процедуру, не будет проблем. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #110 Ответы: #119, #120 | ||
| 114. Сообщение от Аноним (76), 05-Сен-26, 18:37 | +/– | |
Я про RPKI. BGPsec мы и вправду уже не дождёмся, ASPA раньше выкатят, циска уже предлагает попробовать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #109 Ответы: #118, #122 | ||
| 115. Сообщение от Аноним (76), 05-Сен-26, 18:40 | +/– | |
> твой мониторинг обнаружит левый сервер, если до него анонс левого сервера дошел | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #111 Ответы: #116, #117 | ||
| 116. Сообщение от penetrator (?), 05-Сен-26, 19:18 | +/– | |
> Своего-то? Залогинился и посмотрел. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #115 Ответы: #127 | ||
| 117. Сообщение от penetrator (?), 05-Сен-26, 19:49 | +/– | |
> Глобальный мониторинг маршрутов давно доступен как дешёвый сервис, если нет желания свой строить. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #115 Ответы: #128 | ||
| 118. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:04 | +/– | |
Так оригинальный оратор ртом (или это ты же и был) вроде про SPKI и клаудшмарь вещал? А SPKI который флара протолкнуть пытается - это BGPsec, отсюда я и возбудился. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #114 Ответы: #125 | ||
| 119. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:14 | +/– | |
Если процедура устроена как rocket science - она будет нарушаться везде и всегда. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #113 | ||
| 120. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:15 | +/– | |
Но самое поганое в том, что мелкое нарушение в данном случае приводит к неефеерическим последствиям. Это тот самый случай, когда инициатива во вред, и проще забить на мелкие проблемы без неё, чем испытывать масштабные последствия. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #113 | ||
| 121. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:17 | +/– | |
Спокойно живу без этих сервисов, проблем не ощущаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
| 122. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:22 | +/– | |
Да и за RPKI. 14 лет - это гонево, конечно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #114 Ответы: #123, #124, #126 | ||
| 123. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:24 | +/– | |
Тот же апстрим начал с рпки играться всего ничего 6 лет назад - и это играться. Внедрение на нашем секторе у них реально случилось всего 3 года назад, до этого приходилось им сообщать об обновлении пиринга вручную. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #122 | ||
| 124. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:35 | +/– | |
Ещё один другой апстрим до сих пор не внедрил, к слову. И это тирваны. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #122 | ||
| 125. Сообщение от Аноним (76), 07-Сен-26, 03:48 | +/– | |
Cloudflare шатает трубу не на конкретную технологию, а на смену подхода в принципе. Какие-то конкретные технологии людям там нравятся больше, чем другие, но выбор банально по принципу "вот есть же RFC, почему не пользуемся?", а не очередная теория заговора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #118 Ответы: #133 | ||
| 126. Сообщение от Аноним (76), 07-Сен-26, 03:58 | +/– | |
> Но оцерапионка - 5-летней давности. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #122 Ответы: #134, #135, #136 | ||
| 127. Сообщение от Аноним (76), 07-Сен-26, 04:02 | +/– | |
> проксирование до настоящего сервера через левый никто не отменял | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #116 Ответы: #131 | ||
| 128. Сообщение от Аноним (76), 07-Сен-26, 04:08 | +/– | |
> не думаю что так уж оно дешево, BGP tools 25 фунтов в месяц | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #117 Ответы: #130 | ||
| 129. Сообщение от Аноним1234 (?), 07-Сен-26, 10:43 | +/– | |
Заново выписываемый сертификат связывается с предудыщим закрытм ключём или генерируется новый? Если используется старый (предыдущий), то почему при новом генерации нового сертификата не проверять владеете ли вы старым ключём? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #98 Ответы: #137, #140 | ||
| 130. Сообщение от penetrator (?), 07-Сен-26, 11:50 | +/– | |
>> не думаю что так уж оно дешево, BGP tools 25 фунтов в месяц | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #128 | ||
| 131. Сообщение от penetrator (?), 07-Сен-26, 11:53 | +/– | |
>> проксирование до настоящего сервера через левый никто не отменял | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #127 | ||
| 132. Сообщение от Аноним (-), 08-Сен-26, 01:03 | +/– | |
> Да. К сожалению, да. Апстрим летсшиткрипта запросто может прикинуться любым адресом и | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #82 Ответы: #138 | ||
| 133. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:33 | +/– | |
Клаудшмара просто слегка заигралась и не понимает, что у тирванов их возможностей нет. Потому что конкретно другие и задачи и затраты. И даже железо совершенно другое, там их софтроутеры в количестве миллион штук не прокатят и работать нормально не будут. Для оверлея без каких-либо гарантий - нормально, для магистрали со спайками хотя бы в десятки гигабит это просто непригодно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #125 | ||
| 134. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:35 | +/– | |
Действуем немножко по-другому. Как доктор и прописывал, затыкаем менеджу на CoPP на список доверенных адресов, т.е. что бы там где ни шло, до контрол плейна оно слева не достанет. Поэтому как-то фиолетово. Единственное за чем следится - это за дырами в BGP-сервисе, потому что его от снаружи не закроешь, но их не было уже очень давно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #126 | ||
| 135. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:37 | +/– | |
И то BGP внешний от BGP внутреннего изолирован инстансами, т.е. даже возможность случайного DoS по BGP процессу сильно не смущает. Главное, чтобы не пробили с умыслом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #126 | ||
| 136. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:42 | +/– | |
И кстати да, 8818 не годится, только 9-тонники. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #126 | ||
| 137. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:43 | +/– | |
Генерируется новый. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #129 | ||
| 138. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:44 | +/– | |
> На третий день^W год^W десятилетие Зоркий Глаз начал догадываться о секурити протоколов TLS/SSL :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #132 | ||
| 139. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:51 | +/– | |
Если только это держать за пределами юрисдикции совсем, но там другие риски. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 140. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:53 | +/– | |
Вообще я тебе честно скажу: идея проверять подпись старым ключом не нова и лежит на поверхности. Но CA загребутся ревалидировать тех, кто ключ потерял, и поэтому никто связываться не хочет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #129 Ответы: #141 | ||
| 141. Сообщение от Аноним1234 (?), 08-Сен-26, 11:10 | +/– | |
Им сложно ревалидировать тех, кто ключ потерял, но не сложно ревалидиоровать тех, кто IP потерял? С учтом того, что IP, в отличии от ключа очень редко является собственностью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #140 Ответы: #145 | ||
| 142. Сообщение от Tron is Whistling (?), 08-Сен-26, 14:54 | +/– | |
> А ведь существует BGPsec... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #94 | ||
| 143. Сообщение от Meta (?), 08-Сен-26, 20:36 | +/– | |
Так а ttl же поменяется и так можно их хайджэк палить. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 | ||
| 144. Сообщение от Meta (?), 08-Сен-26, 20:38 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 145. Сообщение от Товарищ майор (??), 10-Сен-26, 12:29 | +/– | |
Вероятность утери IP и одновременно с тем передача этого ip злоумышленникам гораздо ниже, чем вероятность утечки ключа, который на сервере обычно лежит в открытом виде. Для большей части пользователей LE стоимость атаки будет выше, чем вероятный профит. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #141 | ||
| 146. Сообщение от Товарищ майор (??), 10-Сен-26, 12:32 | +/– | |
Вопрос лишь в том, кого считать преступником. Где-то и за отсутствие платка на голове можно статью получить... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
| 147. Сообщение от Товарищ майор (??), 10-Сен-26, 12:36 | +/– | |
LE выдал сертификат по правилам LE. Он не выдал его тому, кто запросил сертификат с левого IP или пришёл с маски-шоу в офис LE. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #106 | ||
| 148. Сообщение от Товарищ майор (??), 10-Сен-26, 12:49 | +/– | |
Раньше большая часть трафика шла вообще без шифрования. Взломал любой DNS-сервер и перенаправляй трафик куда хочешь и ни кто не чухнется, пока бабки списывать не начнут. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 149. Сообщение от Товарищ майор (??), 10-Сен-26, 12:54 | +/– | |
Госуслуги спокойно работают на нормальных сертификате, без поделия минцензуры. В текущий момент оно не нужно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить новость, Поддержать |