Казахстан похоронил приватность в интернете

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (9) « Первая ... 2 3 [4] 5 6 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
vitaly1111
2.12.2015 - 19:45
0
Статус: Offline


Ярила

Регистрация: 2.09.14
Сообщений: 2682
Нанонимно
Цитата
Так что они весь твой ссл обмен ключами перехватят на роутере и подсунут тебе совсем другой симметричный ключ, подписанный KZ CA


Это я понял. Там во время установки "легальной" сессии сессии хрен что даст прослушка тарафа.

Ну вот, допустим, у меня есть открытая нешифрованная вайфай сеть. Слушай - не хочу. Как осуществить прослушку моего трафа с банком, например? Я сейчас не помню досканально этапность установки ссл сессии, но помню, что хрен что там расшифруешь, даже имея доступ к траффику. Гуглить в лом ))

Это сообщение отредактировал vitaly1111 - 2.12.2015 - 19:46
 
[^]
patlatiy
2.12.2015 - 19:51
10
Статус: Offline


Наноэнергетик

Регистрация: 14.03.13
Сообщений: 2315
Цитата (Бурламанище @ 2.12.2015 - 16:57)
Цитата (vvd888 @ 2.12.2015 - 16:55)
Цитата
Казахской власти то чего бояться? У них же ни майданов ни навальных нет?

Повышения трафика порно ресурсов!

Порно в Казахстане все заблокировано кстати...

Нахуй им интернеты тогда? blink.gif
 
[^]
Нанонимно
2.12.2015 - 19:52
0
Статус: Offline


Герцог Мира

Регистрация: 3.10.15
Сообщений: 4992
vitaly1111
Не про это речь идёт, а про прослушивание сети людьми, которые контролируют CA, твою ОС, которая занесла этот CA в список доверенных, и роутер между тобой и банком. В таком случае подслушать - дело техники.
 
[^]
Дядфедор
2.12.2015 - 19:55
0
Статус: Offline


Шутник

Регистрация: 17.07.14
Сообщений: 0
Цитата (Уxмылк @ 2.12.2015 - 16:35)
А какая реакция у народа? Или всем всё равно? Как-то не по себе становится, в будущем видимо всех ждёт тотальная слежка.

да им похеру! люди живут и радуются..не то что у нас..где бы чего не сделали так вонь до небес.....то чиновники падлы, дальногнидов мучают, то еще чего...
 
[^]
vitaly1111
2.12.2015 - 19:56
0
Статус: Offline


Ярила

Регистрация: 2.09.14
Сообщений: 2682
Нанонимно
Цитата
В таком случае подслушать - дело техники.

От на хабре откопал
http://habrahabr.ru/post/213397/

как я понял спасение - это проверка хеша корневого серта
ну и я хз ( как уже писал - не помню все этапы )) ) прокатит ли такое при установке хттпс соединения. может там хеш и проверяется по умолчанию.

Кстати вспомнил, меня митмом один раз пытались ломать (когда и где не скажу).
Сессия не устанавливалась - веб морда выдавала - ссл еррор таймаут и один раз из ста рефрешей пускала на страницу авторизации.

Ну и непонятна зачем государству с возможностью организовать прокси со стороны провайдера корневой сертификат для этих целей, если почти все сервисы подписаны публичными корневыми сертификатами.
Разве что получить доступ к самомподписанным сервисам, но тут проще паяльник или добыть этот самый сертификат другими способами.

В общем считаю - паника зазря поднята.
Похоже, что заявленные цели по доступу к госуслугам и являются таковыми.


Это сообщение отредактировал vitaly1111 - 2.12.2015 - 20:14
 
[^]
Нанонимно
2.12.2015 - 20:06
1
Статус: Offline


Герцог Мира

Регистрация: 3.10.15
Сообщений: 4992
vitaly1111
Ну, весь смысл корневых сертов, то что системы ему доверяют. Ну и подменить его можно на этапе хендшейка. А вот посмотреть текущий фингерпринт серта и какой-то список на внешних источниках - это можно, так ты узнаешь - следят за тобой или нет
 
[^]
romanpl
2.12.2015 - 20:09
0
Статус: Offline


Ярила

Регистрация: 22.02.11
Сообщений: 1032
Веселая история о взломанных хакерах, или почаще выключайте Wi-Fi http://www.iguides.ru/main/other/veselaya_...yuchayte_wi_fi/
 
[^]
Gruzd
2.12.2015 - 20:44
0
Статус: Offline


несогласный с администрацией ЯП

Регистрация: 4.08.13
Сообщений: 2664
Цитата (vitaly1111 @ 2.12.2015 - 19:31)
Нанонимно
Цитата
Да просто - провайдер на выходе ставит transparent proxy и перехватывает все твои запросы вида ssl или tls, после чего берёт с нужного сайта весь трафик, расшифровывает его, потом зашифровывает его ключём, подписанным KZ CA, что твой браузер с радостью схавает и покажет зелёный http значок.


Хром вроде ругается на такую фигню. Айос вроде тоже.
Ну и если перехватить траф не проблема, то как они расшифруют трафик с нужного сайта, что бы потом зашифровать своим? Задача нетривиальна и врядли данный проект направлен на эти цели.

в хроме ругается если сертификат недоверенный.
Но суть в том, что это новый волшебный сертификат удостверяющего центра должен быть помещен в список корневых доверенных.
А значит ни на что хром ругатся не будет.

Задача перешифровки трафика очень проста, и есть даже готовые решения.
в том же нгинксе такое делается элементарно (но есть и специализированные решения).
Главное иметь сертификат подписанный доверенным удостоверяющим центром. Как раз это и будет обеспечивать новый закон.
 
[^]
Нанонимно
2.12.2015 - 21:14
-1
Статус: Offline


Герцог Мира

Регистрация: 3.10.15
Сообщений: 4992
Gruzd
Сам же понимаешь, что любое приложение, которое имеет свой списко сертификатов - будет в безопасности. Так что как-то слабо
 
[^]
otec453
2.12.2015 - 21:42
2
Статус: Offline


Ярила

Регистрация: 23.12.14
Сообщений: 1812
ждем через пол года и в России. наши депутутки любят всякое говно перенимать... особенно в плане закручивания гаек.
 
[^]
mt10
2.12.2015 - 21:48
0
Статус: Offline


Ярила

Регистрация: 25.08.12
Сообщений: 1383
Скора у Незалежнай! УстрэЧайце!

Па-па-па-папара-па-папара-па-паааам-пам-пам-пампам! Прзидзент! )))
 
[^]
vitaly1111
2.12.2015 - 21:53
0
Статус: Offline


Ярила

Регистрация: 2.09.14
Сообщений: 2682
Gruzd
Цитата
Главное иметь сертификат подписанный доверенным удостоверяющим центром. Как раз это и будет обеспечивать новый закон.


Ну так и сертификат, допустим, сайта тоже должен отдаваться этим центром с верным именем. То есть надо будет нагенерить еще сертов левых для всяких сервисов которые захотят послушать. Хром при несовпадении имени в сертификате выбрасывает предупреждение. Да и если даже нагенерят, то такая афера вскрывается на раз - смысла затевать такое на гос уровне просто нет.
Ну а тем кто запороноит - можно прикрыться введением еще и клиентских сертификатов. Да блин, можно его будет просто убрать из доверенных центров, да и вся недолга.

Ну и спасибо вам и Нанонимно - почитал про то как ссл атаковать ))
Чет я думал там сложнее все. А так получается если очень надо, врезался в провод от меня к провайдеру, сертификат, что у фейсбучека, что у банка публичный и сиди снимай деньги с моей кредитки и слушай треп в чатике ))


 
[^]
Akvilon
2.12.2015 - 21:54
0
Статус: Offline


Ярила

Регистрация: 25.03.12
Сообщений: 3340
В принципе, нет в этом ничего плохого. Думаю, что спецслужбам насрать на порнуху под которую дрочат, перемывание косточек знакомым в соцсетях и т.д. Зато очень сильно поможет в борьбе с террористами.
Главное чтобы не было возможности использовать в не чистоплотных бизнес целях. К примеру, работник спецслужб сливает нужным людям всю информацию о деятельности из конкурентов.
 
[^]
Finita
2.12.2015 - 21:56
0
Статус: Offline


la commedia

Регистрация: 8.09.10
Сообщений: 3391
чего орем..чего бугагозим...сказано что
Согласно Закону операторы связи обязаны осуществлять пропуск трафика с использованием протоколов, поддерживающих шифрование, с применением сертификата безопасности, за исключением трафика, шифрованного средствами криптографической защиты информации на территории Республики Казахстан.

нехер в любом государстве пользоваться шифрованием без учета..шпионы вообще обленились..орут в инете возмущаются... и да анонимность в инете миф... проверял- отдал ментам 100 баксов из соответствующего отдела... выложили все что надо...
 
[^]
vladghost
2.12.2015 - 21:58
0
Статус: Offline


Ярила

Регистрация: 30.10.14
Сообщений: 1724
Цитата (БратецЛис @ 2.12.2015 - 16:58)
Цитата (silеncer @ 2.12.2015 - 18:41)
А чем это плохо для законопослушного гражданина ?

Тем что незаконопослушный с корыстными мотивами может в компьютер залезть.

кто мешает работать дома или на работе только в локальной сети а выходить в инет через чистое устройство не связанное с внутренней сетью или отрезанное от нее фаерволами, все это до лампочки пока порнуху не запретят вот тогда то и жди недовольства и всплеск изнасилований
 
[^]
allex151
2.12.2015 - 22:00
0
Статус: Offline


Шутник

Регистрация: 24.01.15
Сообщений: 22
это что теперь порнушку без палева не посмотришь?
 
[^]
видеограф
2.12.2015 - 22:01
0
Статус: Offline


видеограф

Регистрация: 8.04.14
Сообщений: 7247
Вот новость то ...А?
Не ну...то что Сноуден рассказывал, показывал...не, ни кто не в курсе?
Да уже лет десять ЛЮБОЙ комп вошедший в сеть , ТУТ ЖЕ может быть подключён к слежке.
А если у вас стоит веб камера ...вас ещё и ведят!!!!
Ну...могут увидеть...ЕСЛИ вы интересный объект...
 
[^]
zangitan
2.12.2015 - 22:03
1
Статус: Offline


Шутник

Регистрация: 7.04.15
Сообщений: 3
живу в казахстане но впервые об этом слышу)было бы это правдой у нас уже вайнили бы во всю.
 
[^]
Бурламанище
2.12.2015 - 22:05
1
Статус: Offline


Ярила

Регистрация: 24.09.15
Сообщений: 4721
Цитата (zangitan @ 2.12.2015 - 22:03)
живу в казахстане но впервые об этом слышу)было бы это правдой у нас уже вайнили бы во всю.
 
[^]
panicman
2.12.2015 - 22:06
2
Статус: Offline


Гость

Регистрация: 9.03.14
Сообщений: 0
этот казахский мальчик ИГИЛ задел чувства Назарбаева,
Может быть потому что он на него похож.
Говорят казахстанцам полностью вырезали историю про него.


Казахстан похоронил приватность в интернете
 
[^]
paruko
2.12.2015 - 22:09
0
Статус: Offline


Весельчак

Регистрация: 23.09.15
Сообщений: 169
Цитата (mangol @ 2.12.2015 - 16:55)
Цитата (mitj @ 2.12.2015 - 16:41)
Походу не за горами, да еще тотальная слежка за деньги абонента blink.gif

Эта слежка есть со времен самого начала интернета, анонимность в сети миф.
Весь ваш трафик проходит через железо ФСБ в России, в штатах АНБ

Тогда зачем эти бредовые законы?
 
[^]
vitaly1111
2.12.2015 - 22:12
0
Статус: Offline


Ярила

Регистрация: 2.09.14
Сообщений: 2682
Finita
Цитата
нехер в любом государстве пользоваться шифрованием без учета..


Следак один просил найти юр адрес гугла, дабы тот выдал переписку.
Адрес представительства в России найти тогда было ой не просто, хз как сейчас.
Решение суда - запрос в гугл - гугл послал (типа только по решению суда США).
А потом вроде аж движняк на законодательном уровне на эту тему пошел.
Сейчас вроде как обязаны выдавать.
Ну и как известно, лет десять назад еще был принят закон для сотовиков, которые должны были выделить помещение и предоставить оборудование для записи и прослушке разговоров. Думаю, у провайдеров тоже такая возможность есть.


paruko
Цитата
Тогда зачем эти бредовые законы?

Так там написано зачем - для доступа к госуслугам. Нахера принудительно - хз.
Скорее всего обязуют всех комерсов и госов кто пользует ссл купить сертификаты для своих сервисов подписанных этим ЦА за тыщу баксов штука )) и продлевать раз в полгода.

Это сообщение отредактировал vitaly1111 - 2.12.2015 - 22:15
 
[^]
Gruzd
2.12.2015 - 22:20
0
Статус: Offline


несогласный с администрацией ЯП

Регистрация: 4.08.13
Сообщений: 2664
Цитата (Finita @ 2.12.2015 - 21:56)
чего орем..чего бугагозим...сказано что
Согласно Закону операторы связи обязаны осуществлять пропуск трафика с использованием протоколов, поддерживающих шифрование, с применением сертификата безопасности, за исключением трафика, шифрованного средствами криптографической защиты информации на территории Республики Казахстан.

нехер в любом государстве пользоваться шифрованием без учета..шпионы вообще обленились..орут в инете возмущаются... и да анонимность в инете миф... проверял- отдал ментам 100 баксов из соответствующего отдела... выложили все что надо...

Этот абзац вообще двояко написан.
Выходит трафик подписанный другими средствами шифрования (по сертификатам находящимся вне РК), пропускаться уже не будет?
То есть если серт их поставишь то тебя будут слушать а если не поставишь, то в инет не пустят?
 
[^]
drsimon
2.12.2015 - 22:20
2
Статус: Offline


Ярила

Регистрация: 5.04.12
Сообщений: 8950
Цитата (Нанонимно @ 2.12.2015 - 19:26)
Цитата (meKotoff @ 2.12.2015 - 18:45)
Лож это все, пиздеж и провокация. Побольше пиздаболов слушать надо.
1. Есть НУЦ типа такой Национальный удостоверяющий центр, который выдаёт сертификат пользователя (по заявке, по предъявлению удостоверения), для чего? Для того чтобы я мог пользоваться электронным правительством.
2. Есть сим-карты со встроенным сертификатом, для тех же самых целей!
На кой хуй мне сертификат в телефоне на iOS (хуй сосут они, не даст Apple такой возможности, ставить что-то чужое), на андроид ещё возможно, и то, если это сразу на заводе, но как они меня узнают? Бля, бред

Apple будет делать что ему скажут, страны или операторы в которых он заходит. Бабло, чувак, всё решает. На прайвеси пользователей - двухпудовый болт. Не удивляюсь, если смартфоны ставят рут сертификаты прям с сим-карты, во всяком случае приложения точно ставят.

Apple операторов строит будь здоров. А может и вообще хуй положить.

Не надо недооценивать, у Apple бюджет как у 5 Казахстанов. Казахи, без обид:)
 
[^]
zazamg
2.12.2015 - 22:24
0
Статус: Offline


Весельчак

Регистрация: 27.03.15
Сообщений: 129
Цитата (silеncer @ 2.12.2015 - 16:41)
А чем это плохо для законопослушного гражданина ?

Вот потеребоникаешь на порнохабе на блондинку озорную, а ей, оказывается 18-ти небыло...
Чемодан, этап, Колыма gigi.gif
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 32083
0 Пользователей:
Страницы: (9) « Первая ... 2 3 [4] 5 6 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх