Jump to content
IGNORED

Novosti na Internet sceni


Al-Khwarizmi

Recommended Posts

Ali konkretne posledice su...

 

Послато са WЦ шоље усинг БВК

Evo imas ovde, ne moze biti jasnije. 

 

http://www.theage.com.au/digital-life/consumer-security/how-to-avoid-heartbleed-heartache-20140410-zqswp.html?rand=1397102935877

 

A ovo je zanimljivo:

 

 

How did it get introduced?

 

The bug was introduced into OpenSSL about an hour before New Year's Eve in December 2011 by Robin Seggelmann. There is already a conspiracy theory going around about whether it was inserted maliciously. 

 

"The real question is whether or not someone deliberately inserted this bug into OpenSSL and has had two years of unfettered access to everything," Schneier said. "My guess is accident but I have no proof."

Link to comment

BlDiSIbIIAAE5sb.png

 

Danas se pokazalo da su se digitalni certifikati definitivno mogli krasti, pa su administratori interwebsa vjerojatno malo u kurcu..

Siroti programer bugotvorac se javio, njegov code reviewer nije. Nije on to namjerno, Indy, ne zaveravaj.

Link to comment

Nemoguće je utvrditi što je server poslao nekome 2012. Sve se sad mora smatrati nesigurnim, a ako je naša mila NSA uspjela poskidati nešto privatnih ključeva u ovih par dana koliko se zna za bug, sad dok mi tu piskaramo, i sve dok ne budu izdani novi, sve tim ključevima scramblano što je na veeeelikim NSA diskovima sačuvano za unscrambling moć će se dekriptirati i čitat..

Link to comment

Nemoguće je utvrditi što je server poslao nekome 2012. Sve se sad mora smatrati nesigurnim, a ako je naša mila NSA uspjela poskidati nešto privatnih ključeva u ovih par dana koliko se zna za bug, sad dok mi tu piskaramo, i sve dok ne budu izdani novi, sve tim ključevima scramblano što je na veeeelikim NSA diskovima sačuvano za unscrambling moć će se dekriptirati i čitat..

Ima i drugih misljenja - da su znali za ovo prakticno od pocetka:

 

http://rt.com/usa/nsa-knew-heartbleed-hacking-years-004/

Link to comment

Dosta je nedvosmisleno demantirano. U Snowden files se spominje da je SSL/TLS nečime kompromitiran, ali još od 2010. To očito nije isto, vjerojatno je još gore i nema veze s greškama u programiranju.

Link to comment

Za ovo sad, nisam ni rekao da je tacno, u mom postu sotoji "ima i drugih misljenja". Licno sumnjam da je NSA koristila ovaj bug za prikupljanje podataka, oni za to jednostavno nemaju potrebe. Iz svega sto se danas zna jasno je da sve standardne nacine kripto zastite koji se koriste na Internetu mogu da razbiju metodom grube sile potpomgnutom njihovim slabljenjem bilo preko lobiranja u telima koje se bave standardizacijom protokola, bilo potplacivanjem firmi koje ih implementiraju (zna se 10M$ placenih RSA). Ono cime se mozemo da tesimo da NSA kapaciteti nisu takvi da to mogu da rade masovno, recimo za neki bitan procenat Internet saobracaja. Ciljani napadi ovde mene bas i ne zabrinjavaju.

 

Sto se tice SSL-a, koliko se secam, zakljuceno je da je on kompromitovan premalom duzinom kljuca jes pre podosta godina, kada su na nekom univerzitetu uspeli da na osnovu javnog kljuca dodju do tajnog jednostavnim brute force napadom. Pri tome su koristili diy superkompjuter napravljen umrezavanjem par stotina sony ps (ne znam koja je generacija u pitanju). Opet po secanju pricam, mislim da im je za to trebalo oko jednog dana. Sa svim Cray-ovima i slicnim sistemima kojima raspolazu, sada NSA ovo moze da radi neuporedivo brze (ali ponavljam, vecina analiticara misli ne i masovno).

Link to comment

Gluposti, vidi se pogotovo s zagolicanim promoterima bulšita koje si odlučio linkat.

 

Uručbirano Tapatalkićem s Lumije Jeftinjare

 

Kakvo je sadasnje stanje stvari, bilo kakva tvrdnja da je nesto 'glupost' je ili glupost, ili naivnost ili oboje. Ili prosto spin i promocija bullshita. Sorry.

 

Moguce je da nije slucajnost, moguce je da jeste. To ne mozemo da znamo. Ono sto je sasvim sigurno je da imaju dovoljno sredstava da cesljaju kroz svaki moguci security related software ili protokol trazeci propuste, koje onda za razliku od akademskog sveta sigurno nece dokumentovati i objaviti.

Link to comment

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...