ФСБ предлагает расшифровывать весь интернет-трафик россиян по "закону Яровой" Подробнее:

Чтобы отправить комментарий — войдите.
  • R
    22 сен 16
    VPN кто то отменил уже? ))
    Ответить
  • fat_gadget
    22 сен 16
    Прекратите кормить Яровую Китайскими грибами с Голландии.
    Ответить
  • workstation
    22 сен 16
    Да..да... Что касается темы "борьбы с терроризмом", под который принимался закон Яровой, то "на месте злоумышленников" можно было бы организовать асинхронный обмен данными: запрос по одному каналу ("А"), ответ по другому ("Б"). Причем эти каналы можно менять с определенной периодичностью и заранее определенной последовательностью, т.е. запрос сперва по "А",""C","D" а ответ по "B", "D", "A". Причем эти логические каналы могут быть разделены как на уровне приложений, так и на уровне среды, например: запрос по WhatsUp, ответ по Skype, запрос по Telegram, ответ по Viber и т.д. (на уровне среды — запрос по gsm/3g на смартфон, ответ по ethernet на комп) Для доп. интереса можно периодически менять аппараты (т.е. разные IMEI, MAC), менять Sim-ки и перемещаться по городу, меняя базовые станции сотового оператора (IP).
    Метод два — оффлайновый. Менее гиморройный, но более медленный: каждый ставит себе на комп pgp-программу и перед отправкой шифрует контент каким-нить устойчивым ключом от 256-бит. Даже при перехвате сессии данные не пострадают. Можно использовать буржуйскую бесплатную почтовую систему, например yahoo.com и т.п.
    Что касается честного бизнеса и сайтов-кредиток и пр., уже давно есть сервис PayPal, который занимается авторизацией платежей интернет-торговли и выступает гарантом сделки.
    как-то так...
    Ответить
    • ivonin
      Простите, но это детский лепет. PGP точно так же беззащитна перед MItM, а что ПэйПэла — то он ничуть не безопаснее прочих эквайреров. Разве что, взломав ваш пэйпэл, злоумышленник получит доступ сразу ко всем платёжным средствам, привязанным к вашему эккаунту...
      Смена канала — это оргмера. Ей и так пользуются все. Но неужели вы думаете, что при перехвате трафика с вашего мобильного устройства (на котором все эти "каналы" замыкаются) это ЗАМЕТНО усложнит расшифровку? :-)
      Ответить
      • workstation
        В пэйпал "обычно" люди завязывают специальную карту, которую заводят для инет-торговли, куда переводят ограниченные деньги с основной в размере проводимой транзакции, причем внутри банк-клиента (куда заходят с sms-авторизацией и/или аппаратным ключом). Тут безусловное слабое звено — сайт самого банка, но от которого не уйдешь.
        Почему PGP беззащитна перед MitM? MitM атакует канал, или сеанс, а не данные. Вроде как другой уровень OSI, не так ли?
        Ответить
        • W
          Ну, вероятно, речь про ключ длиной в 256 бит, он выглядел относительно беззащитным уже на заре. Циммерман вроде как в первой же версии по дефолту 768 прописал.
          Ответить
        • ivonin
          MItM — это метод. Он может быть реализован и на физическом, и на прикладном уровне...
          Конкретно для PGP — уязвим запрос вами открытого ключа второй стороны.
          Длина ключа тут роли не играет.
          Ответить
  • buggyb
    22 сен 16
    Мдя, пытаться электроникой бороться с тем, что может не поддаться "расшифровке" ещё "дедовскими" до компьютерными методами.. это весьма странно, скорее всего действительно распил и слежка за благонадёжностью к правящей ОПГ. (:
    Террористы же легко могут ввести свой "код" напр.:
    1-я цифра номер книги 2-я номер страницы в ней 3-я номер абзаца 4-я номер слова в нём.
    И тогда, без знания конкретных книг и их номеров, полученных при личном контакте, да ещё и цифрами отправляемыми в эксель табличке с количеством каких-ть обычных товаров, которых на рынке тысячи, то попробуй догадайся? А если ещё иносказаниями говорить, да на диалекте конкретной народности?
    Если пересылается только информация которая не более чем косвенные ссылки на никуда не пересылаемое "хранилище", то можно совсем не шифровать, делая как показано выше. Фиг кто догадается, имхо. =)
    Ответить
    • ivonin
      buggyb 22 сен 16
      Всё это очень хорошо, но вы говорите не о шифровании, а о кодировании.
      Беда кодирования в том, что закодированный текст сохраняет достаточно много признаков исходного. Скажем, если кодирование посимвольное — то частоты символов остаются, если кодирование пословное — там семантические и грамматические аспекты начинают играть роль.
      В общем случае, конечно, существуют принципиально невзламываемые коды. Но использование их — достаточно неудобная процедура.
      Ответить
      • buggyb
        ivonin 22 сен 16
        Хорошо, пусть будет пословное кодирование, где каждое слово в соотв. таблице товаров:
        1. Малазийские бананы
        Ответить
        • buggyb
          buggyb 22 сен 16
          1234 кг 2345 руб, причём построчно, можно слово кодировать то в количестве товаров, то в его стоимости. Как тут статистически выяснить, что за цифрами скрываются неизвестные слова неизвестного языка? Только человек мог бы понять отсутствие корреляции, между количеством и итоговой стоимостью.. Не будет же "их" система, ещё и все расчеты пересчитывать? А может потом ещё и пользователю оповещение присылать, мол у вас в такой-то табличке, ошибочка в расчётах, не? )))
          Ответить
      • L
        ivonin 22 сен 16
        Во времена Петра I было много групп так называемых "лесных" и "лихих" людей, изъяснявшихся на своём, "тарабарском языке", и он издал указ, уличенных в этом "развешивать на деревьях, и рубить без разбору".
        Насчет кодирования — есть же свёрточные коды, наиболее простые из них это контрольные суммы типа CRC16 или 32 — есть в любом исполняемом файле,драйверах, и т.д. Наиболее трудно взламываемые — асимметричные, на основе расчетов эллиптических кривых.Делаем алгоритм кодирования, и встраиваем в сборщик TCP или UDP пакетов и разборщик.
        Тут два варианта — пускай дрочатся и терабайты "мусора" анализируют. Или находят того кто это сделал и устраивают "показательную расправу",чтоб больше желающих не было.
        Ответить
  • N
    22 сен 16
    Знаете чё, народ. Пользы от этого закона две — "Анна на шее" у Яровой, и интерес к устройству https. Вот по поводу последнего, кому интересно идите на letsencrypt.org, там и документация(правда на англицком) и сертификаты за дарма дают, можно поэкспериментировать, если охота.
    Ответить
    • ivonin
      ntwish67 22 сен 16
      Гуглим словосочетание "Man-In-the-Middle".
      Ответить
      • N
        ivonin 22 сен 16
        чё вы к этой фигне привязались, говорюж, что работа https сама-по-себе даже не требует наличия CA, ключи можно руками ставить. Это просто удобный метод. Хотите застукать MiM? Да просто плюнте ему любой лажовый сертификат, он его подтвердит, поскоку других вариантов у него нет, закрытыми ключами-то он по-любому не владеет. Всё на самом деле просто до безобразия.
        Ответить
        • ivonin
          ntwish67 22 сен 16
          Простите, но, быть может, вам стоит подучиться, а?
          Просто для справки: у меня в корпоративной сети предприятия ВЕСЬ https-трафик, заходящий в сеть, перешифровывается. И уже не первый год. Что вы собираетесь делать с "лажовым" сертификатом — я не знаю... Но никто вам ничего подтверждать не будет: трафик просто перешифруется на бордере.
          Отследить MItM можно только если изучать сертификаты. Ну так их никто и не скрывает. Вы можете удалить сертификат моего бордера со своего компьютера. Только у вас после этого будет недоступен https. И всё.
          Закон Яровой, фактически, узаконил на законодательном уровне то, что в большинстве корпоративных сетей раньше работало на уровне внутренних документов Компании.
          Ответить
  • S
    22 сен 16
    Очередной вброс всёпропальщиков
    Ответить
  • iliepa
    22 сен 16
    Очень нужен один гаджет — глушилка вайфая с проверкой на пароль WEP и WEP2. Как только девайс находит устройство с паролем, глушит его до тех пор, пока пароль не снимут :)
    Результат применения такой приблуды представляете? :D
    Ответить
    • C
      iliepa 22 сен 16
      Представляю.
      Протяну к Ноуту еще один провод.
      Ответить
    • J
      iliepa 22 сен 16
      вас мама с папой не учили, что воровать не хорошо?
      Ответить
    • ivonin
      iliepa 22 сен 16
      Конечно представляем. Битой по зубам от техника провайдера, который замучался выезжать на вызовы "у меня ничего не работает, обрыв, наверное" — в лучшем случае.
      Нарушение федерального закона "О связи" с административными/уголовными последствиями в зависимости от суммы ущерба, которую повесят на вас — в худшем.
      Ответить
    • ceprei70
      iliepa 22 сен 16
      Не стОит этого делать. Вы представляете себе, что будет, когда (именно "когда", а не "если"!) окружающие узнают, кто их задалбывал? Ведь эту приблуду Вы потом не извлечете без помощи опытного проктолога. Оно Вам надо?
      Ответить
  • spigler
    22 сен 16
    Что-то в этот раз не вижу стандартного комментария: "Я честный человек и мне скрывать нечего, зато так безопаснее всем"
    Ответить
    • mrtramvaev
      Ну потому что, к примеру, Я честный человек и мне, естесственно, ЕСТЬ что скрывать.
      Ответить
    • ivonin
      spigler 22 сен 16
      Скажем так: кроме данных моих карт мне лично скрывать практически нечего. Пароли для удалёнки — так это я и так скрою. Поскольку поднять VPN с гарантией от MItM-атаки смогу — банально перенеся с работы ключевые данные на флешке...
      А вот всякие эквайринговые сервисы — тут да... тут не хотелось бы делиться...
      Ответить
  • A
    22 сен 16
    Молчите?Продолжайте терпеть....
    ----------------------------
    22.09.2016 09:56
    В РФ будут штрафовать за несанкционированный доступ в Интернет
    Выход в Сеть "без предъявления документов" теперь может обернуться для россиян большими неприятностями. Как сообщает "Коммерсант", Роскомнадзор предложил штрафовать и привлекать к административной ответственности физических лиц — владельцев беспроводных сетей, которые предоставляют доступ в Интернет неавторизованным клиентам.
    Для этого надзорное ведомство намерено внедрить специальное программное обеспечение, позволяющее идентифицировать пользователей.
    По данным Роскомнадзора, в общественных местах по всей стране действует более 18 тысяч точек Wi-Fi, в 5 с половиной тысячах из них пользователи осуществляют выход в Сеть без идентификации личности.
    В настоящее время административная ответственность за подобные нарушения предусмотрена лишь в отношении юридических лиц — на операторов связи заводят дела, которые затем передаются в ФСБ, и штрафуют на 40 тысяч рублей.
    Но, как выяснил Роскомнадзор, около 2,5 тысячи сетей Wi-Fi, через которые пользователи выходят в Интернет анонимно, организованы физлицами. Их-то и предлагается преследовать по всей строгости российского закона.
    Ответить
    • A
      again6 22 сен 16
      А васька слушает -да ест......Из басни «Кот и Повар» (1812) И. А. Крылова
      Ответить
    • workstation
      Мало того, что сейчас простая домохозяйка уже знает что такое IP-адрес, скоро все будут знать что такое MAC-адрес и как его периодически менять... , а также что такое "кукизы" и как их чистить :)
      Ответить
      • ivonin
        А толку? Ну, будет "специальное программное обеспечение" поднимать туннель до маршрутизатора провайдера. Так там мак вообще никаким боком не нужен...
        Пользоваться чужими аутентификационными данными, конечно, можно будет в этом случае... Но так это и сейчас можно.
        Ответить
        • workstation
          Я про другое, я про пользователей, пользующихся этими открытыми сетями: если "к тебе придут", как к физ.лицу, то ты "я — не я и корова не моя". Т.е. на основании чего штрафовать физика?
          И, кстати, не понятно, если установить один роутер в режиме ретранслятора, а другой в режиме AP (точки доступа), кого будут привлекать?
          Ответить
  • S
    22 сен 16
    Расшифровывать всё и вся это неинтересно. Вот продавить поправку к закону и получить эннадцать миллиардов из бюджета пообещав сделать эту чудо-систему к 20 — 25 году вот это куда интереснее. Плюс кругом госинтересы, гостайна... Кто проверит-то куда деньги ушли. А там уж или шах или ишак...
    Ответить
Сделано с NoNaMe