Показ дописів із міткою #может. Показати всі дописи
Показ дописів із міткою #может. Показати всі дописи

понеділок, 11 січня 2016 р.

Популярно о перехвате HTTPS LockВ связи с ростом интереса к перехвату “всего и вся” структурами NSA...

Популярно о перехвате HTTPS

LockВ связи с ростом интереса к перехвату “всего и вся” структурами NSA...

Популярно о перехвате HTTPS

LockВ связи с ростом интереса к перехвату “всего и вся” структурами NSA, часто стали упоминать HTTPS. Думаю, полезным будет некоторый небольшой популярный обзор HTTPS, как раз с точки зрения его прослушивания. Ниже, кроме HTTPS, фигурируют такие связанные понятия, как TLS/SSL, SSL-сертификат.
Итак, ряд базовых моментов.
1. HTTPS – это HTTP, работающий по “защищённому каналу”. Технологии, служащие для создания такого канала для HTTPS, называются TLS (SSL). TLS используется не только HTTPS. Обычно предполагается, что трафик, передаваемый по упомянутому каналу, может быть доступен третьей стороне, которая, однако, не должна иметь возможность раскрыть сами передаваемые данные (“защита от прослушивания”, реализуется шифрованием; заметьте, впрочем, что HTTPS можно устроить без шифрования, но это будет являться ошибкой).
2. SSL-сертификаты служат для проверки подлинности узлов, устанавливающих TLS-соединение. Такая проверка – не связана с шифрованием. SSL-сертификаты не являются секретными. В тайне требуется держать только секретный ключ, соответствующий открытому, который опубликован в составе SSL-сертификата. Для организации сеанса HTTPS используются серверные SSL-сертификаты и, очень редко, также клиентские SSL-сертификаты (последние позволяют реализовать взаимную аутентификацию).
3. SSL-сертификаты не связаны с собственно шифрованием данных HTTPS, но они позволяют создать зашифрованный канал. Однако такой канал может быть создан и без использования сертификата. Функция SSL-сертификата, применительно к HTTPS, состоит лишь в удостоверении связки некоторого имени ресурса и некоторого открытого ключа. В качестве имени ресурса обычно выступает доменное имя (пример: dxdt.ru). То есть, при помощи серверного SSL-сертификата, клиент (обычно – браузер) может удостовериться, что соединяется именно с обладателем секретного ключа из пары, открытая часть которой указана в сертификате. Этот процесс часто называют аутентификацией сервера. Если специально задаться целью, то несложно реализовать TLS-соединение с проверкой SSL-сертификата, но вообще без шифрования.
4. Зашифрованный канал связи между клиентом и сервером использует сеансовый ключ, этот ключ – секретный и симметричный, то есть, его знает и клиент, и сервер. Генерация общего сеансового ключа, в большинстве случаев, происходит с использованием открытого ключа, указанного в серверном SSL-сертификате. В зависимости от используемого алгоритма, серверный ключ либо служит для шифрования данных, необходимых для создания сеансового ключа, либо для проверки подписи на этих данных.
5. TLS (и, следовательно, HTTPS) использует для реализации защищённого канала самые разные наборы криптографических алгоритмов (шифров, подписей, кодов аутентификации, дайджестов и так далее). Если какая-либо часть этого набора выбрана неверно, то соединение будет уязвимым, вне зависимости от того, какие ключи и SSL-сертификаты использовались. Если набор выбран верно, но генерируется нестойкий сеансовый ключ, то, опять же, соединение будет уязвимым, вне зависимости от того, какие шифры и SSL-сертификаты использовались.
6. Для большого класса добротных, стойких криптосистем, широко используемых сейчас в TLS на практике, возможно восстановление сеансового ключа из записанного трафика, при условии, что атакующая сторона имеет в своём распоряжении секретный серверный ключ (это ключ из той пары, открытая часть которой указывается в сертификате сервера). Это означает, что однажды получив секретный ключ сервера (не сеансовый!), кто-то может расшифровать накопленные ранее записи HTTPS-сеансов между клиентом и сервером. Упомянутый ключ может быть раскрыт разными способами: например, его можно скопировать с сервера, если есть доступ, или он может просто оказаться нестойким (такое случается не так редко, как можно подумать).
7. Если генерация секретного сеансового ключа проводится по алгоритму Диффи-Хеллмана, то наличие серверного секретного ключа никак не помогает восстановить его из записанного трафика. Однако на практике далеко не все TLS-серверы используют соответствующие алгоритмы.
8. Если атакующая сторона получила соответствующий сеансовый ключ, то она может раскрыть HTTPS-трафик. Секретный серверный ключ или SSL-сертификат для этого не требуются.
9. Возможность выпустить SSL-сертификат для атакуемого домена никак не помогает расшифровать HTTPS-трафик, идущий в этот домен, даже если трафик записывается. Это так потому, что SSL-сертификат не содержит секретного серверного ключа (и, очевидно, сеансовых ключей). Более того, процедура выпуска сертификата не требует передачи секретного ключа в удостоверяющий центр (передаётся только открытый ключ), поэтому у удостоверяющего центра секретного ключа нет.
10. Тем не менее, валидный SSL-сертификат, выпущенный для атакуемого домена, позволяет провести незаметную для пользователя атаку типа “человек посередине”. Для этого требуется, чтобы между атакуемым пользователем и сервером существовал управляемый атакующим узел, активно перехватывающий трафик. Этот узел выдаёт себя пользователю за легитимный сервер, предъявляя тот самый валидный сертификат. Пассивное прослушивание канала не позволяет раскрыть HTTPS-трафик подобным образом – наличие сертификата или секретных ключей УЦ никак тут не помогает.
11. Перехват HTTPS-соединения может быть автоматизирован – существуют специальные узлы-прокси (SSL-прокси), которые выполняют такой перехват на лету, в том числе, генерируя нужные сертификаты. В такой прокси должен быть загружен сертификат и секретный ключ, позволяющие подписывать другие сертификаты (например, годится так называемый промежуточный сертификат УЦ, выпущенный для этих целей).
12. Атаку “человек посередине” невозможно проводить в отношении тех серверов (и сервисов), трафик в направлении которых не проходит через перехватывающий узел. То есть, атака, по определению, активная и индивидуальная.
13. “Человек посередине” не работает для HTTPS при наличии некоторых дополнительных мер: например, установление TLS-соединения требует взаимной аутентификации, и перехватывающему узлу недоступен клиентский секретный ключ (либо ключи УЦ, удостоверяющего клиентский ключ); или – пользовательский браузер ведёт реестр отпечатков открытых ключей сервера, которым он доверяет; или – пользователь применяет дополнительные источники сведений о разрешённых ключах и сертификатах, которые недоступны для подмены на перехватывающем узле (таким источником может служить DNS, либо другая база данных).
14. Все (хорошо – подавляющее большинство) сколь-нибудь массовые сервисы используют так называемый SSL termination: то есть, пользовательский HTTPS-трафик в зашифрованном виде доходит только до пограничного прокси, где благополучно транслируется в HTTP, который дальше ходит по внутренним (в логическом, а не техническом смысле) сетям сервиса в открытом виде. Это стандартная практика, так как тотальный HTTPS, с ростом числа клиентов, быстро превращается в неподъёмную, плохо масштабируемую технологию. Если система инспекции трафика находится внутри сетей сервиса, за таким пограничным SSL-прокси, то никакой HTTPS ей не мешает. Внутренний трафик распределённых сервисов с легкостью ходит между узлами и дата-центрами по арендованным у крупных операторов каналам связи в открытом виде, такой трафик может прослушиваться, хотя для пользователя он выглядит как HTTPS-соединение.
15. Если на компьютере пользователя присутствует троянская программа, имеющая доступ к браузеру, то HTTPS также оказывается бесполезным, так как данные могут копироваться вовне до того, как попадут в зашифрованный канал.

https://dxdt.ru/2013/08/02/6066/

пʼятниця, 9 жовтня 2015 р.

#бизнес_план #франшиза #бизнес #идеи #365express ТОП-33 идеи интернет-бизнеса на 2016 год 1. Контент...

#бизнес_план #франшиза #бизнес #идеи #365express

ТОП-33 идеи интернет-бизнеса на 2016 год

1. Контент...

#бизнес_план #франшиза #бизнес #идеи #365express

ТОП-33 идеи интернет-бизнеса на 2016 год

1. Контент-проект. Что публиковать? Все что может зацепить интернет-аудиторию
2. Страховой брокер онлайн. Коротко о сути: клиент заходит на сайт, рассчитывает стоимость полиса, переводит вам деньги. Вы отправляете ему договор по почте или передаете через курьера.
3. Разработка ПО и приложений.
4. Аффилированный маркетинг. Продавайте чужие продукты за комиссионное вознаграждение.
5. Онлайн-коучинг. Учите людей худеть, сберегать деньги, торговать на рынке Forex, знакомиться с девушками, играть на гитаре, бриться опасными бритвами.
6. Хостинг-провайдер. Ниша вроде как конкурентная, но если добавить сервисы типа бесплатного конструктора вполне может выстрелить
7. Игры и приложения для мобильных устройств
8. Сервис совместных покупок. Попробуйте работать на местном уровне: в своем городе или области.
9. Онлайн-барахолка. Попробуйте выиграть конкуренцию за счет специализации.
10. Хэндмэйд. Эта ниша может быть весьма актуальна! Попробуйте: посуду, куклы, мебель, украшения, чаши для бритья, музыкальные инструменты. 
11. Тематический каталог. Развивайте идею wiki, создайте виртуальный справочник предприятий и учреждений.
12. Торговля на Ebay и Amazon. Что продавать? Наши продукты произведенные в России также пользуются популярностью - важно найти свою нишу.В арабских странах огромным 
спросом пользуются чучела животных, в америке московские лезвия для бриться более чем актуальны, а испанцы безума от российского постельного белья
13. Онлайн-библиотека форм. Создайте и поддерживайте в актуальном состоянии ресурс, с которого можно скачать формы заявлений в любые инстанции: от паспортного стола до налоговой. Найдите способ монетизировать трафик.
14. Маркетинговое агентство
15. Агентство онлайн-исследований. Проводите опросы, изучайте статистику, продавайте отчеты.
16. Школа выживания. Начинайте готовить людей к Йелоустоунскому землятресению.
17. Домашние кондитерские изделия. Здесь получится работать только на локальном рынке.
18. Китай и все что с ним связано, причем возможно экспорт в Китай будет не менее актуален!
19. Индивидуальный пошив одежды
20. Ростовщичество. Нет, вам не нужна банковская лицензия. Благодаря онлайн-деньгам вы можете кредитовать кого угодно в статусе частного лица.
21. Удаленная техническая поддержка. Знаете, сколько пользователей не в курсе, как подключить принтер ?
22. Антикварная лавка онлайн. Скупайте, реставрируйте и продавайте старые предметы.
23. Покупка и продажа сайтов. Вам нужно купить неудачный проект, улучшить и перепродать его.
24. Тематический форум. Игры, юридические услуги, для женщин, авто и т.п.
25. Онлайн-аудит. Проверяйте сайты, программы, приложения, сервисы.
26. Сервис сюрпризов. Клиент платит вам 500 рублей и присылает адрес человека, которого хочет удивить. Вы берете за 100 руб и отправляете адресату.
27. Биржа услуг. Создайте фриланс-сайт для офлайн-работников: сантехников, плотников, электриков, сиделок.
28. Агентство розыгрышей. Ваши клиенты оставляют заявку и координаты «жертвы». Вы ее разыгрываете и получаете деньги.
29. Делайте игрушки по детским рисункам, в свое время компания в которой я работал отлично реализовала подобный проект
30. Портал трудоустройства для людей с особыми потребностями. Этот сервис будет востребован работодателями и соискателями. Начинайте думать, как его монетизировать.
31. Онлайн-ресторан. Все просто: клиент заходит на сайт и заказывает еду. Вы готовите выбранные блюда, доставляете в указанное место и сервируете стол. Можно добавить веб-камеру, чтобы клиент мог посмотреть на работу повара.
32. Биржа труда со специализацией: например для работников ХОРЕКи или скажем для моряков на гражданские суда
33. Экспорт в Китай и ближневосточные страны посредством сервиса ALIBABA. Линейка товаров может быть разнообразна от продуктов питания до леса на что у вас хватит фантазии