abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 0
včera 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 16
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 2
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 767 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Bezpecne pouzivanie SSH klienta (paranoia?)

27.12.2012 10:10 Jano
Bezpecne pouzivanie SSH klienta (paranoia?)
Přečteno: 558×
Zdravim miestnych.

Mam taku, mozno sprostu otazku, ale ako je SSH chranene voci "zlym" SSH klientom? O co mi ide: na androide som pouzival ConnectBot, ale po tom co mi dost padal som stratil nervy a presedlal na VX ConnectBot, ktory vychadza z povodneho ConnectBot-u. A v hlave mi teraz viry paranoidna otazka, ze ake bezpecne je pouzivat tuto relativne novu aplikaciu (s relativne malym poctom stiahnuti). Cize ide mi o to, ze ake moznosti ma programator SSH klienta aby sa dostal "s mojou pomocou" k mojmu serveru? Mozem mu len slepo doverovat, popripade skontrolovat zdrojovy kod aplikacie a sam skompilovat, alebo je SSH (protokol) voci takemuto typu utoku imunny?

Dufam, ze ma chapete o co mi ide. Dakujem.

Řešení dotazu:


Odpovědi

Max avatar 27.12.2012 10:19 Max | skóre: 64 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Nevím, co řešíš. Autor dává zdrojové kódy k dispozici, viz stránky projektu : VX ConnectBot
Není snad tedy problém nahlédnout do zdrojáků a podívat se, co to všechno dělá.
Stejně tak není problém, zkompilovat si jej sám a připravit si vlastní balíček, ne?
Zdar Max
PS:jinak pokud by chtěl být někdo svině, tak možnosti má maximální, není problém odchytávat loginy, hesla apod. Vždyť vše zadáváš té aplikaci a ta je přes ssh posílá, takže ta aplikací ví vše a může tedy teoreticky vše
Měl jsem sen ... :(
27.12.2012 10:28 Jano
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Riesim to, ze nie som programator, teda by som mohol cumiet na zdrojaky aj 100 rokov a bolo by mi to prd platne :-)

Dalej existuju predsa aj uzavrety SSH klienti (bez zdrojakov) cize kontrola je stazena (ja viem, ze nie nemozna) tak preto bola tato moja otazka, ze ci sa s tym vie SSH protokol volajako vysporiadat.
Max avatar 27.12.2012 11:24 Max | skóre: 64 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
ssh protokol s tím nemá co dělat. Ta aplikace se stará o komunikaci, ty předáš veškerá data v nešifrované formě té aplikaci a ta je pak pomocí ssh posílá a komunikuje se serverem. Je tedy zřejmé, že autor aplikace může vše, cokoliv si zamane a ty s tím nemůžeš nic dělat. U aplikací s otevřeným kódem čumějí lidi do kódu, popř. pokud nedůvěřují zkompilovaným balíčkům, zkompilují si program sami.
Uživatelé uzavřených programů mají šance velmi mizerné. Je velmi složité zjišťovat, zda ta aplikace nedělá ještě něco navíc, než uvádí. Pak nastupuje na řadu snifování a reverzní inženýrství.
Zdar Max
Měl jsem sen ... :(
27.12.2012 20:53 V
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
To, že se s tím nedá nic dělat je samozřejmě hloupost. Namátkou stačí taková jednoduchá věc jako jednorázové hesla/tokeny kombinované s něčím typu fail2ban, aby se omezil počet hádání per IP.
Max avatar 27.12.2012 23:40 Max | skóre: 64 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Hloupost je spíš to, co jsi napsal ty ;-). K čemu ti bude jednorázové heslo? Máš "zlého klienta" a přes něj se připojuješ. Je tedy jasné, že jednorázové heslo tě rozhodně nespasí. Nespasí tě nic.
Zdar Max
PS: fail2ban? Pochopil jsi dotaz? Mám totiž pocit, že moc ne ...
Měl jsem sen ... :(
28.12.2012 00:36 l4m4
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Ano, dá se s tím něco dělat, dá se ten dotaz a diskuse přečíst s pochopením, než odpovíš dvakrát týž nesmysl. Vyžaduje to jen trochu snahy.
Jendа avatar 27.12.2012 11:18 Jendа | skóre: 73 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Kontrola zdrojáků ti nemusí pomoci. Když je programátor evil, může tam něco dost hezky ukrýt. Když je programátor debil, může udělat chybu, která mu umožní přístup, a přijít na ni bude pěkně složité. Viz náhodný generátor v OpenSSL a jeho Debianí úprava.
Řešení 1× (Filip Jirsák)
Jendа avatar 27.12.2012 11:13 Jendа | skóre: 73 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
ake moznosti ma programator SSH klienta aby sa dostal "s mojou pomocou" k mojmu serveru?
Pochopitelně neomezené.
alebo je SSH (protokol) voci takemuto typu utoku imunny?
Jak by sis takovou imunitu představoval?
27.12.2012 16:31 l4m4
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Vůči SSH serveru se technicky vzato neautentizuješ ty, protože nedokážeš provádět z hlavy RSA/DSA/..., ale SSH klient s pomocí tvého vstupu. Z toho plyne, že zlý SSH klient dokáže s touž pomocí tvého vstupu provést cokoli jiného, pokud se mu zamane, a SSH server nemá možnost zjistit, zda to, co se provádí, je to, co chceš, aby se provádělo. SSH protokol řeší autentizaci, nikoli čistotu úmyslu.

Chceš-li mít jistotu, je zapotřebí mít pod kontrolou hardware, OS, prostředí i SSH klienta.

Případně bys asi mohl upravit cílový počítač pro nějakou sekundární autentizaci nebo auditování všeho spuštěného z ssh loginu, ale to je mimo rámec protokolu SSH.

Na klasickém počítači lze onu ‚jistotu‘ do značné míry redukovat na důvěru v distro a nepoužívání cizího hadrware, což může být přijatelný kompromis. U telefonu radit nemohu, telefon používám na telefonování...
27.12.2012 20:49 V
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Koukám, že tu zatím z nikoho nevypadla taková samozřejmost jako jednorázová hesla. Tak tedy například OPTW nebo OPIE.

OPTW jsem poměrně dlouho používal ke své spokojenosti.
27.12.2012 22:21 Marble | skóre: 27 | blog: marble | Švédsko
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Zřejmě proto, že jednorázová hesla nemají nic společného s původní otázkou. Jednorázové heslo tě ochrání tak maximálně proti hloupému keyloggeru.

"Zlý" ssh klient se s žádným heslem nemusí obtěžovat. Jakmile se jednou přihlásíš, může dělat cokoliv, co ty (dokud je spojení aktivní, žádné další heslo nepotřebuješ) a u většiny konfigurací není nejmenší problém vytvořit si ihned vlastní kanál k příštímu připojení.
28.12.2012 00:34 l4m4
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Jednorázová hesla řeší úplně jinou situaci: obranu proti vnějšímu monitorování autentizace (keylogger, kamera, ...) a následnému replay útoku.

Na svém vlastním zařízení ale předpokládám, že máš vygenerovaný SSH klíč a autenzituješ se jím, tudíž na autentizaci není moc co monitorovat.

Vůči zlému klientovi jsi ale v obou případech stejně bezbranný.
28.12.2012 15:07 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: Bezpecne pouzivanie SSH klienta (paranoia?)
Jestli paranoia, tak paranoia. Jizliva otazka: kde beres jistotu, ze zbytek systemu se chova slusne, vidis problem "jen" v ssh klientovi? :-D
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.