abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:22 | IT novinky

    Byla představena nová verze modelu Claude Opus 4.6 od společnosti Anthropic. Jako demonstraci možností Anthropic využil 16 agentů Claude Opus 4.6 k vytvoření kompilátoru jazyka C, napsaného v programovacím jazyce Rust. Claude pracoval téměř autonomně, projekt trval zhruba dva týdny a náklady činily přibližně 20 000 dolarů. Výsledkem je fungující kompilátor o 100 000 řádcích kódu, jehož zdrojový kód je volně dostupný na GitHubu pod licencí Creative Commons.

    NUKE GAZA! 🎆 | Komentářů: 16
    včera 16:44 | Komunita

    Kultovní britský seriál The IT Crowd (Ajťáci) oslavil dvacáté výročí svého prvního vysílání. Sitcom o dvou sociálně nemotorných pracovnících a jejich nadřízené zaujal diváky svým humorem a ikonickými hláškami. Seriál, který debutoval v roce 2006, si i po dvou dekádách udržuje silnou fanouškovskou základnu a pravidelně se objevuje v seznamech nejlepších komedií své doby. Nedávné zatčení autora seriálu Grahama Linehana za hatecrime však vyvolává otázku, jestli by tento sitcom v současné Velké Británii vůbec vznikl.

    NUKE GAZA! 🎆 | Komentářů: 5
    včera 13:33 | IT novinky

    Společnost JetBrains oznámila, že počínaje verzí 2026.1 budou IDE založená na IntelliJ ve výchozím nastavení používat Wayland.

    Ladislav Hagara | Komentářů: 4
    včera 11:22 | IT novinky

    Společnost SpaceX amerického miliardáře Elona Muska podala žádost o vypuštění jednoho milionu satelitů na oběžnou dráhu kolem Země, odkud by pomohly zajistit provoz umělé inteligence (AI) a zároveň šetřily pozemské zdroje. Zatím se ale neví, kdy by se tak mělo stát. V žádosti Federální komisi pro spoje (FCC) se píše, že orbitální datová centra jsou nejúspornějším a energeticky nejúčinnějším způsobem, jak uspokojit rostoucí poptávku po

    … více »
    Ladislav Hagara | Komentářů: 23
    včera 11:11 | Nová verze

    Byla vydána nová verze 2.53.0 distribuovaného systému správy verzí Git. Přispělo 70 vývojářů, z toho 21 nových. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 04:22 | Komunita

    Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 216. sraz, který proběhne v pátek 20. února od 18:00 v Red Hat Labu (místnost Q304) na Fakultě informačních technologií VUT v Brně na ulici Božetěchova 1/2. Tématem srazu bude komunitní komunikační síť MeshCore. Jindřich Skácel představí, co je to MeshCore, předvede nejrůznější klientské zařízení a ukáže, jak v praxi vypadá nasazení vlastního repeateru.

    Ladislav Hagara | Komentářů: 0
    včera 03:33 | Nová verze

    Byla vydána nová major verze 9.0 multiplatformní digitální pracovní stanice pro práci s audiem (DAW) Ardour. Přehled novinek, vylepšení a oprav v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    5.2. 13:55 | IT novinky

    Hodnota Bitcoinu, decentralizované kryptoměny klesla pod 70 000 dolarů (1,44 milionu korun).

    Ladislav Hagara | Komentářů: 14
    5.2. 13:22 | IT novinky

    Valve z důvodu nedostatku pamětí a úložišť přehodnocuje plán na vydání zařízení Steam Controller, Steam Machine a Steam Frame: „Cílem tedy stále zůstává vydat všechna tři nová zařízení v první polovině letošního roku, ale přesná data a ceny jsou dvě věci, na kterých usilovně pracujeme a jsme si dobře vědomi toho, jak rychle se v tomto ohledu může vše změnit. Takže ač dnes žádné zveřejnitelné údaje nemáme, hned jak plány finalizujeme, budeme Vás informovat.“

    Ladislav Hagara | Komentářů: 6
    5.2. 03:11 | Komunita

    Do 20. února lze hlasovat pro wallpapery pro Ubuntu 26.04 s kódovým názvem Resolute Raccoon.

    Ladislav Hagara | Komentářů: 2
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (10%)
     (26%)
     (3%)
     (5%)
     (2%)
     (12%)
     (29%)
    Celkem 791 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Logjam, nová zranitelnost TLS

    Zranitelnost pojmenovaná Logjam se týká protokolu Transport Layer Security (TLS) a může být zneužita v pozici Man-In-the-Middle (MitM) k downgradu na 512-bit klíč. Útočník může využít chybu ke čtení šifrovaných dat, případně k manipulaci s těmito daty. GnuTLS je v pořádku. [CSIRT.CZ]

    21.5.2015 00:29 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    pavlix avatar 21.5.2015 08:35 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To ale není zranitelnost TLS, že?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    21.5.2015 08:43 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    On ještě někdo v nastavení webserveru nechává povolené slabé EXPORT šifry?
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Max avatar 21.5.2015 08:46 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano.
    Zdar Max
    Měl jsem sen ... :(
    21.5.2015 08:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    No to je ovšem hodně smutné :-) Všichni by si povinně měli nastudovat články na Qualys SSL Labs a kdo neprojde SSL Server Testem na A+, ten by raději neměl vůbec provozovat webserver ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:39 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Jinak jen pro zajímavost - třeba abclinuxu.cz má extrémně špatné hodnocení C. Podporuje pouze zastaralé TLS 1.0 (nikoliv 1.1 a 1.2), u hromady referenčních browserů nepodporuje PFS (perfect forward secrecy), podporuje slabé šifry jako RC4 (a obecně EXPORT šifry), intermediate certifikát používá SHA1... a asi by se ještě dalo pokračovat ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 11:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    podporuje slabé šifry jako RC4 (a obecně EXPORT šifry)
    To je snad problém klienta, ne?
    21.5.2015 12:14 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba. Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:26 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba.
    Taky podporuje HTTP… Šifru vybírá klient a je na něm, aby si vybral tu nejlepší co umí.
    Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    A klienti kteří nic lepšího neumí nebudou šifrovat vůbec (než aby šifrovali alespoň slabě).
    21.5.2015 13:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Když se připojím přes obyčejné HTTP, jasně vidím, že jsem připojen nešifrovaně a počítám s tím.

    Když se ale připojím přes HTTPS, očekávám, že to šifrované spojení bude skutečně bezpečné (alespoň v rámci našich aktuálních nejlepších znalostí, vědomí a svědomí ;-)). V kombinaci s HSTS a HPKP mi nehrozí ani SSLstrip či falešný certifikát, byť podepsaný "důvěryhodnou" CA (alespoň tedy pokud jsem stránky už někdy v minulosti navštívil).

    Né nadarmo se říká, že spatné šifrování je horší než žádné šifrování (protože vyvolává falešný pocit bezpečí).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 12:26 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Obecně doporučuji kouknout např. na Cipherli.st, kde je doporučované nastavení pro různé nejpoužívanější servery (Apache, nginx, Lighttpd, Postfix, Dovecot, atd.). Osobně používám poněkud jinou (sofistikovanější) ciphersuite, ale jako základ a pro orientaci jsou to dobré stránky.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 13:44 Jardík
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Celý TLS je postavený na palici a závisí na důvěryhodnosti vyvolených jakýchsi certifikačních autorit, co si můžou vydávat certifikáty, jak chtěj. A tento důvěryhodný list vám vnucují správci distribucí či vývojáři prohlížečů, aniž by se vás ptaly, jestli souhlasíte. A je velmi obtížné v některých případech všechny vyhodit. V základu by mělo být 0 takových autorit a uživatel sám by si měl důvěryhodné autority zvolit sám (pokud takové existují, když všechny souhlasí s monopolem USA na doménová jména a neřídí se alternativními DNS servery).
    21.5.2015 13:55 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To částečně řeší HTTP Public Key Pinning (HPKP) (princip stejný jako u SSH - předpokládá se, že při prvním připojení k danému serveru je toto připojení důvěryhodné). Nic lepšího na současném webu prostě nevymyslíš, vždycky budeš muset někomu (alespoň někdy) důvěřovat.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 14:45 Tomáš2
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ano, PKI má svoje slabiny v nutnosti mít centrální autoritu/autority, zatím to je ale opravdu to nejlepší, co je v tomhle prostředí k dispozici.

    Je naprostá blbost a hlavně neznalost problematiky tvrdit, že nejlepší je si nechat uživatele zvolit autority, kterým věřím. Podle čeho by takovou volbu měl provést? Jak si dokáže ověřit, že autoritě chce věřit a není to nějaký podvodník? Představ si situaci, kdy vir/antivir/operační systém/program ti nabídne věřit svojí autoritě, pojmenovat si jí může jakkoliv, podle čeho bys rozhodnul? Jak by dokázal uživatel rozeznat desítky CA, které v současné době jsou k dispozici? Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    21.5.2015 15:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    Zrovna tohle tedy HPKP řeší... včetně například ztráty/zcizení soukromého klíče. Spolu s fingerprintem aktuálního veřejného klíče se posílá i fingerprint záložního veřejného klíče, který musí mít majitel serveru samozřejmě někde bezpečně uložený (a těch záložních otisků se může pinnovat více).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 15:14 Sinuhet
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Pokud je možné všechny autority vyhodit a nahradit je vlastními, nemám s tím problém. Naopak, jsem rád, že tento výběr někdo dělá za mě, a že jsou lidé, kteří jsou natolik paranoidní, že i tento výběr je podroben kritice. Např. u Gentoo bych takovou funkcionalitu očekával.

    Samozřejmě nic nebrání tomu, aby vznikla další distribuce, která v defaultu žádnou důvěryhodnou autoritu mít nebude :)
    21.5.2015 12:27 biolog
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F. A to prosím správce při nastavování toho serveru postupoval podle návodu, takže se nemohl jen tak splést.

    Na běžné zabezpečení by návod přece neměl být potřeba.
    Jendа avatar 21.5.2015 12:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F.
    Tak záleží za co. Jednu dobu třeba dávali špatné známky za to že jsi neměl podpis od jimi uznávané "autority".
    21.5.2015 17:03 portsnap
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    He he. Já jsem dostal T. Kdo z vás to má?
    mirec avatar 21.5.2015 18:10 mirec | skóre: 32 | blog: mirecove_dristy | Poprad
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS

    Čo majú všetci proti self signed certifikátom? Ja sa ako certifikačná autorita uznávam. Ak ignorujem to že je to self signed tak C.

    LinuxOS.sk | USE="-fotak -zbytocnosti -farebne_lcd +vydrz +odolnost +java" emerge telefon
    Jendа avatar 21.5.2015 19:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Já. Ale pod tím máš napsánu skutečnou známku.
    22.5.2015 15:43 mseed | skóre: 21 | blog: FastLinux
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    If trust issues are ignored: A
    21.5.2015 08:47 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Btw. podle některých informací to vypadá, že tohle je zranitelnost kterou NSA používá k prolamování VPN.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:56 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    VPN postavena na TLS/SSL je pro mentalni anorektiky.
    21.5.2015 10:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    A to jako proč? Správně nastavená OpenVPN je prakticky bezpečnější než cokoliv jiného a hlavně projde všemi firewally (na rozdíl od IPsec).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 10:57 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prvni cast tvrzeni by se dala preformulovat jako "pri spravnem pristupu muzeme kamenolom obsluhovat i trakarem". Druha cast tvrzeni je prinejmensim irelevantni a nezaslouzi si pozornost.
    21.5.2015 11:07 Sid
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Hm... nejaky manual ktory by rozsifroval co chcel autor zvestovat?
    21.5.2015 11:36 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    druha čast je prave dnes velmi dulezitá, s ohledem na to co jsou schopni někteří operatori nabidnou jako internet.
    21.5.2015 12:20 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.

    OpenVPN funguje skvěle a nastavit jí správně není vůbec problém. Navíc jak jsem psal mnohem lépe prochází firewally, což _je_ relevantní (k čemu mi je VPN, pokud se k ní pak někde nemohu připojit).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:33 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.
    V odkazovaném dokumentu se píše, že umí IPSec dešifrovat pokud znají klíč (četl jsem to zběžně). To umím s kdejakým protokolem taky.
    21.5.2015 13:37 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano, ale v jiném dokumentu (nebo možná i někde v tomhle, už si přesně nepamatuji) bylo trochu vidět jak klíče získávají a plynulo z toho, že pro ně není problém získat takto i klíče z bank, atp. (zrovna nějaká banka tam byla myslím jako příklad). Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.

    Nikde jsem nepsal že umí IPsec lámat obecně, pouze že na to mají infrastrukturu a běžně ho dešifrují (ano, nejdřív ale získají klíče). Zajímavé pojednání nad tím bylo v tomto článku. Což je ale obecně takto v praxi horší případ než s OpenVPN a o to mi tu šlo (dotyčný na koho jsem reagoval se tvářil jako by snad OpenVPN bylo neprofesionální řešení... přitom "profesionální" nasazení IPsec právě NSA dešifruje).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 16:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.
    Jo, to jsem taky viděl. Ale když máš díru v zařízení, je ti jedno, jestli si přečteš klíč OpenVPN nebo IPsecu…
    21.5.2015 09:58 martin
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ve skutecnosti ji pouziva GRU k prolamovani ukrajincu pri vyslesich

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.