abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 00:22 | Komunita

    Vyjádřeni Software Freedom Conservancy (SFC) k porušování licence AGPLv3 společností Bambu Lab v jejich softwaru Bambu Studio pro 3D tisk. Bambu Studio vychází z PrusaSliceru. Ten zase z Slic3ru. Spuštěn byl projekt baltobu, který kombinuje několik strategií pro řešení problému. SFC zastřeší vývoj svobodné náhrady proprietární knihovny libbambu_networking pomocí reverzního inženýrství a reimplementace, forku OrcaSliceru pro Bambu Lab tiskárny od Paweła Jarczaka a forku celého Bambu Studia pod názvem Viscose.

    Ladislav Hagara | Komentářů: 0
    včera 22:44 | Nová verze

    Správce souborů GNOME Commander (Wikipedie) byl přepsán do Rustu a vydán v nové verzi 2.0.0.

    Ladislav Hagara | Komentářů: 0
    včera 19:44 | Nová verze

    Sway (Wikipedie), dlaždicový (tiling) správce oken pro Wayland kompatibilní s i3, byl vydán ve verzi 1.12. Do vývoje se zapojilo 50 vývojářů. Přehled novinek na GitHubu. Sway 1.12 závisí na wlroots 0.20.0.

    Ladislav Hagara | Komentářů: 0
    včera 16:33 | IT novinky

    Papež Lev XIV. ve své první encyklice Magnifica Humanitas (Skvělé lidství), která se věnuje umělé inteligenci (AI), varoval před dezinformacemi, které AI manipulací s obsahem vytváří. Moc mají podle něj sociální sítě ovládané hrstkou soukromníků. Upozornil také roli digitálních platforem v obchodování s lidmi, které podle něj musí být uznáno jako současná forma otroctví. Papež se také poprvé omluvil za roli, kterou Vatikán sehrál při legitimizaci otroctví, a za to, že jej po staletí neodsoudil.

    Ladislav Hagara | Komentářů: 0
    včera 16:11 | IT novinky

    Český telekomunikační úřad zveřejnil Výroční zprávu za rok 2025 (pdf), která shrnuje jeho hlavní aktivity v oblasti regulace elektronických komunikací, poštovních služeb, digitálních služeb a přípravy na dohled nad umělou inteligencí. Součástí zprávy jsou také data o vývoji trhu, včetně pokračujícího růstu spotřeby mobilních dat a rozšiřování sítí nové generace. Celkový objem přenesených mobilních dat dosáhl v roce 2025 přibližně

    … více »
    Ladislav Hagara | Komentářů: 0
    včera 16:00 | Nová verze

    Tým sdružení CZ.NIC vyvíjející routovacího daemona BIRD oznámil vydání nových verzí 3.3.0 a 2.19.0. Ty přinášejí podporu pro EVPN/VXLAN a automatizaci BGP na základě router advertisementů. Více informací je k dispozici v archivu uživatelského mailing-listu.

    VSladek | Komentářů: 0
    24.5. 04:33 | Nová verze

    Open source software pro úpravu digitálních fotografií LightZone (Wikipedie) byl vydán v nové verzi 5.0.0. LightZone je dnes k dispozici pod licencí BSD. Původně se jednalo o proprietární software vyvíjený společností Light Crafts. Ta v prosinci 2012 souhlasila s uvolněním zdrojových kódů jako open source [Wayback Machine].

    Ladislav Hagara | Komentářů: 0
    23.5. 17:22 | Nová verze

    Byla vydána verze 0.84 telnet a ssh klienta PuTTY (Wikipedie). Podrobnosti v přehledu nových vlastností a oprav chyb a Change Logu.

    Ladislav Hagara | Komentářů: 2
    22.5. 19:44 | IT novinky

    Microsoft představil Azure Linux 4.0 a Azure Container Linux. Na konferenci Open Source Summit North America 2026 organizované konsorciem Linux Foundation a sponzorované také Microsoftem. Azure Linux 4.0 vychází z Fedora Linuxu. Azure Container Linux je založen na projektu Flatcar. Azure Linux (GitHub, Wikipedie) byl původně znám jako CBL-Mariner.

    Ladislav Hagara | Komentářů: 0
    22.5. 12:22 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 165 (pdf).

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (12%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (7%)
     (3%)
     (16%)
     (26%)
    Celkem 1715 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Čína ukradla podpisové klíče MS Azure AD

    Podpisové klíče MS Azure AD byly ukradeny a následně byly využity k nabourání se do amerických vládních emailových schránek v MS Azure pomocí falešných ověřovacích tokenů. První problém byl, že MS neměl klíče dobře zabezpečeny (nechával je v exportovatelném formátu v nějakém programu), dalším problémem bylo, že MS Azure akceptoval vypršené klíče. MS zároveň neposkytl podrobnosti o tom, co se stalo (problém bude asi závažnější). Je velmi pravděpodobné, že Čína má k dispozici zdrojové kódy jak MS produktů, tak i MS Azure. Údajně je získala kvůli malware, který Rusko zaneslo do aktualizace produktu SolarWinds. Tuto aktualizaci si údajně stáhlo kolem 14 000 klientů a je velmi pravděpodobné, že infrastruktury těchto klientů (včetně MS) byly napadeny / vykradeny ještě před tím, než se na malware přišlo a byl odstraněn. Podrobnější informace v Microsoft Signing Key Stolen by Chinese.

    7.8.2023 13:33 | Max | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    7.8.2023 15:21 Slavko
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    No, zjavne sa ešte máme veľa čo učiť ohľadom počítačovej bezpečnosti od tohoto giganta ;-)
    Max avatar 7.8.2023 16:32 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Pokud je to všechno pravda, tak je to hustý a jsou tam vidět ty následky. Pokud jsou odhady správné, tak v tom roce 2021, nebo kdy to bylo, infikovali SolarWinds, což jsou produkty na správu a patchování a další věci. Prostě security nástroj. Takže big fail pro SolarWinds. On totiž myslím také funguje na bázi agentů, prostě musí mít admin přístup na koncové stanice/servery atd. Stačí tedy infikovat jeden tento bod a je to celé v řiti. Nicméně i tak by měly zafungovat doprovodné nástroje (IDS, AV apod.)
    Zdar Max
    Měl jsem sen ... :(
    7.8.2023 17:16 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ids a AV nezafunguji protoze tyhle utorky prichazeji z duveryhodnych zdroju. Typicky si korporat whitelistuje cely azure protoze je to min srani se security, whitelistuje se cokoliv podepsane microsoftem (a typicky se nehledi na nejaky smysluplny certifikat ale treba na vydavatele do ktereho si muzu napsat co chci a nejaky trusted root toho certifikatu nikdo neoveruje), typicky ta security v korporatech je spatne i kdyz do toho lejou miliony $$$. Jedna z mych firem dela penetracni testovani a ziskat domain admina v korporatech jde docela snadno.
    Max avatar 7.8.2023 18:32 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Tak upřímně, u nás se už také podařilo získat penetrační firmě domain admina, z toho jednou opravdu hustě. Každopádně pokaždé naše sondy něco v síti odhalí, takže i když se penetrátor snaží neinvazivně něco lusknout, tak o něm většinou víme třeba do 30 min, vždy se nějak prozradí. A jakmile zkusí být invazivnější, tak to víme hned. A nejsou to jen hlášky různých honeypotů, analyzátorů logů atd., ale zafunguje i ADS. Neříkám, že zabezpečení je dokonalé, ale také jsme do toho nenarvali žádné velké finance a naučili jsme se částečně z ADS, vlastního penetračního testování a z externího testování. Od firmy typu MS bych ale čekal něco víc. A také bych očekával, že něco jako whitelist v podobných firmách neexistuje. My také snad nic newhitelistujeme a jde to.
    Zdar Max
    Měl jsem sen ... :(
    7.8.2023 17:17 _
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    xkucf03 avatar 7.8.2023 20:22 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Stačí tedy infikovat jeden tento bod a je to celé v řiti.
    Což je ten problém – chybný návrh. Další problém je proprietární software.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    7.8.2023 20:44 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ale prd. Takovych security expertu kteri navrhno totalne bezpecne ale nepouzitelne reseni jsem jiz videl. Typicky potrebujes zarizeni v siti nejak spravovat, coz znamena mit nejake certifikaty nebo ucty kterym ty zarizeni budou duverovat. Kdyz ti nekdo ukradne tvuj ssh klic i s heslem tak se dostane vsude kam mas pristup. To same solarwinds, sccm, intune a desitky dalsich podobnych reseni.
    xkucf03 avatar 7.8.2023 22:15 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Správa systémů, úrovně oprávnění, bezpečnost
    Např. zálohování lze řešit tak, že:
    • zálohovaný stroj může vytvářet nové zálohy na zálohovacím serveru, ale nemůže číst natož mazat ty staré (takže jeho kompromitace ty zálohy neohrozí)
    • zálohovací server nemá přístup na zálohované stroje (takže jeho kompromitace je neohrozí), maximálně kontroluje, zda záloha v definovaném intervalu proběhla a případně pošle upozornění správci
    • zálohy můžou být asymetricky šifrované, soukromý klíč je uložen offline a použije se jen v nutných případech (takže ani kompromitace zálohovacího serveru nezpůsobí únik dat)
    Přesto se na to často kašle.

    U té vzdálené správy jde ta práva omezit aspoň částečně - nemusí to být plný přístup, kdy je ten spravovaný server vydán zcela napospas – ty příkazy můžou procházet přes nějaký filtr/agenta, který propustí jen něco. Pravidelně prováděné akce se můžou vykonat plně automaticky, zatímco ty nestandardní budou vyžadovat další potvrzení. Příkazy můžou být podepsané klíčem správce na jeho počítači (třeba i kartou/tokenem s explicitním potvrzením). Tzn. rozlišit různé úrovně – např. na AbcLinuxu se taky přihlašuješ jednodušším způsobem, než když zadáváš platební příkaz v bance. Hlavně jde ale o minimalizaci množství kritického kódu, ve kterém může být chyba nebo zadní vrátka + samozřejmě otevřenost (svobodný software).

    Systém složený z autonomních podsystémů, které mezi sebou spolupracují, je odolnější vůči útokům než nějaké SPoF řešení. Byť uznávám, že ta správa a návrh jsou náročnější. Celkově mi to ale vychází líp, než navrhnout z principu nebezpečný systém a následně se ho snažit zabezpečit. A nejsmutnější je, když si někdo koupí proprietární řešení, které má zvýšit bezpečnost, ale ve reálně ji naopak snižuje.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    8.8.2023 00:25 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Správa systémů, úrovně oprávnění, bezpečnost
    Zalohovani se da udelat bezpecne ale tu spravu stroju neudelas bezpecne nijak. Vzdy to bude mit nejake omezeni co se tyce bezpecnosti. A ne, opravdu nechces aby v noci nekde sedelo par lidi kvuli patchovani treba 100tis desktopu.
    7.8.2023 23:09 luky
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Kdyz ti nekdo ukradne tvuj ssh klic i s heslem tak se dostane vsude kam mas pristup. To same solarwinds, sccm, intune a desitky dalsich podobnych reseni.
    Klic muze byt v HW, pak nejde ukrast aniz by se fyzicky ukradl ten HW, coz je mnohem tezsi udelat nepozorovane.
    8.8.2023 00:26 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Samozrejme, ale pak jsou tady ruzne servisni ucty treba pro sccm nebo nejakou jinou picovinu a tomu klic v hw nebo hsm nepodstrcis.
    7.8.2023 20:27 Hacker :-)
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    ne neni ale ty tomu veris a ani nevis kdo za tim tvym zdrojem stoji
    Max avatar 8.8.2023 08:44 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Co není pravda? Resp. na co reaguješ? Je tam totiž spousta otazníků:
    Je nebo není hacker z Ruska zodpovědný za infikování SolarWinds?
    Ukradla Čína ty klíče, nebo někdo jiný?
    Jak přesně je ukradli?
    Skutečně vytěžili zdrojové kódy některých MS produktů?

    Otázek je spousta, ale všichni tak nějak mlčí. To, zda je za to zodpovědný ruský, čínský, či jiný hacker je asi šumák. Spíše je důležité, zda to, o čem se mluví, nastalo, nebo ne. Tj. krádež klíčů, bezproblémové použití vypršených klíčů, zda byly některé zdrojové kódy vytěženy atd.
    Zdar Max
    Měl jsem sen ... :(
    9.8.2023 16:52 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Microsoft podporuje open-source, tak postupně zveřejňují zdrojové kódy svých produktů. Akorát to nevzali postupně podle produktů, ale geograficky.
    Quando omni flunkus moritati
    7.8.2023 18:36 hm
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    nemylte jse microsoft neni tak hloupy asi nejaka cinska propaganda....
    cbrpnk avatar 8.8.2023 06:02 cbrpnk | skóre: 10 | blog: bl0gium
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    :-D
    cbrpnk avatar 8.8.2023 06:00 cbrpnk | skóre: 10 | blog: bl0gium
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    malo kto vie že Čína vďaka chýbajúcim reguláciám už dávno na útoky používa AI a kvantové počítače ... to len my sa hráme na korektných a chrumkavých...
    8.8.2023 13:15 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ja bych jenom doplnil, ze ty cinske kvantove pocitace jsou ukradeny dle navrhu kvantovych pocitacu ktere tajne vyrabi v Detve bacove z okoli. Maskuji to jako vyrobu zincice.
    8.8.2023 09:56 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Rozhodli se mit data na cizich pocitacich (buzzword "v cloudu") tak co se divi, ze jsou na cizich pocitacich?
    Max avatar 8.8.2023 10:35 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    By mě zajímalo, zda tím podvrženým auth tokenem šlo obejít i MFA.
    Zdar Max
    Měl jsem sen ... :(
    8.8.2023 10:54 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Jestli to byl token pro API, tak zadne MFA ani neni.
    8.8.2023 15:00 ..... Izak ..... | skóre: 14
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ma to i sve vyhody, pokud chcete obnovi svoje data, pozadejte Cinskou vladu nebo NSA/CIA ;-))

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.