abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:55 | Nová verze

    Byla vydána verze 4.0 multiplatformního integrovaného vývojového prostředí (IDE) pro rychlý vývoj aplikaci (RAD) ve Free Pascalu Lazarus (Wikipedie). Přehled novinek v poznámkách k vydání. Využíván je Free Pascal Compiler (FPC) 3.2.2.

    Ladislav Hagara | Komentářů: 0
    dnes 00:33 | Komunita

    Podpora Windows 10 končí 14. října 2025. Připravovaná kampaň Konec desítek (End of 10) může uživatelům pomoci s přechodem na Linux.

    Ladislav Hagara | Komentářů: 2
    včera 23:22 | Pozvánky

    Již tuto středu proběhne 50. Virtuální Bastlírna, tedy dle římského číslování L. Bude L značit velikost, tedy více diskutujících než obvykle, či délku, neboť díky svátku lze diskutovat dlouho do noci? Bude i příští Virtuální Bastlírna virtuální nebo reálná? Nejen to se dozvíte, když dorazíte na diskuzní večer o elektronice, softwaru, ale technice obecně, který si můžete představit jako virtuální posezení u piva spojené s učenou

    … více »
    bkralik | Komentářů: 0
    včera 22:33 | IT novinky

    Dle plánu dnes končí služba Skype. Uživatelé mohou pokračovat v Microsoft Teams.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | IT novinky

    Český statistický úřad rozšiřuje Statistický geoportál o Datový portál GIS s otevřenými geografickými daty. Ten umožňuje stahování datových sad podle potřeb uživatelů i jejich prohlížení v mapě a přináší nové možnosti v oblasti analýzy a využití statistických dat.

    Ladislav Hagara | Komentářů: 1
    včera 12:33 | Zajímavý projekt

    Kevin Lin zkouší využívat chytré brýle Mentra při hraní na piano. Vytváří aplikaci AugmentedChords, pomocí které si do brýlí posílá notový zápis (YouTube). Uvnitř brýlí běží AugmentOS (GitHub), tj. open source operační systém pro chytré brýle.

    Ladislav Hagara | Komentářů: 1
    včera 12:11 | Pozvánky

    Jarní konference EurOpen.cz 2025 proběhne 26. až 28. května v Brandýse nad Labem. Věnována je programovacím jazykům, vývoji softwaru a programovacím technikám.

    Ladislav Hagara | Komentářů: 0
    4.5. 21:44 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    4.5. 14:22 | IT novinky

    Před 25 lety zaplavil celý svět virus ILOVEYOU. Virus se šířil e-mailem, jenž nesl přílohu s názvem I Love You. Příjemci, zvědavému, kdo se do něj zamiloval, pak program spuštěný otevřením přílohy načetl z adresáře e-mailové adresy a na ně pak „milostný vzkaz“ poslal dál. Škody vznikaly jak zahlcením e-mailových serverů, tak i druhou činností viru, kterou bylo přemazání souborů uložených v napadeném počítači.

    Ladislav Hagara | Komentářů: 29
    3.5. 22:33 | Nová verze

    Byla vydána nová major verze 5.0.0 svobodného multiplatformního nástroje BleachBit (GitHub, Wikipedie) určeného především k efektivnímu čištění disku od nepotřebných souborů.

    Ladislav Hagara | Komentářů: 2
    Jaký filesystém primárně používáte?
     (58%)
     (1%)
     (8%)
     (21%)
     (4%)
     (2%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 526 hlasů
     Komentářů: 22, poslední včera 10:06
    Rozcestník

    Logjam, nová zranitelnost TLS

    Zranitelnost pojmenovaná Logjam se týká protokolu Transport Layer Security (TLS) a může být zneužita v pozici Man-In-the-Middle (MitM) k downgradu na 512-bit klíč. Útočník může využít chybu ke čtení šifrovaných dat, případně k manipulaci s těmito daty. GnuTLS je v pořádku. [CSIRT.CZ]

    21.5.2015 00:29 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    pavlix avatar 21.5.2015 08:35 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To ale není zranitelnost TLS, že?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    21.5.2015 08:43 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    On ještě někdo v nastavení webserveru nechává povolené slabé EXPORT šifry?
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Max avatar 21.5.2015 08:46 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano.
    Zdar Max
    Měl jsem sen ... :(
    21.5.2015 08:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    No to je ovšem hodně smutné :-) Všichni by si povinně měli nastudovat články na Qualys SSL Labs a kdo neprojde SSL Server Testem na A+, ten by raději neměl vůbec provozovat webserver ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:39 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Jinak jen pro zajímavost - třeba abclinuxu.cz má extrémně špatné hodnocení C. Podporuje pouze zastaralé TLS 1.0 (nikoliv 1.1 a 1.2), u hromady referenčních browserů nepodporuje PFS (perfect forward secrecy), podporuje slabé šifry jako RC4 (a obecně EXPORT šifry), intermediate certifikát používá SHA1... a asi by se ještě dalo pokračovat ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 11:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    podporuje slabé šifry jako RC4 (a obecně EXPORT šifry)
    To je snad problém klienta, ne?
    21.5.2015 12:14 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba. Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:26 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba.
    Taky podporuje HTTP… Šifru vybírá klient a je na něm, aby si vybral tu nejlepší co umí.
    Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    A klienti kteří nic lepšího neumí nebudou šifrovat vůbec (než aby šifrovali alespoň slabě).
    21.5.2015 13:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Když se připojím přes obyčejné HTTP, jasně vidím, že jsem připojen nešifrovaně a počítám s tím.

    Když se ale připojím přes HTTPS, očekávám, že to šifrované spojení bude skutečně bezpečné (alespoň v rámci našich aktuálních nejlepších znalostí, vědomí a svědomí ;-)). V kombinaci s HSTS a HPKP mi nehrozí ani SSLstrip či falešný certifikát, byť podepsaný "důvěryhodnou" CA (alespoň tedy pokud jsem stránky už někdy v minulosti navštívil).

    Né nadarmo se říká, že spatné šifrování je horší než žádné šifrování (protože vyvolává falešný pocit bezpečí).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 12:26 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Obecně doporučuji kouknout např. na Cipherli.st, kde je doporučované nastavení pro různé nejpoužívanější servery (Apache, nginx, Lighttpd, Postfix, Dovecot, atd.). Osobně používám poněkud jinou (sofistikovanější) ciphersuite, ale jako základ a pro orientaci jsou to dobré stránky.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 13:44 Jardík
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Celý TLS je postavený na palici a závisí na důvěryhodnosti vyvolených jakýchsi certifikačních autorit, co si můžou vydávat certifikáty, jak chtěj. A tento důvěryhodný list vám vnucují správci distribucí či vývojáři prohlížečů, aniž by se vás ptaly, jestli souhlasíte. A je velmi obtížné v některých případech všechny vyhodit. V základu by mělo být 0 takových autorit a uživatel sám by si měl důvěryhodné autority zvolit sám (pokud takové existují, když všechny souhlasí s monopolem USA na doménová jména a neřídí se alternativními DNS servery).
    21.5.2015 13:55 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To částečně řeší HTTP Public Key Pinning (HPKP) (princip stejný jako u SSH - předpokládá se, že při prvním připojení k danému serveru je toto připojení důvěryhodné). Nic lepšího na současném webu prostě nevymyslíš, vždycky budeš muset někomu (alespoň někdy) důvěřovat.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 14:45 Tomáš2
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ano, PKI má svoje slabiny v nutnosti mít centrální autoritu/autority, zatím to je ale opravdu to nejlepší, co je v tomhle prostředí k dispozici.

    Je naprostá blbost a hlavně neznalost problematiky tvrdit, že nejlepší je si nechat uživatele zvolit autority, kterým věřím. Podle čeho by takovou volbu měl provést? Jak si dokáže ověřit, že autoritě chce věřit a není to nějaký podvodník? Představ si situaci, kdy vir/antivir/operační systém/program ti nabídne věřit svojí autoritě, pojmenovat si jí může jakkoliv, podle čeho bys rozhodnul? Jak by dokázal uživatel rozeznat desítky CA, které v současné době jsou k dispozici? Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    21.5.2015 15:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    Zrovna tohle tedy HPKP řeší... včetně například ztráty/zcizení soukromého klíče. Spolu s fingerprintem aktuálního veřejného klíče se posílá i fingerprint záložního veřejného klíče, který musí mít majitel serveru samozřejmě někde bezpečně uložený (a těch záložních otisků se může pinnovat více).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 15:14 Sinuhet
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Pokud je možné všechny autority vyhodit a nahradit je vlastními, nemám s tím problém. Naopak, jsem rád, že tento výběr někdo dělá za mě, a že jsou lidé, kteří jsou natolik paranoidní, že i tento výběr je podroben kritice. Např. u Gentoo bych takovou funkcionalitu očekával.

    Samozřejmě nic nebrání tomu, aby vznikla další distribuce, která v defaultu žádnou důvěryhodnou autoritu mít nebude :)
    21.5.2015 12:27 biolog
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F. A to prosím správce při nastavování toho serveru postupoval podle návodu, takže se nemohl jen tak splést.

    Na běžné zabezpečení by návod přece neměl být potřeba.
    Jendа avatar 21.5.2015 12:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F.
    Tak záleží za co. Jednu dobu třeba dávali špatné známky za to že jsi neměl podpis od jimi uznávané "autority".
    21.5.2015 17:03 portsnap
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    He he. Já jsem dostal T. Kdo z vás to má?
    mirec avatar 21.5.2015 18:10 mirec | skóre: 32 | blog: mirecove_dristy | Poprad
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS

    Čo majú všetci proti self signed certifikátom? Ja sa ako certifikačná autorita uznávam. Ak ignorujem to že je to self signed tak C.

    LinuxOS.sk | USE="-fotak -zbytocnosti -farebne_lcd +vydrz +odolnost +java" emerge telefon
    Jendа avatar 21.5.2015 19:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Já. Ale pod tím máš napsánu skutečnou známku.
    22.5.2015 15:43 mseed | skóre: 21 | blog: FastLinux
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    If trust issues are ignored: A
    21.5.2015 08:47 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Btw. podle některých informací to vypadá, že tohle je zranitelnost kterou NSA používá k prolamování VPN.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:56 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    VPN postavena na TLS/SSL je pro mentalni anorektiky.
    21.5.2015 10:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    A to jako proč? Správně nastavená OpenVPN je prakticky bezpečnější než cokoliv jiného a hlavně projde všemi firewally (na rozdíl od IPsec).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 10:57 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prvni cast tvrzeni by se dala preformulovat jako "pri spravnem pristupu muzeme kamenolom obsluhovat i trakarem". Druha cast tvrzeni je prinejmensim irelevantni a nezaslouzi si pozornost.
    21.5.2015 11:07 Sid
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Hm... nejaky manual ktory by rozsifroval co chcel autor zvestovat?
    21.5.2015 11:36 bigBRAMBOR | skóre: 37
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    druha čast je prave dnes velmi dulezitá, s ohledem na to co jsou schopni někteří operatori nabidnou jako internet.
    21.5.2015 12:20 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.

    OpenVPN funguje skvěle a nastavit jí správně není vůbec problém. Navíc jak jsem psal mnohem lépe prochází firewally, což _je_ relevantní (k čemu mi je VPN, pokud se k ní pak někde nemohu připojit).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:33 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.
    V odkazovaném dokumentu se píše, že umí IPSec dešifrovat pokud znají klíč (četl jsem to zběžně). To umím s kdejakým protokolem taky.
    21.5.2015 13:37 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano, ale v jiném dokumentu (nebo možná i někde v tomhle, už si přesně nepamatuji) bylo trochu vidět jak klíče získávají a plynulo z toho, že pro ně není problém získat takto i klíče z bank, atp. (zrovna nějaká banka tam byla myslím jako příklad). Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.

    Nikde jsem nepsal že umí IPsec lámat obecně, pouze že na to mají infrastrukturu a běžně ho dešifrují (ano, nejdřív ale získají klíče). Zajímavé pojednání nad tím bylo v tomto článku. Což je ale obecně takto v praxi horší případ než s OpenVPN a o to mi tu šlo (dotyčný na koho jsem reagoval se tvářil jako by snad OpenVPN bylo neprofesionální řešení... přitom "profesionální" nasazení IPsec právě NSA dešifruje).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 16:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.
    Jo, to jsem taky viděl. Ale když máš díru v zařízení, je ti jedno, jestli si přečteš klíč OpenVPN nebo IPsecu…
    21.5.2015 09:58 martin
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ve skutecnosti ji pouziva GRU k prolamovani ukrajincu pri vyslesich

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.