vitus_wagner: My photo 2005 (Default)
vitus_wagner ([personal profile] vitus_wagner) wrote2014-11-08 10:02 am

Tor в законе.

Забавно. Американские удостоверяющие центры стали выдавать сертификаты для сайтов в домене .onion.

Понятно, что фейсбук это такой кит, что если он себе захотел сертификат, то кто угодно прогнется.

Но вообще идея мне кажется какой-то внутренне противоречивой. С одной стороны анонимная сеть и скрытые сайты. С другой - удостоверяющие центры, которые по своей природе организации тесно аффилированные с властями.
wizzard: (Default)

[personal profile] wizzard 2014-11-08 07:14 am (UTC)(link)
М-ммм, ну это задачи разные ведь. Фейсбук большой, ему защищать сервис в общем-то не надо, а клиенты маленькие, их в этом случае Тор и покрывает.

Кроме того, это очень хорошо в смысле увеличения процента легального трафика в Торе, и вообще crypto awareness.

[identity profile] beldmit.livejournal.com 2014-11-08 10:40 am (UTC)(link)
Базовое понимание - что TLS это шифрование. Что TLS прежде всего аутентификация, проговаривается очень-очень редко.

[identity profile] inkelyad.livejournal.com 2014-11-08 12:02 pm (UTC)(link)
Возможно из за того, что в основной своей части оно эту функцию выполняет плохо. Скажем, проверить то, что 'Google Inc' из сертификата - это 'тот самый гугл', я не могу без довольно значительных усилий.

[identity profile] beldmit.livejournal.com 2014-11-08 12:07 pm (UTC)(link)
Так на то оно и доверие корневым CA, чтобы это проверяли не Вы.

[identity profile] inkelyad.livejournal.com 2014-11-08 12:16 pm (UTC)(link)
Я верю, что корневой СА проверил, что он на Google Inc сертификат выписывает. А как проверить, что это 'тот самый' гугл? Понимание 'тот самый' - оно может быть несколько разным у меня и СА. Для СA - это что на документе о регистрации фирмы нужные буквы стоят. А для меня - это то, что я нужный мне сервис получить могу. Что не совсем одно и то же.

[identity profile] beldmit.livejournal.com 2014-11-08 01:19 pm (UTC)(link)
А это уже Google будет проверять. И отжимать домены. А вообще есть проект Certificate Transparency, который частично в эту сторону.

[identity profile] beldmit.livejournal.com 2014-11-08 02:22 pm (UTC)(link)
У тех, кто использует имена, похожие-до-степени-смешения-с.

[identity profile] inkelyad.livejournal.com 2014-11-08 02:32 pm (UTC)(link)
Осталось только как-то понять, что это 'тот самый гугл, что мне нужен' домен отжал, а не наоборот.

[identity profile] beldmit.livejournal.com 2014-11-08 02:36 pm (UTC)(link)
У Вас есть доменное имя в URL и инфа в сертификате. Больше Вам никто не даст.

[identity profile] inkelyad.livejournal.com 2014-11-08 02:44 pm (UTC)(link)
Вот про что я выше и говорил. Из сертификата и имени понять, что 'это именно те люди, что мне нужны и они делают именно то, что мне нужно' нельзя. Получается, что сам сертификат и TLS ничего тут не аутентифицируют.

Но они нужны для другого. Он обеспечивает повторяемость. В n-ый раз я связывался с тем же сервисом (да и то с оговорками), что в первый. А если он раз за разом делают, что обещано 'тем самым гуглом' - то значит это 'тот самый гугл' и есть.

[identity profile] beldmit.livejournal.com 2014-11-08 03:23 pm (UTC)(link)
Ну вот в случае со взломом DigiNotar там подсовывали фальшивый gmail.

Сертификат с сайтом подтверждают, что они подходят друг к другу и должно быть проверено (хотя уровень проверки разный), что компания, подавшая на сертификат, имеет право на ресурс.

[identity profile] beldmit.livejournal.com 2014-11-08 01:26 pm (UTC)(link)
Да. Я в своих материалах про это пытаюсь говорить, но вообще этот момент пропускается как очевидный - браузер привел на сайт, значит все ок.

[personal profile] leotsarev 2014-11-08 07:19 am (UTC)(link)
Основание — потому что пользователи приучены к https = хорошо. Переучивать пользователей не хочется. Даже фейсбук признаёт бесполезность сертификата.

[identity profile] beldmit.livejournal.com 2014-11-08 10:39 am (UTC)(link)
https - действительно неплохо. К замку на двери можно подобрать ключ, но говорить, что пользователи дверей приучены к тому, что замки = хорошо, некорректно.

[identity profile] beldmit.livejournal.com 2014-11-08 03:25 pm (UTC)(link)
Я бы сказал, что это в Архангельской области приучены обходиться без замков. Были, потому как я не уверен, что сейчас это актуально - периодически в телесюжетах из Рыбинска вижу в списке похищенного такое, на что я бы не поверил, что кто-то может позариться...

[identity profile] beldmit.livejournal.com 2014-11-08 10:38 am (UTC)(link)
Анонимность в сети, даже в Tor - это (желательная) возможность. Право отказа от нее должно быть. Так что я никакого противоречия в этой идее не вижу.
phd_ru: (Default)

[personal profile] phd_ru 2014-11-08 02:23 pm (UTC)(link)
А сама идея Фейсбяка в сети Тор тебе не кажется внутренне противоречивой?! Я, когда новость увидел, чуть с кресла не упал от смеха. :-)))

[identity profile] beldmit.livejournal.com 2014-11-08 02:37 pm (UTC)(link)
А что такого, собственно?
phd_ru: (Default)

Наверное, я чего-то не понимаю

[personal profile] phd_ru 2014-11-08 02:47 pm (UTC)(link)
А какой смысл использовать сеть Тор для доступа к абсолютно антианонимной социальной сети, которая требует использовать реальные имена и наверняка сотрудничает с американскими спецслужбами?

Re: Наверное, я чего-то не понимаю

[identity profile] beldmit.livejournal.com 2014-11-08 03:21 pm (UTC)(link)
Неамериканские спецслужбы для конкретного юзера могут быть опаснее.
phd_ru: (Default)

Re: Наверное, я чего-то не понимаю

[personal profile] phd_ru 2014-11-08 03:32 pm (UTC)(link)
Про неанонимность самого Фейсбука ты решил не говорить…

RE: Re: Наверное, я чего-то не понимаю

[identity profile] beldmit.livejournal.com 2014-11-08 03:42 pm (UTC)(link)
Олег, ну только у меня во френдах там человек 10 с ни разу не паспортными именами. То есть 1% при том, что этим людям шифроваться незачем. Так что неанонимность там сильно преувеличена. Правда, см. мой вчерашний пост.
phd_ru: (Default)

[personal profile] phd_ru 2014-11-08 04:06 pm (UTC)(link)
1. Это попытка просочиться под радаром. Некоторое время будет срабатывать, потом сломается. Яндекс, например, выпер меня из "Моего круга" за отказ поставить имя.

2. Информация о пользователе вычисляется не только по реальному имени, но и по списку друзей и кругу интересов. Вчерашний твой пост читал, очень в тему.

Ну и зачем тогда для доступа к ФБ Тор?

[identity profile] beldmit.livejournal.com 2014-11-08 04:28 pm (UTC)(link)
Ну так заводишь себе другого пользователя. Постишь котиков для спецслужб своей страны в одном аккаунте, плетешь заговоры в другом, через Tor.

Я бы тут смотрел с другого конца. Если есть люди, ходящие в FB через Tor, то им есть смысл проверять подлинность FB.

[identity profile] taris_marh.livejournal.com 2014-11-09 01:25 pm (UTC)(link)
Ну и зачем тогда для доступа к ФБ Тор?

Чтобы... иметь доступ к Facebook. А то, глядишь, забанят его с 01.01.2015 и будет всем весело. Правда, есть немалый шанс, что этот закон окажется очередным пуком в лужу, но Грани.Ру уже блокируют, а через TOR они отлично читаются. То есть, мне как-то прятаться нет нужды, а вот читать я хочу то, что хочу читать я, а не то, что разрешил "товарищ майор".

[identity profile] pan-2.livejournal.com 2014-11-28 07:51 pm (UTC)(link)
Чтобы... иметь доступ к Facebook
+1
если я хоть что-то понимаю, в последную пару лет, Tor - исключительно транспорт below the radar

[identity profile] pan-2.livejournal.com 2014-11-28 07:54 pm (UTC)(link)
Меня, кстати, больше интересует не сам ФБ, а то, как проверяться будет сертификат. Потому что по-хорошему, у DigiCert тогда должен быть .onion сайт для публикации CRL, потому что проверка по .com - может быть палевна.

[identity profile] pan-2.livejournal.com 2014-11-29 01:00 pm (UTC)(link)
>> чтобы отозванность сертификата проверять.
Ну здрасте, галочка в IE уже черт знает с какой версии заставляет проверять CRL.

>> чьи сертификаты подписаны
Безусловно, но при неправильном соединении, когда не весь трафик туннелируется в Тор, это может быть маркером активности.

Тут вообще забавные вещи выясняются, что просто сделать гейт в онион - недостаточно, необходимо ещё и логику антифрода подпилить:
habrahabr.ru/post/242175/?%13%ECN@#comment_8104453

[identity profile] pan-2.livejournal.com 2014-11-29 02:53 pm (UTC)(link)
Ну да, неделя срок действия.
Но CRL у них разные, для снижения нагрузки. Не поленился, скачал тор, посмотрел - разные (пока ещё) сертификаты и СРЛ на .онион и на .ком

[identity profile] pan-2.livejournal.com 2014-11-29 03:07 pm (UTC)(link)
Но я же не логинился там! Я просто посмотрел!

Не, это конечно понятно, что для массовой слежки это не подходит. Но в контексте поиска конкретной иголки в малом, но всё же, стоге сена - маркер вполне интересный.

[identity profile] beldmit.livejournal.com 2014-11-10 08:22 am (UTC)(link)
https://threatpost.com/facebook-creates-onion-site-now-accessible-via-tor-network/109121 - тут вот еще кое-какие подробности есть, зачем Facebook-у под Tor затачиваться.