vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
Когда о взломе аськи или ЖЖ сообщает журналист, политический деятель или ещё кто-то, кто с компьютерами знаком на уровне книжки "за 21 день для полных идиотов" - это понятно. Можно порекомендовать товарищу пройти краткий ликбез в области информационной безопасности и на этом успокоиться, считая себя надежно защищенным.

Но когда взламывают аську у сисадмина с многолетним стажем, в халатном отношении к информационной безопасности почти не замеченном...

Причем единственный известный AOL E-Mail этого человека находится на подконтрольном ему сервере, и этот сервер был немедленно подвергнут аудиту, следов взлома не выявившему. Так что это не взлом почтового ящика на публичном сервере.

Похоже, что это называется inherently insecure. Скорее всего, несекьюрность на уровне собственно протокола. icq как-то не замечена в шифровании данных или использовании сильных криптографических алгоритмов для аутентификации.

В общем, если ваше реноме как пользователя IM-сервиса чем-то вам дорого, крайне рекомендуется использовать jabber, причем

1. Использовать сервер, поддерживающий SSL/TLS или хотя бы схему аутентикации, отличную от передачи пароля открытым текстом
2. При использовании TLS научить ваш клиент проверять сертификат сервера, дабы исключить MitM-атаку.
3. Научиться самому и по возможности научить корреспондентов пользоваться электронной подписью джабберных сообщений.

Date: 2007-09-26 12:57 pm (UTC)
From: [identity profile] aceler.livejournal.com
Витус, хотелось бы перейти от слов к делу. Где в сети есть документация по использованию SSL/TLS, сертификатах и подписи?

Date: 2007-09-26 01:14 pm (UTC)
From: [identity profile] aceler.livejournal.com
Ага, еще желательно и на русском. Я-то что, я GPG в Kmail осилил (за две недели), а вот простой советский ламер просто так не сдаётся.

Имхо

Date: 2007-09-28 12:41 am (UTC)
From: [identity profile] cmotrujj.livejournal.com
наиболее полная инфа по таким вопросам, похоже, есть только на www.pgpru.com - описания, подсказки, решения и т.д. По крайней мере, автор сайта двигается в этом направлении.

Date: 2007-09-27 12:00 pm (UTC)
From: [identity profile] gds.livejournal.com
кстати, действительно, может как-нибудь при случае напишете? А то внятной документации не нашёл, когда надо было настраивать SSL. Методом тыка ковырял. Более того, подобные проблемы встают не только у меня, уверен.

Date: 2007-09-28 01:14 am (UTC)
From: [identity profile] irene_dragon.livejournal.com
Ликбез по основным понятиям криптографии давным-давно выложен на http://www.cryptocom.ru твоей собственной женой, ею же и написанный. Правда, теория использования сертификатов там ориентирована не на ssl, а на csp, что может сбить юзероламера. Но это уже проблема автора документа следующего уровня - объясняющего, как применить вышепрочитанное к ssl. Каковой, вероятно, действительно следует написать... вот только кому от этого будет лучше?

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

June 2025

S M T W T F S
1 234567
891011121314
15161718192021
22232425262728
2930     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 3rd, 2025 10:41 am
Powered by Dreamwidth Studios