Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от opennews (??) on 17-Ноя-17, 11:39 | ||
Компания DJI (https://ru.wikipedia.org/wiki/DJI_(%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F)), один из крупнейших производителей дронов, по недосмотру разместила (https://regmedia.co.uk/2017/11/16/whyiwalkedfrom3k.pdf) на GitHub архив, в котором были оставлены закрытые ключи для HTTPS-сертификатов *.dji.com, AES-ключи для шифрования прошивок, а также пароли доступа к облачным окружениям в AWS и службе хранения Amazon S3. По данным заметивших ключи исследователей, архив находился в открытом доступе от двух до четырёх лет. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | –7 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 11:39 | ||
а какие существуют способы защиты от подобной случайной публикации? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 11:43 | ||
https://github.com/StackExchange/blackbox | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
27. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 18:43 | ||
AES-ключи для шифрования прошивок - вообще фича а не баг. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
34. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +4 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 23:41 | ||
это антифича. | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
3. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от kuraga (ok) on 17-Ноя-17, 11:46 | ||
Насколько мне известно (а я не ИБшник), можно всю инфраструктуру перевести на сертификаты, а сертификаты использовать с помощью устройства, которое позволяет производить необходимые в криптографии действия с приватным ключом, но никогда его не выдает. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
15. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +3 +/– | |
Сообщение от zanswer CCNA RS and S on 17-Ноя-17, 14:15 | ||
Да, это решает проблему утечки закрытого ключа, но вносит ряд неудобств с точки зрения пользователя/персонала. Поскольку требует наличия такого/таких крипто-ключа/ключей в каждом устройстве, что не всегда возможно по техническим причинам, а иногда по административным. Ведь нужно вести учёт таких крипто-ключей, их уничтожение, в случае необходимости, ограничение доступа к ним и так далее. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
20. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от пох on 17-Ноя-17, 16:00 | ||
> Ведь нужно вести учёт таких крипто-ключей, их уничтожение, в случае необходимости, ограничение | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
35. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +2 +/– | |
Сообщение от EHLO on 17-Ноя-17, 23:48 | ||
>проблема, как обычно, в недоступности, особенно в наших краях, качественных железок с приличным софтом к ним. | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
4. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от Andrey Mitrofanov on 17-Ноя-17, 11:49 | ||
> а какие существуют способы защиты от подобной случайной публикации? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
25. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +4 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 17:34 | ||
>Всегда есть вероятность утечки. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
6. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +2 +/– | |
Сообщение от Какойтотамноним on 17-Ноя-17, 12:25 | ||
hashicorp vault | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
9. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от rshadow (ok) on 17-Ноя-17, 13:00 | ||
git submodule | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
12. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 13:13 | ||
git-crypt | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
17. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +5 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 14:26 | ||
Штука, конечно, занятная, но за помещение приватных ключей в гит в любом виде надо бить по рукам. Потому что привыкнешь, а потом забудешь зашифровать один файлик, и тебя внезапно поимеют. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
14. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от Это я on 17-Ноя-17, 13:40 | ||
Гарантий нет, но есть меры по снижению рисков. Например, ту же DLP натаскать на ключи и сертификаты. Это в дополнение к инструкции ИБ по использованию ключей шифрования/ЭЦП. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
18. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +7 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 15:08 | ||
> способы защиты | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
33. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 22:42 | ||
> Голову на плечах иметь. Помогает от любых уязвимостей. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
21. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Ordu (ok) on 17-Ноя-17, 16:04 | ||
> а какие существуют способы защиты от подобной случайной публикации? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
28. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от sabakka on 17-Ноя-17, 19:51 | ||
в той истории, если я правильно помню, якобы непрод база была глубоким продом. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
29. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от Elhana (ok) on 17-Ноя-17, 20:59 | ||
https://www.reddit.com/r/cscareerquestions/comments/6ez8ag/a.../ | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
31. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +4 +/– | |
Сообщение от Ordu (ok) on 17-Ноя-17, 21:25 | ||
> в той истории, если я правильно помню, якобы непрод база была глубоким | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
39. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от rwtzx on 18-Ноя-17, 09:21 | ||
Зачем такие сложности. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
41. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Агроном on 19-Ноя-17, 00:48 | ||
> Зачем такие сложности. | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
36. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от EHLO on 17-Ноя-17, 23:50 | ||
>а какие существуют способы защиты от подобной случайной публикации? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
5. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | –5 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 11:57 | ||
Кто-нибудь ещё посмеет оспорить, что гитхаб - это удобно? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +4 +/– | |
Сообщение от мимо on 17-Ноя-17, 12:47 | ||
ты хотел написать "публичный гит"? | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
16. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +2 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 14:15 | ||
Явки с паролями хранят в VCS только полные идиоты. Не важно, публичный он или внутренний. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
8. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | –1 +/– | |
Сообщение от . on 17-Ноя-17, 12:50 | ||
удобно-удобно, только что-то быстро все удаляют - кто успел слить ключи и прошивку подходящую к ним, поделитесь? | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
10. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от SysA on 17-Ноя-17, 13:06 | ||
> удобно-удобно, только что-то быстро все удаляют | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
11. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от koblin (ok) on 17-Ноя-17, 13:10 | ||
а как часто обновляются прошивки, загрузчики и списки отозванных сертификатов на дронах? | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
24. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +3 +/– | |
Сообщение от Ilya Indigo (ok) on 17-Ноя-17, 17:25 | ||
> а как часто обновляются прошивки, загрузчики и списки отозванных сертификатов на дронах? | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
13. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от . on 17-Ноя-17, 13:32 | ||
> 2-4 года - это быстро?!.. Ну ты и тормоз! :) | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
19. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от AnonPlus on 17-Ноя-17, 15:35 | ||
Я помню, была новость о сервисе, который периодически делал бекапы популярных репозиториев. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
22. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 17:04 | ||
> удобно-удобно, только что-то быстро все удаляют | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
26. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +3 +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 17:41 | ||
> Но подозреваю, что с этим ключиком ты на амазон уже не залезешь. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
30. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 21:23 | ||
> Так на амазон и не нужно лезть. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
32. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 17-Ноя-17, 22:23 | ||
из новости следует, что ключи которыми были пошифрованы прошивки тоже были в архиве на гитхабе. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
23. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от Ilya Indigo (ok) on 17-Ноя-17, 17:22 | ||
> ... архив находился в открытом доступе от двух до четырёх лет. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
37. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +/– | |
Сообщение от Аноним (??) on 18-Ноя-17, 05:29 | ||
Ну и что ты узнал нового благодаря его принципиальности? Что люди ошибаются и что короткий пароль в нашем мире ценится дороже гигабайтов мусора с гитхаба? Ты вчера об этом не догадывался? | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
38. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от ACCA (ok) on 18-Ноя-17, 09:09 | ||
Да там не про деньги был базар. Чувак написал вежливое письмо. Письмо переправили менеджеру. Менеджер переправил в юр. отдел. Из юр. отдела чуваку прислали писульку - "А вот подпиши, что ты нам и так торчишь и этак, и вообще нам по жизни должен" | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
42. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +3 +/– | |
Сообщение от zanswer CCNA RS and S on 19-Ноя-17, 18:41 | ||
Справедливости ради, стоит сказать, что общался он с менеджером не мало и письмо из юридического департамента он показал по меньшей мере четырём юристам. | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
40. "Производитель дронов DJI по ошибке опубликовал закрытые ключ..." | +1 +/– | |
Сообщение от ram_scan on 18-Ноя-17, 18:03 | ||
> Ну и что ты узнал нового благодаря его принципиальности? Что люди ошибаются и что короткий пароль в нашем мире ценится дороже гигабайтов мусора с гитхаба? Ты вчера об этом не догадывался? | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |