|
|
3.8, Аноним (-), 17:06, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
>Дыры находят в любом софте.
OpenSSL разрабатывается The OpenSSL Project, основанный бывшим консультантом ЦРУ Steve Marquess, спонсируемый Министерство внутренней безопасности США, и Министерство обороны США
https://en.wikipedia.org/wiki/OpenSSL
>Heartbleed
Уязвимость позволяющая читать память сервера ... не оставляет следов в логах...
> Разработчик форка Bob Beck
> https://www.youtube.com/watch?v=GnBbhXBDmwU
...Они используют то, что мы назвали "методы противодействия предотвращению уязвимостей"... Очень эфективные...
>https://youtu.be/GnBbhXBDmwU?t=8m40s
... собственная реализация malloc, делающие статический анализ инструментами типа valgrind бесполезным...
https://youtu.be/GnBbhXBDmwU?t=8m49s
... но что хуже они все что должно удалятся из памяти - использованные приватные ключи например, остается в памяти.
>https://youtu.be/GnBbhXBDmwU?t=7m21s
Я не вижу разницы между openssl и Stuxnet от того же производителя.
Или, если кратко, Я считаю, что Openssl это замаскированное вредоносное ПО.
Используйте более безопасные свободные альтернативы.
| |
|
4.9, Аноним (-), 17:51, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
>Используйте более безопасные свободные альтернативы.
Свободные альтернативы это какие? Форки OpenSSL? Так а их кто финансирует, не выяснится ли что это те же заинтересованные люди ну или другие им подобные персонажи и компании вроде Google, отношение которых к личным данным пользователей всем хорошо известно.
| |
|
5.35, Аноним (-), 14:57, 14/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
* GnuTLS
* NSS
* mbed SSL (бывшая PolarSSL)
* wolfSSL (бывшая yaSSL)
* Botan
| |
|
4.13, manster (ok), 19:18, 11/12/2015 [^] [^^] [^^^] [ответить]
| –2 +/– |
Раньше была байка, что проект спонсировался от Дойче-банка...
И потом, госконторы, едва-ли способны создать что полноценное открытое, тем более подобные проекты. В конце концов, наличие консультанта еще мало что значит.
Если бы лазейки были, то не было бы столько воплей...
| |
4.14, manster (ok), 19:20, 11/12/2015 [^] [^^] [^^^] [ответить]
| –2 +/– |
>[оверквотинг удален]
>>https://youtu.be/GnBbhXBDmwU?t=8m40s
> ... собственная реализация malloc, делающие статический анализ инструментами типа valgrind
> бесполезным...
> https://youtu.be/GnBbhXBDmwU?t=8m49s
> ... но что хуже они все что должно удалятся из памяти -
> использованные приватные ключи например, остается в памяти.
>>https://youtu.be/GnBbhXBDmwU?t=7m21s
> Я не вижу разницы между openssl и Stuxnet от того же производителя.
> Или, если кратко, Я считаю, что Openssl это замаскированное вредоносное ПО.
> Используйте более безопасные свободные альтернативы.
Это какие?
Никто не спорит, что альтернативы SSL нужны. Но их пока нет в широком применении.
| |
|
5.16, Аноним (-), 19:37, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
Как же нет? Браузеры, например не используют OpenSSL, а они широко распространены.
| |
|
6.18, manster (ok), 19:50, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
попробуйте ими открыть и непринужденно пользоваться: google.com, twitter.com, facebook.com ...
| |
|
7.19, Аноним (-), 19:54, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
Браузерами? Я открываю и непринужденно пользуюсь. И без всяких openSSL.
| |
|
|
|
|
11.33, arisu (ok), 17:21, 13/12/2015 [^] [^^] [^^^] [ответить] | –1 +/– | конечно мне 8208 то какая разница я спокойно пользуюсь этим всем без OpenSS... текст свёрнут, показать | |
|
|
|
|
|
6.22, Аноним (-), 20:26, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
> Как же нет? Браузеры, например не используют OpenSSL, а они широко распространены.
веб-сайты - разные бывают. веб-сервисы и SOAP - вовсю юзают, кое-где.
не https-ом единым ик кукисами - жив онлайн, кто-то пишет и серьезные апликухи для, с дву-трех-факторной авторизацией а не "на паролях абы". вы кстати частью их конечных продуктов - наверняка пользуетесь.
| |
|
5.17, Аноним (-), 19:39, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
Из раздела юмор нашего городка. Главная страница matrixssl
>Note: All versions of MatrixSSL are unaffected by the recent OpenSSL "Heartbleed" bug.
>Note: MatrixSSL is not affected by the POODLE vulnerability: SSL 3.0 is disabled by default since version 3.3.1 on July 16, 2012.
>Note: All versions of MatrixSSL are unaffected by "Weak keys" attack.
>Note: All versions of MatrixSSL are unaffected by the July 2015 OpenSSL cerificate validation bug. | |
|
|
|
2.6, . (?), 15:56, 11/12/2015 [^] [^^] [^^^] [ответить]
| +3 +/– |
нет, дорогой друг, это ты просто полез в область, в которую тупым пользователям лазить не надо. Соответственно, и терминологией в ней не владеешь.
Понятие "стабильный" в данном случае означает ровно одно: что интерфейсы меняться не будут. В данном случае "предварительный" - что в принцпе возможны изменения, ломающие совместимость. То есть попробовать пособираться с новыми фичами можно, если есть время и вдохновение, но если ресурсы проекта ограничены - лучше подождать анонса стабильной версии, чтобы не делать двойной работы.
И все это предназначено не тебе, а программистам. Ставь обновления из дистрибутива, и не выделывайся.
| |
|
3.7, Аноним (-), 16:50, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
> нет, дорогой друг, это ты просто полез в область, в которую тупым пользователям лазить не надо.
LibreSSL и s2n
| |
|
|
1.3, Аноним (-), 14:05, 11/12/2015 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
Надеюсь, Ланге не феминистка, и у них не возникнет таких промблем, которые возникли у разработчиков ядра.
| |
1.4, evkogan (?), 15:28, 11/12/2015 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
C каких пор Kerberos стал устаревшим?
Кто может пояснить как теперь реализовывать Kerberos авторизацию в apache?
| |
|
2.5, evkogan (?), 15:40, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
Посмотрел похоже у mod_auth_kerb собственная реализация, не связанная с libssl. Так что все нормально.
| |
2.21, Аноним (-), 20:24, 11/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
"broken by design" вещи обычно еще до начала внедрения.
сиречь всюду где приложили руку или ам ведомства или компании ~
| |
|
1.20, Аноним (-), 20:24, 11/12/2015 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
лучше бы вместо CTR, XTS, CBC замшелых - выкатили поддержку EAX потоков крипто (что OCB появился - хорошо, да истЪ гудЪ!! труЪ как и OCW) для начала) или пофиксили GCM чуток.
| |
|
2.27, 808 (??), 02:16, 12/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
Чем ниже уровень реализации, тем меньше доверия вызывает... на сколько всякие Интелы и АМДы независимы от АНБы, а АРМы от бритиш интелиджэнс сервисез... сё чё надо зашьют прям в жэлезе, и хоть ты какой бизапасный софт рули - оне всё запедалят на харте... давно педалят...
| |
|
3.28, Аноним (-), 09:04, 12/12/2015 [^] [^^] [^^^] [ответить]
| –1 +/– |
так линукс поверх libastral не работает, соотв - Приходится юзать некоторый хард, тело для души компьютеров )
| |
|
4.30, Аноним (-), 15:29, 13/12/2015 [^] [^^] [^^^] [ответить]
| +/– |
> так линукс поверх libastral не работает, соотв - Приходится юзать некоторый хард,
> тело для души компьютеров )
Да, а производить массово полностью открытые процессоры - это не мешки ворочать, верно?
| |
|
|
|
|