Россия и её внутренние проблемы

Specter

Активный участник
Сообщения
5.446
Адрес
МО, г. Лобня
Который замечательно и давно решён.

А решен ли? Это вариант решения, но используется ли он в телеграме? Где находится центр сертификации, какой протокол доступов к центру, как гарантируется устойчивость центра сертификации (оне тоже, как бы, от MitM не застрахованы)?
Где верификация клиента относительно исходников? Где данные для контрольной сборки? Где сравнения клиента нативного и после контрольной сборки?
 
Последнее редактирование:

MRJING

Активный участник
Сообщения
13.962
Адрес
Иваново
А решен ли? Это вариант решения, но используется ли он в телеграме? Где находится центр сертификации, какой протокол доступов к центру, как гарантируется устойчивость центра сертификации (оне тоже, как бы, от MitM не застрахованы)?
Где верификация клиента относительно исходников? Где данные для контрольной сборки? Где сравнения клиента нативного и после контрольной сборки?
Атака «Человек посередине» (MitM)
Telegram имеет два режима общения: обычные чаты, использующие шифрование клиент-сервер, и секретные чаты, использующие оконечное шифрование и защищённые от атак посредника.

Передача данных между клиентом и сервером защищена от подобных атак во время генерации ключей по протоколу Диффи —Хеллмана благодаря алгоритму с открытым ключом RSA, который встроен в клиенты Telegram. После этого, если клиенты собеседников доверяют программному обеспечению сервера, секретные чаты между ними защищаются сервером от атак посредника.

Специально для тех, кто не доверяет серверу, в приложении доступно сравнение секретных кодов. Ключи визуализируются в виде изображений (пример). Сравнивая визуализированные ключи, пользователи могут удостовериться, что атака «человек посередине» не была осуществлена.
https://tlgrm.ru/techfaq#атака-человек-посередине
 

Specter

Активный участник
Сообщения
5.446
Адрес
МО, г. Лобня

Кто гарантирует, что визуальные коды он не выдаёт принудительно? Ещё раз повторю - верифицирование сборок из исходников кто проводил? Опции сборки из исходников где взять? Если никто и нигде - где гарантия соответствия исходников бинарному клиенту?
 

MRJING

Активный участник
Сообщения
13.962
Адрес
Иваново
Кто гарантирует, что визуальные коды он не выдаёт принудительно? Ещё раз повторю - верифицирование сборок из исходников кто проводил? Опции сборки из исходников где взять? Если никто и нигде - где гарантия соответствия исходников бинарному клиенту?
1.Анализировать код нужно, мне лень заниматся. Но если бы дырка была её бы 100500 раз осветили бы в СМИ. Дело то любимое
2.Это абсолютно неважно, я многораз писал, что возможность обновления это огромная дыра. Ведь текущая верификация ничего не значит. Так как её нужно проводить реал тайм. Так как сей вопрос можно задавать ежемгновено и посылать устаревшую на одно мгновенье проверку лесом.
 

Specter

Активный участник
Сообщения
5.446
Адрес
МО, г. Лобня
2.Это абсолютно неважно, я многораз писал, что возможность обновления это огромная дыра. Ведь текущая верификация ничего не значит.

Именно. А отсутствие данных по сборке - дыра подтверждённая. В том же Дебиане если я пересобираю программу из исходников с параметрами сборки бинарника - я получаю побайтово совпадающий код. Где хоть один пример данной сборки? Что, нету? Ну, тогда верьте и дальше в "надёжный DH и невскываемое шифрование". Тут уж я вас отговаривать не буду.
 

MRJING

Активный участник
Сообщения
13.962
Адрес
Иваново
Именно. А отсутствие данных по сборке - дыра подтверждённая. В том же Дебиане если я пересобираю программу из исходников с параметрами сборки бинарника - я получаю побайтово совпадающий код. Где хоть один пример данной сборки? Что, нету? Ну, тогда верьте и дальше в "надёжный DH и невскываемое шифрование". Тут уж я вас отговаривать не буду.
Вы меня совершенно не поняли, побайтово совпадающий код после сборки вам ничего не даёт. Вы всё ещё сидите в глубокой дыре по безопасности.
Представим, есть версия 0,01 и версия 0,02 исходники обоих открыты, все данные есть и вот у вас побайтово совпадающий код. Но во время обновления между версиями 0,01 и 0,02 возникает версия 0,015 которая насилует вашу систему и после чего успешно превращается в 0,02.:-D
 

Specter

Активный участник
Сообщения
5.446
Адрес
МО, г. Лобня
Вы меня совершенно не поняли, побайтово совпадающий код после сборки вам ничего не даёт. Вы всё ещё сидите в глубокой дыре по безопасности.
Представим, есть версия 0,01 и версия 0,02 исходники обоих открыты, все данные есть и вот у вас побайтово совпадающий код. Но во время обновления между версиями 0,01 и 0,02 возникает версия 0,015 которая насилует вашу систему и после чего успешно превращается в 0,02.:-D

Так не надо обновлять бинарно. Никакое приложение не должно иметь возможности обновится самостоятельно (как и системя, кстати. Хотя, понимаю, для пользователей Windows это звучит как ересь). Только централизованно через систему, в идеале - из исходников и(или) доверенных мантейнеров с использованием личных ключей мантейнеров. А скрытые изменения в исходниках будут сразу видны при использовании VCS. Если этого нет - приложение скомпрометировано by design.
 

MRJING

Активный участник
Сообщения
13.962
Адрес
Иваново
Так не надо обновлять бинарно. Никакое приложение не должно иметь возможности обновится самостоятельно (как и системя, кстати. Хотя, понимаю, для пользователей Windows это звучит как ересь). Только централизованно через систему, в идеале - из исходников и(или) доверенных мантейнеров с использованием личных ключей мантейнеров. А скрытые изменения в исходниках будут сразу видны при использовании VCS. Если этого нет - приложение скомпрометировано by design.
И использовать любые мессенджеры с сервером по умолчанию глупо, так как есть децентрализованные мессенджеры. Нету сервера, нету и проблем.
 

Specter

Активный участник
Сообщения
5.446
Адрес
МО, г. Лобня
И использовать любые мессенджеры с сервером по умолчанию глупо, так как есть децентрализованные мессенджеры. Нету сервера, нету и проблем.

Более чем согласен. Либо использовать свой сервер (xmpp, к примеру. Там и шифрование хорошее, и звук-видео гонять можно, и свои варианты данных придумывать - мы через него данные с мобильных складских терминалов в самописную СРМку гоняли).
 

MRJING

Активный участник
Сообщения
13.962
Адрес
Иваново
Более чем согласен. Либо использовать свой сервер (xmpp, к примеру. Там и шифрование хорошее, и звук-видео гонять можно, и свои варианты данных придумывать - мы через него данные с мобильных складских терминалов в самописную СРМку гоняли).
Просто хоть свой сервер лучше чужого, но он увеличивает число устройств, взлом которых приведёт к проблемам. Если у вас действительно важные данный то лучше не делать сервак. И в целом при учёте лёгкого развёртывания своих серверов, и использования децентрализованных клиентов. Популярные мессенджеры либо для ленивых, либо для совершенно без вредной инфы.
 

Михаил С.

Активный участник
Сообщения
2.053
Адрес
Россия, Пятигорск
Заходил сюда где-то перед первомайскими праздниками. Проблемой были терки с телеграммом и вскрытием паролей.
10 дней болел, решил узнать о новых проблемах - ничего не изменилось.
Если это самая большая проблема в России - это отлично.
зы. анекдот в тему:
— Не понимаю, как они смогли взломать пароль у меня на ноуте?
— А что у тебя за пароль был?
— Год канонизации святого Доминика папой Григорием IХ.
— А это какой год?
— 1234.
 

БЧ-5

Активный участник
Сообщения
7.923
Адрес
МОСКВА
Роспотребнадзор назвал процент фальсификата в молочной продукции
6
3
3


https://lenta.ru/auth/signin/

MWRiYTc4LmI2bGtvQHsiZGF0YSI6eyJBY3Rpb24iOiJQcm94eSIsIlJlZmZlcmVyIjoiaHR0cHM6Ly9sZW50YS5ydS9uZXdzLzIwMTgvMDUvMTQvbW9sb2Noa2EvIiwiUHJvdG9jb2wiOiJodHRwczoiLCJIb3N0IjoibGVudGEucnUifSwibGluayI6Imh0dHBzOi8vaWNkbi5sZW50YS5ydS9pbWFnZXMvMjAxOC8wNS8xNC8wNS8yMDE4MDUxNDA1MDA1Mzg0MS9waWNfNjhiYjk1NjY1MTVlYTQ0Y2FmZDUwOWUxOTFlZWIwYWQuanBnIn0%3D

Фото: Виталий Аньков / РИА Новости
Роспотребнадзор провел исследования молочных продуктов, в ходе которых определился процент фальсификации в молоке и твороге. Об этом говорится на сайте ведомства.

Исследования проводились в отношении творога (9 процентов жирности), питьевого молока (3,2 процента) и 72,5-процентного сливочного масла. Всего было изучено около 250 федеральных и региональных брендов.

Результаты показали, что подавляющее большинство проб молока и сливочного масла соответствуют всем обязательным требованиям (72 пробы молока из 90 отобранных, 53 сливочного масла из 82 отобранных). В категории «творог» выявлено несоответствие по микробиологическим показателям.

Превышение количества антибактериальных веществ было обнаружено в 5 пробах молока, 9 творога и 2 сливочного масла. При этом ни в одной пробе молочной продукции не выявлено патогенных микроорганизмов, в том числе сальмонелл или листерий, токсичных элементов и радионуклидов.

«Фальсификация немолочными жирами выявлена в 8 пробах молока из 90 отобранных, в 6 пробах творога из 73 отобранных, то есть не превышает 8 процентов. Таким образом, информация о массовой фальсификации молочной продукции растительными жирами не подтверждается», — резюмирует ведомство.

12 апреля Роскачество провело исследование сметаны жирностью 20 процентов от 50 популярных в России брендов. В итоге сметана 42 брендов признана безопасной и отвечающей стандартам, 36 образцов эксперты признали товаром повышенного качества.
 

Yurich13

Активный участник
Сообщения
3.268
Адрес
г. Курск, Россия
«Фальсификация немолочными жирами выявлена в 8 пробах молока из 90 отобранных, в 6 пробах творога из 73 отобранных, то есть не превышает 8 процентов. Таким образом, информация о массовой фальсификации молочной продукции растительными жирами не подтверждается», — резюмирует ведомство.
Щас Andrew_spb обвинит вас в ереси:-D
 

Journeyman

Активный участник
Сообщения
19.631
Адрес
Сканд. п-ов.
Законопроект «Справедливой России» о сокращении депутатской зарплаты в 10 раз с примерно 350 тысяч до 35 тысяч рублей поступил на рассмотрение Госдумы. Законопроект внесен руководителем фракции Сергеем Мироновым и его заместителем Олегом Ниловым.
 

Yurich13

Активный участник
Сообщения
3.268
Адрес
г. Курск, Россия
Глава Нижне-Волжского управления Ростехнадзора Игорь Исаев объявлен в федеральный розыск

Подробнее: http://bloknot-volgograd.ru/news/gl...ra-971553?utm_referrer=https://zen.yandex.com
До этого приняли его коллегу из Питера, обвиняют в мошенничестве на 4,7 млрд. рублей. Я так думаю, на "майские указы" наберут.:-D
 

студент

Модератор
Команда форума
Сообщения
41.683
Адрес
Москва
Глава Нижне-Волжского управления Ростехнадзора Игорь Исаев объявлен в федеральный розыск

Подробнее: http://bloknot-volgograd.ru/news/glava-nizhne-volzhskogo-upravleniya-rostekhnadzora-971553?utm_referrer=https://zen.yandex.com
До этого приняли его коллегу из Питера, обвиняют в мошенничестве на 4,7 млрд. рублей. Я так думаю, на "майские указы" наберут.:-D
Не прЫнцы саудовские, поди...
 

Journeyman

Активный участник
Сообщения
19.631
Адрес
Сканд. п-ов.
Что наберут на майские указы? Деньги то ушли безвозвратно. Как и те, кто их упёр.

Вот если перефразировать "на майских указах ещё наберут" - то другое дело получается.
 

студент

Модератор
Команда форума
Сообщения
41.683
Адрес
Москва
Что наберут на майские указы? Деньги то ушли безвозвратно. Как и те, кто их упёр.

Вот если перефразировать "на майских указах ещё наберут" - то другое дело получается.
Допустим, не все и не безвозвратно.
 
Сверху