Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Клуб программистов > Свободное общение
Регистрация

Восстановить пароль

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 02.10.2016, 04:31   #11
predefined
Форумчанин
 
Регистрация: 01.08.2016
Сообщений: 182
По умолчанию

Цитата:
Сообщение от p51x Посмотреть сообщение
Глупость. Если OpenSSL рассматривать в том виде, о котором разговор, то оно то эе end to end...
Вы не понимаете сути end-to-end шифрования. С PGP работали, знаете что такое открытые и закрытые ключи?

Шифрование происходит между конечными пользователями, никакие промежуточные сервера не имеют доступа к этим ключам. Даже WhatsApp не в состоянии узнать о чём переписываются его пользователи, о чём говорят и какие картинки посылают друг другу. Хотя весь обмен данными идёт через их сервера.
predefined вне форума Ответить с цитированием
Старый 02.10.2016, 10:09   #12
rpy3uH
добрый няша
Старожил
 
Аватар для rpy3uH
 
Регистрация: 29.10.2006
Сообщений: 4,804
По умолчанию

Цитата:
Сообщение от predefined Посмотреть сообщение
Вы не понимаете сути end-to-end шифрования. С PGP работали, знаете что такое открытые и закрытые ключи?
Речь идет про клиент и сервер. Использование ssl в данном случае - это и есть end-to-end
rpy3uH вне форума Ответить с цитированием
Старый 02.10.2016, 10:39   #13
p51x
Старожил
 
Регистрация: 15.02.2010
Сообщений: 15,830
По умолчанию

Цитата:
Вы не понимаете сути end-to-end шифрования.
Угу, только вы тут гений.

Цитата:
С PGP работали, знаете что такое открытые и закрытые ключи?
Ассиметричная криптография это одна из возможных баз для реализации и сама по себе ничего не делает. Можно и на ксоре устроить. И да, пгп без протокола обмена ключами или реального обмена ключами бесполезен для e2e.

Цитата:
Шифрование происходит между конечными пользователями, никакие промежуточные сервера не имеют доступа к этим ключам.
В опенссл то же. Там сторонний сервер может только подтвердить, что вот этот конкретный отпечаток сертификата принадлежит кому-то.

Цитата:
Даже WhatsApp не в состоянии узнать о чём переписываются его пользователи, о чём говорят и какие картинки посылают друг другу. Хотя весь обмен данными идёт через их сервера.
То же самое с ссл. Кстати, вы видели исходники шифрования вотсаппа или только поверили их пиарщикам?

Еще один услышал где-то что-то и сразу стал экспертом.
p51x вне форума Ответить с цитированием
Старый 02.10.2016, 17:20   #14
predefined
Форумчанин
 
Регистрация: 01.08.2016
Сообщений: 182
По умолчанию

Цитата:
Сообщение от rpy3uH Посмотреть сообщение
Речь идет про клиент и сервер. Использование ssl в данном случае - это и есть end-to-end
Это если бы там не вмешивались сторонние сервисы подтверждения сертификатов.

Ибо, владея таким сервисом и имея контроль провайдерами, этот "end-to-end" легко превращается в "end-middle-end", а "конечные стороны" об этом даже не догадываются.

"end-to-end" подразумевает не только процесс шифрования данных на соединении, но и безопасный обмен ключами шифрования именно между конечными пользователями.


Цитата:
Сообщение от p51x Посмотреть сообщение
И да, пгп без протокола обмена ключами или реального обмена ключами бесполезен для e2e.
И что? Вы не знаете о существовании протоколов безопасного обмена ключами через незащищённое соединение?

Цитата:
Сообщение от p51x Посмотреть сообщение
Кстати, вы видели исходники шифрования вотсаппа или только поверили их пиарщикам?

Еще один услышал где-то что-то и сразу стал экспертом.
Вы можете пялиться на исходники сколько угодно. То, что "домохозяйка" посмотрит на исходники, не сделает её экспертом


Мне незачем лезть в исходники, достаточно авторитетных источников:

https://www.eff.org/search/site/whatsapp

https://blog.kaspersky.ru/whatsapp-encryption/11533/

Apple отказалась выполнять выписанный в феврале судебный ордер, который обязывал компанию разработать специальное программное обеспечение для разблокировки телефона.


PS: Если вы сторонник теории "чего я не видел и не трогал - этого не существует" - флаг вам в руки и барабан на шею!
У вас есть выбор - либо добывать самостоятельно кремний, делать транзисторы, собирать процессоры и писать к ним софт, либо доверять другим, кто это делает.

Последний раз редактировалось predefined; 02.10.2016 в 17:45.
predefined вне форума Ответить с цитированием
Старый 02.10.2016, 17:53   #15
waleri
Старожил
 
Регистрация: 13.07.2012
Сообщений: 6,372
По умолчанию

Цитата:
Сообщение от predefined Посмотреть сообщение
Это если бы там не вмешивались сторонние сервисы подтверждения сертификатов.
Все правильно. Беда только в том, что для того, чтоб убрать посредника надо заранее иметь публичный ключ другой стороны. Если он у вас есть то вам MitM не страшен. А вот если его нет, тогда вам надо как-то удостоверится, что другая сторона действительно тот за кого себя выдает. Пока никто не придумал как это сделать без доверенного посредника. Если придумаете отпишитесь, я вас миллионером сделаю.
waleri вне форума Ответить с цитированием
Старый 02.10.2016, 17:59   #16
p51x
Старожил
 
Регистрация: 15.02.2010
Сообщений: 15,830
По умолчанию

Цитата:
"end-to-end" подразумевает не только процесс шифрования данных на соединении, но и безопасный обмен ключами шифрования именно между конечными пользователями.
Нет. Это отдельный доп. раздел. e2e подразумевает только одно - шифрование происходит на оконечных точках. Все.

Цитата:
И что? Вы не знаете о существовании протоколов безопасного обмена ключами через незащищённое соединение?
1. Знаю, но цитата не о том. Там о том, что если есть "канал" для обмена ключами, то хоть гпг, хоть ксор, хоть что можно применить для e2e.
2. Я так же знаю, что есть способы компрометации этих протоколов.
3. От mitm это не избавляет, так как требуется удостоверение сторон, что пытаются решить центры сертификатов.

Цитата:
Вы можете пялиться на исходники сколько угодно.
Что и делаю каждый день... и?

Цитата:
То, что "домохозяйка" посмотрит на исходники, не сделает её экспертом
По-моему вы ошиблись форумом. Здесь форум программистов...

Цитата:
Мне незачем лезть в исходники, достаточно авторитетных источников
1. У этих источников нет исходников так же
2. Ничего не мешает вотсаппу завтра начать передавать ключ с сообщением.
3. Ссылаться на касперского после их активной деятельности по цензуре, закону яровой и поддержки расшифровки ссл в РФ не камильфо.

Цитата:
Apple отказалась выполнять выписанный в феврале судебный ордер, который обязывал компанию разработать специальное программное обеспечение для разблокировки телефона.
И? Причем тут это? У меня карточка то же зашифрована. Причем тут e2e?

Цитата:
PS: Если вы сторонник теории "чего я не видел и не трогал - этого не существует" - флаг вам в руки и барабан на шею!
Свои осенние фантазии не приписывайте другим.

Цитата:
У вас есть выбор - либо добывать самостоятельно кремний, делать транзисторы, собирать процессоры и писать к ним софт, либо доверять другим, кто это делает.
1. Вы слышали о приемке?
2. Вы слышали как проверяют криптоалгоритмы?
3. Вы слышали как их реализовывают? Сертифицируют?
4. ...
О чем разговор? Повторюсь:
Цитата:
Еще один услышал где-то что-то и сразу стал экспертом.
p51x вне форума Ответить с цитированием
Старый 02.10.2016, 18:47   #17
predefined
Форумчанин
 
Регистрация: 01.08.2016
Сообщений: 182
По умолчанию

Цитата:
Сообщение от waleri Посмотреть сообщение
вам надо как-то удостоверится, что другая сторона действительно тот за кого себя выдает. Пока никто не придумал как это сделать без доверенного посредника. Если придумаете отпишитесь, я вас миллионером сделаю.
SRP-6 аутентификация, миллионы можете оставить себе.

Конкретно для текущей реализации "end-to end" шифрования в WhatsApp - два пользователя могут сверить ключи шифрования путем сканирования QR кода или сравнения 60-значного числа, что позволит исключить атаки класса man-in-the-middle

Цитата:
Сообщение от p51x Посмотреть сообщение
1. Вы слышали о приемке?
2. Вы слышали как проверяют криптоалгоритмы?
3. Вы слышали как их реализовывают? Сертифицируют?
4. ...
О чем разговор?
Михаил, дело в том, что вы сами обо всём этом практически "только слышали". Ну, постояли вы 6 лет назад рядом с Jabber-сервером - полагаете что стали экспертом по интернет-безопасности и криптографии?

А если будете продолжать играть в компьютерные игры - выше "простого программиста" ещё 6 лет не подниметесь.

Последний раз редактировалось predefined; 02.10.2016 в 19:17.
predefined вне форума Ответить с цитированием
Старый 02.10.2016, 21:56   #18
p51x
Старожил
 
Регистрация: 15.02.2010
Сообщений: 15,830
По умолчанию

Цитата:
Михаил, дело в том, что вы сами обо всём этом практически "только слышали".
Я просил свои фантазии от осеннего обострения оставить при себе.

Цитата:
Конкретно для текущей реализации "end-to end" шифрования в WhatsApp - два пользователя могут сверить ключи шифрования путем сканирования QR кода или сравнения 60-значного числа, что позволит исключить атаки класса man-in-the-middle
1. Я могу договориться с другом и ксорить сообщения по опред. книжке и это будет гораздо безопаснее вотсаппа. О чем разговор?
2. Как это защитит от того, что завтра вотсапп решил передавать ключ вместе с сообщением?
3. Где гарантии, что завтра оно вообще будет шифроваться?

Цитата:
Ну, постояли вы 6 лет назад рядом с Jabber-сервером - полагаете что стали экспертом по интернет-безопасности и криптографии?
1. Как связан jabber с текущим вопросом?
2. Как связано мое старое хобби с текущим вопросом?
3. Если уж полезли копаться, то могли б и посвежее найти. Может быть дошло б, что я не просто так о сертификации и проверки шифров говорю... но это пустое.

И вам бы самому не плохо почитать ваши ссылки и комментарии к ним. Узнали б, что это упрощенная замена одного из варианта опенссл авторизации, от mitm защищает не больше, чем остальные варианты. Ну прочтите уже что-то по теме более-менее серьезное, а не поверхностные статейки.

Последний раз редактировалось p51x; 02.10.2016 в 22:02.
p51x вне форума Ответить с цитированием
Старый 03.10.2016, 04:02   #19
predefined
Форумчанин
 
Регистрация: 01.08.2016
Сообщений: 182
По умолчанию

Цитата:
Сообщение от p51x Посмотреть сообщение
Я могу договориться с другом и ксорить сообщения по опред. книжке и это будет гораздо безопаснее вотсаппа. О чем разговор?
Вы опасно некомпетентны в криптографии. С вами, действительно, в этом топике разговаривать не о чем.
predefined вне форума Ответить с цитированием
Старый 03.10.2016, 07:50   #20
p51x
Старожил
 
Регистрация: 15.02.2010
Сообщений: 15,830
По умолчанию

Т.е. реальных, а не попугайных, аргументов у вас нет. Все ваши знания это заголовки некоторых статей в инете... Вы скучны и неинтересны.
p51x вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вопросец по потокам stlcrash Общие вопросы Delphi 8 11.07.2016 19:36
Вопросец по DLL Static Link >=VeNoM=< Общие вопросы C/C++ 5 08.10.2009 18:25