Статус: Участник
Группы: Участники
Зарегистрирован: 07.02.2014(UTC) Сообщений: 23  Откуда: Нижний Новгород Сказал(а) «Спасибо»: 1 раз
|
что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами.
|
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 14,190   Сказал «Спасибо»: 621 раз Поблагодарили: 2397 раз в 1886 постах
|
Автор: semilap  что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами. Так ловите - искать в js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину) и идти в обратную сторону - анализируя как собираются данные перед подписанием. И это никакая не дыра в безопасности. Или Вы больше доверяете "закрытому" коду, запуская "толстых" клиентов при подписании\шифровании? |
|
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 14,190   Сказал «Спасибо»: 621 раз Поблагодарили: 2397 раз в 1886 постах
|
Автор: semilap  что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами. 1-5 минут и будет видно, при использовании программного поиска, а не изучая сотни\тысячи строк взглядом. А что тогда скажете про облачные сервисы? |
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.01.2008(UTC) Сообщений: 675   Откуда: Йошкар-Ола Сказал «Спасибо»: 3 раз Поблагодарили: 95 раз в 68 постах
|
Автор: semilap  Юрий, вы когда-нибудь какие-нибудь договора подписывали? Обычные бумажные. Просто применИте свою логику и сами поймЁте, что сморозили. А хотя изменю я свой ответ. Пустая это тема. Отредактировано пользователем 19 мая 2015 г. 20:14:06(UTC)
| Причина: Не указана |
С уважением, Юрий Строжевский |
|
|
|
|
|
Статус: Сотрудник
Группы: Администраторы, Участники Зарегистрирован: 24.11.2009(UTC) Сообщений: 965 Откуда: Crypto-Pro
Сказал(а) «Спасибо»: 3 раз Поблагодарили: 174 раз в 152 постах
|
Согласен тема крайне филосовская. Один из способов дополнительной проверки и визуализации того что вы подписываете это использования устройств с доп. экраном которые визуализируют вам отдельно что они подписывают когда сайт просит вас подписать что то. Но вопрос доверия все равно рано или поздно встанет. Либо сайту, либо скрипту на сайте, либо браузеру, либо операционной системе, либо ключевому носителю. При развитой подозрительности ни чему из этого списка доверять нельзя )) Отредактировано пользователем 20 мая 2015 г. 10:51:24(UTC)
| Причина: Не указана |
|
|
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 07.02.2014(UTC) Сообщений: 23  Откуда: Нижний Новгород Сказал(а) «Спасибо»: 1 раз
|
Андрей, перестаньте уже изображать некомпетентность. Ваши расплывчатые ответы расчитаны либо на того, кто и так все знает, либо на того, кому знать и не положено. Я пролистал немного форум, обычно конкретики побольше. Это персонально ко мне такой почёт и уважение? Или вы темните, потому что тема ещё более провальная, чем я предполагаю? Вы вроде как специалист по крипто-про. Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать, если отталкиваться от момента использования функционала крипто-про. И как он выглядит этот момент. Не какие-то загадочные "js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину)", а именно где что искать и что с этим делать. -- Вот если бы я обратился к человеку немного понимавющему ПХП,js\html и все такое, но при этом не специалисту по крипто-про, тогда да. Тогда логично было бы разбирать конкретный сайт и идти от кнопки. -- Впочем, конкретный сайт я привел. Думаю, что для вас - проще не придумаешь. Про облачные сервисы - не по адресу. Не владею материалом. Разве что слова "...надёжной аутентификации на КриптоПро DSS..." бросились в глаза, как потенциально слабое место, о котрором ничего не рассказано.
Кросс: 1) с кем согласны? 2) эти доп устройства общедоступны, общеизвестны и любом хозмаге на полке лежат? Нет? Тогда линк в студию. 3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия? 4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)? Философов тут ровно двое: вы и Юрий. -- Анрей & Кросс: на этом форуме в основном получают консультацию люди, находящиеся "на стороне сервера". Кто знает, вдруг кто-то из них жулик, планирующий воспользоваться "доверием"? И тогда следователю придется рассказывать о том, что "тема крайне философская". Что до меня, то я жуликом быть никак не могу по объективным: с этой стороны экрана особо не помошенничаешь (а будь я кулхацкером, чтоб я тут делал с глупыми вопросами?).
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.01.2008(UTC) Сообщений: 675   Откуда: Йошкар-Ола Сказал «Спасибо»: 3 раз Поблагодарили: 95 раз в 68 постах
|
Да это толстый тролль, как сейчас в интернетах говорят :) |
С уважением, Юрий Строжевский |
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 14,190   Сказал «Спасибо»: 621 раз Поблагодарили: 2397 раз в 1886 постах
|
Автор: semilap  Андрей, перестаньте уже изображать некомпетентность. Ваши расплывчатые ответы расчитаны либо на того, кто и так все знает, либо на того, кому знать и не положено. Я пролистал немного форум, обычно конкретики побольше. Это персонально ко мне такой почёт и уважение? Или вы темните, потому что тема ещё более провальная, чем я предполагаю? Вы вроде как специалист по крипто-про. Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать, если отталкиваться от момента использования функционала крипто-про. И как он выглядит этот момент. Не какие-то загадочные "js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину)", а именно где что искать и что с этим делать. -- Вот если бы я обратился к человеку немного понимавющему ПХП,js\html и все такое, но при этом не специалисту по крипто-про, тогда да. Тогда логично было бы разбирать конкретный сайт и идти от кнопки. -- Впочем, конкретный сайт я привел. Думаю, что для вас - проще не придумаешь. Про облачные сервисы - не по адресу. Не владею материалом. Разве что слова "...надёжной аутентификации на КриптоПро DSS..." бросились в глаза, как потенциально слабое место, о котрором ничего не рассказано.
Кросс: 1) с кем согласны? 2) эти доп устройства общедоступны, общеизвестны и любом хозмаге на полке лежат? Нет? Тогда линк в студию. 3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия? 4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)? Философов тут ровно двое: вы и Юрий. -- Анрей & Кросс: на этом форуме в основном получают консультацию люди, находящиеся "на стороне сервера". Кто знает, вдруг кто-то из них жулик, планирующий воспользоваться "доверием"? И тогда следователю придется рассказывать о том, что "тема крайне философская". Что до меня, то я жуликом быть никак не могу по объективным: с этой стороны экрана особо не помошенничаешь (а будь я кулхацкером, чтоб я тут делал с глупыми вопросами?). И не лень было столько печатать? Что-то сами пробовали сделать? Посмотреть на html и нажать ctrl+F с именем плагина\функции подписи и прошерстить сайт? Если 0-конпетентность в вопросе по просмотру исходного текста страницы сайта - то о чем вообще можно беседовать? С выводом Юрия полностью согласен. Подкормил его немного... |
|
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 14,190   Сказал «Спасибо»: 621 раз Поблагодарили: 2397 раз в 1886 постах
|
Автор: semilap  Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать Вы не ошибаетесь. Автор: semilap  3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия?
Что такое "сайт" с вашей точки зрения? Функционал подписи - вызывается на клиенте, текст и то, что браузер делает по нажатию кнопки - можно посмотреть. Автор: semilap  4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)? Философов тут ровно двое: вы и Юрий.
Спасибо, но думаю мы больше с ним практики, на философию не хватает времени. Предлагаю закрыть тему. |
|
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 14,190   Сказал «Спасибо»: 621 раз Поблагодарили: 2397 раз в 1886 постах
|
Автор: semilap  2 минуты. Смотрим на анализ в картинках. Пользователь Андрей * прикрепил следующие файлы:  1.png (72kb) загружен 41 раз(а). 2.png (235kb) загружен 41 раз(а). 3.png (57kb) загружен 62 раз(а). 4.png (220kb) загружен 60 раз(а).У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться. |
|
|
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close