Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

2 Страницы<12
Опции
К последнему сообщению К первому непрочитанному
Offline semilap  
#11 Оставлено : 19 мая 2015 г. 17:28:59(UTC)
semilap

Статус: Участник

Группы: Участники
Зарегистрирован: 07.02.2014(UTC)
Сообщений: 23
Российская Федерация
Откуда: Нижний Новгород

Сказал(а) «Спасибо»: 1 раз
что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами.
Offline Андрей Писарев  
#12 Оставлено : 19 мая 2015 г. 19:38:01(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Автор: semilap Перейти к цитате
что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами.


Так ловите - искать в js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину) и идти в обратную сторону - анализируя как собираются данные перед подписанием.

И это никакая не дыра в безопасности.
Или Вы больше доверяете "закрытому" коду, запуская "толстых" клиентов при подписании\шифровании?
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#13 Оставлено : 19 мая 2015 г. 19:42:23(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Автор: semilap Перейти к цитате
что-то подсказывает,что если не ставить целью все разворотить, то разбирать по косточкам нажатие кнопки - путь тупиковый Мало-ли как оно реализовано и какие еще 100500 действий там делается попутно. Не лучше момент подписания ловить? Оно точно у клиента происходит. И точно штатными средствами.


1-5 минут и будет видно, при использовании программного поиска, а не изучая сотни\тысячи строк взглядом.

А что тогда скажете про облачные сервисы?


Техническую поддержку оказываем тут
Наша база знаний
Offline Юрий  
#14 Оставлено : 19 мая 2015 г. 19:58:00(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 675
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 95 раз в 68 постах
Автор: semilap Перейти к цитате
Юрий, вы когда-нибудь какие-нибудь договора подписывали? Обычные бумажные. Просто применИте свою логику и сами поймЁте, что сморозили.

А хотя изменю я свой ответ. Пустая это тема.

Отредактировано пользователем 19 мая 2015 г. 20:14:06(UTC)  | Причина: Не указана

С уважением,
Юрий Строжевский
Offline cross  
#15 Оставлено : 20 мая 2015 г. 10:50:17(UTC)
Анатолий Беляев

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 24.11.2009(UTC)
Сообщений: 965
Откуда: Crypto-Pro

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 174 раз в 152 постах
Согласен тема крайне филосовская.
Один из способов дополнительной проверки и визуализации того что вы подписываете это использования устройств с доп. экраном которые визуализируют вам отдельно что они подписывают когда сайт просит вас подписать что то. Но вопрос доверия все равно рано или поздно встанет. Либо сайту, либо скрипту на сайте, либо браузеру, либо операционной системе, либо ключевому носителю. При развитой подозрительности ни чему из этого списка доверять нельзя ))

Отредактировано пользователем 20 мая 2015 г. 10:51:24(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут.
Наша база знаний.
Наша страничка в Instagram.
Offline semilap  
#16 Оставлено : 20 мая 2015 г. 14:18:54(UTC)
semilap

Статус: Участник

Группы: Участники
Зарегистрирован: 07.02.2014(UTC)
Сообщений: 23
Российская Федерация
Откуда: Нижний Новгород

Сказал(а) «Спасибо»: 1 раз
Андрей, перестаньте уже изображать некомпетентность. Ваши расплывчатые ответы расчитаны либо на того, кто и так все знает, либо на того, кому знать и не положено. Я пролистал немного форум, обычно конкретики побольше. Это персонально ко мне такой почёт и уважение? Или вы темните, потому что тема ещё более провальная, чем я предполагаю?
Вы вроде как специалист по крипто-про. Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать, если отталкиваться от момента использования функционала крипто-про. И как он выглядит этот момент. Не какие-то загадочные "js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину)", а именно где что искать и что с этим делать.
--
Вот если бы я обратился к человеку немного понимавющему ПХП,js\html и все такое, но при этом не специалисту по крипто-про, тогда да. Тогда логично было бы разбирать конкретный сайт и идти от кнопки.
--
Впочем, конкретный сайт я привел. Думаю, что для вас - проще не придумаешь.
Про облачные сервисы - не по адресу. Не владею материалом. Разве что слова "...надёжной аутентификации на КриптоПро DSS..." бросились в глаза, как потенциально слабое место, о котрором ничего не рассказано.


Кросс: 1) с кем согласны? 2) эти доп устройства общедоступны, общеизвестны и любом хозмаге на полке лежат? Нет? Тогда линк в студию. 3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия? 4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)?
Философов тут ровно двое: вы и Юрий.
--
Анрей & Кросс: на этом форуме в основном получают консультацию люди, находящиеся "на стороне сервера". Кто знает, вдруг кто-то из них жулик, планирующий воспользоваться "доверием"? И тогда следователю придется рассказывать о том, что "тема крайне философская".
Что до меня, то я жуликом быть никак не могу по объективным: с этой стороны экрана особо не помошенничаешь (а будь я кулхацкером, чтоб я тут делал с глупыми вопросами?).
Offline Юрий  
#17 Оставлено : 20 мая 2015 г. 15:06:28(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 675
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 95 раз в 68 постах
Да это толстый тролль, как сейчас в интернетах говорят :)
С уважением,
Юрий Строжевский
Offline Андрей Писарев  
#18 Оставлено : 20 мая 2015 г. 15:27:16(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Автор: semilap Перейти к цитате
Андрей, перестаньте уже изображать некомпетентность. Ваши расплывчатые ответы расчитаны либо на того, кто и так все знает, либо на того, кому знать и не положено. Я пролистал немного форум, обычно конкретики побольше. Это персонально ко мне такой почёт и уважение? Или вы темните, потому что тема ещё более провальная, чем я предполагаю?
Вы вроде как специалист по крипто-про. Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать, если отталкиваться от момента использования функционала крипто-про. И как он выглядит этот момент. Не какие-то загадочные "js\html по ключевым словам вызов криптографических функций (обращение к COM\Плагину)", а именно где что искать и что с этим делать.
--
Вот если бы я обратился к человеку немного понимавющему ПХП,js\html и все такое, но при этом не специалисту по крипто-про, тогда да. Тогда логично было бы разбирать конкретный сайт и идти от кнопки.
--
Впочем, конкретный сайт я привел. Думаю, что для вас - проще не придумаешь.
Про облачные сервисы - не по адресу. Не владею материалом. Разве что слова "...надёжной аутентификации на КриптоПро DSS..." бросились в глаза, как потенциально слабое место, о котрором ничего не рассказано.


Кросс: 1) с кем согласны? 2) эти доп устройства общедоступны, общеизвестны и любом хозмаге на полке лежат? Нет? Тогда линк в студию. 3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия? 4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)?
Философов тут ровно двое: вы и Юрий.
--
Анрей & Кросс: на этом форуме в основном получают консультацию люди, находящиеся "на стороне сервера". Кто знает, вдруг кто-то из них жулик, планирующий воспользоваться "доверием"? И тогда следователю придется рассказывать о том, что "тема крайне философская".
Что до меня, то я жуликом быть никак не могу по объективным: с этой стороны экрана особо не помошенничаешь (а будь я кулхацкером, чтоб я тут делал с глупыми вопросами?).


И не лень было столько печатать?
Что-то сами пробовали сделать?
Посмотреть на html и нажать ctrl+F с именем плагина\функции подписи и прошерстить сайт?
Если 0-конпетентность в вопросе по просмотру исходного текста страницы сайта - то о чем вообще можно беседовать?
С выводом Юрия полностью согласен.

Подкормил его немного...
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#19 Оставлено : 20 мая 2015 г. 15:33:15(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Автор: semilap Перейти к цитате
Поэтому я предпологаю, что вы ТОЧНО ЗНАЕТЕ где искать и что искать
Вы не ошибаетесь.


Автор: semilap Перейти к цитате

3) Между софтом, который у меня на компе и сайтом, котоый где-то там на сервере - вообще нет принципиальной разницы в смысле решения вопроса доверия?

Что такое "сайт" с вашей точки зрения?
Функционал подписи - вызывается на клиенте, текст и то, что браузер делает по нажатию кнопки - можно посмотреть.

Автор: semilap Перейти к цитате

4) доверие - это такое абсолютное понятие: либо безоговорочное доверие либо безоговорочное недоверие? 5) всё вышеперечисленное какую то практическую ценность имеет с точки зрения этой конкретной темы (см. название темы и 1-е сообщение)?
Философов тут ровно двое: вы и Юрий.

Спасибо, но думаю мы больше с ним практики, на философию не хватает времени.

Предлагаю закрыть тему.

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#20 Оставлено : 20 мая 2015 г. 15:45:17(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Автор: semilap Перейти к цитате

Андрей, по каждому случаю обращаться сюда с просьбой "люди добрые посмотрите этот сайтик, где там и что" ?
http://www.cryptopro.ru/...ge/cades_bes_sample.html подходящий пример?


2 минуты.
Смотрим на анализ в картинках.
Пользователь Андрей * прикрепил следующие файлы:
1.png (72kb) загружен 41 раз(а).
2.png (235kb) загружен 41 раз(а).
3.png (57kb) загружен 62 раз(а).
4.png (220kb) загружен 60 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы<12
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.