• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    LITTLEBOYAnonymita na internetu :: TOR - FREENET - FREEPROXY - ...
    OVERDRIVE
    OVERDRIVE --- ---
    Talky z Brmlabu, nekdy v prubehu doby bude i ten o zakladech crypta na uzivatelske urovni ... http://nat.brmlab.cz/stream/
    Pozdej linknu i nahravku, az bude... eng
    NYX
    NYX --- ---
    PROFOR
    PROFOR --- ---
    PEPAK: Tak socialni inzenyrstvi je to nejlevnejsi. Ani nemusis intalovat keyloggery. Nekdy se staci dokonce jen zeptat... :)
    PEPAK
    PEPAK --- ---
    PROFOR: Špatná implementace samozřejmě může hodně pokazit, o tom není sporu. Ale za sebe říkám, že pokud bych chtěl získat něčí data, tak se na nějaké možné chyby v implementaci SW vykašlu a budu útočit přímo na toho uživatele - budu mu instalovat keyloggery (SW i HW), budu se zabývat odposloucháním elektromagnetického pole atd., a nebudu zkoumat, jestli ten TrueCrypt opravdu je tak neprůstřelný, jak si skoro všichni myslí.
    PEPAK
    PEPAK --- ---
    LIBORO: Řekněme, že jsi obyčejný uživatel, který si nesestavuje po nocích atomovou bombu ani neplánuje únos prezidenta Obamy. Přesto bych řekl, že šifrování celého disku pro tebe může mít přinejmenším dva jasné přínosy: 1) Když ti někdo ukradne počítač, nedostane se k datům (např. k přístupům do mailu nebo do banky, ať se nebavíme jen o tvých supertajných plánech na ovládnutí světa). 2) Když ti odejde disk, nemusíš řešit, jak ho bezpečně zlikvidovat, aby se z něj ta data nedala dostat, to budeš mít "zadarmo" v tom, že je všechno zašifrované.
    PROFOR
    PROFOR --- ---
    NYX: On je tu jeste jeden problem: na jednu stranu se vyplati pouzivat malo rozsirene sw, protoze malware se pise vetsinou na sw, ktery je rozsireny, protoze je to efektivni. Na druhou stranu je dobre pouzivat rozsireny sw, protoze jsou v nem vice hledany chyby... ;)
    PROFOR
    PROFOR --- ---
    LIBORO: Jak uz se reklo nize: ma, ale nestaci to...
    LIBORO
    LIBORO --- ---
    Můžete prosím blbcovi (me) říct, jestli má nějaký smysl sifrovat celý disk TrueCryptem?
    PROFOR
    PROFOR --- ---
    PROFOR: Proste zaver pro uzivatele: premyslejte nad tim, co (byt to vypada na prvni pohled nevinne) je mozne zneuzit - z toho, co o sobe rikate na netu, z toho, co o vas eviduje stat verejne na netu, z toho, co mate na disku, atd atd. _Potom_ se zamyslejte nad tim, jak eliminovat bud prozrazeni citlivych dat a nebo nasledky takoveho prozrazeni.
    Vim, je to prilis obecne. Ale pokud nad tim clovek nebude premyslet, tak mu nepomuze sebelepsi sw.
    Kdyz oponujeme nektere projekty, tak se sice udelaji nejake checky podle metodologii, ale stejne je nejlepsi se vzit do kuze darebaka a premyslet jako on a hledat diry tam, kde je zadna metodologie nenajde. A stejne bude clovek vzdycky az ten druhy.
    PROFOR
    PROFOR --- ---
    NYX: Vsak ja jsem netvrdil, ze je sifrovani celeho disku uplne k nicemu (viz ta ochrana pri ukradeni - tedy kdyz je komp vypnuty). Jen je potreba si uvedomit, k cemu slouzi a nemit falesny pocit bezpeci. To je cele. Mas pravdu - kombinace obeho je rozumna.

    A presne to, co rikas o tom uvedomeni si toho, s cim pracujes - to je dulezity - a tam vidim prostor pro propagandu. Ne lidem strkat technologie, ale ucit je a ucit je a ucit je... (bohuzel ne vzdycky to dopada na urodnou pudu)...

    BTW - dneska je docela bezne to, ze notebooky maji antitheft ochranu. Zaroven je ale bezne si kupovat notebooky z druhe ruky. Kdo z uzivatelu se zamysli nad tim, ze kdyz je puvodni majitel darebak, ze se muze bavit tim, co delaji u kompu?
    NYX
    NYX --- ---
    PROFOR: no dobre, ale tady se resi co doporucit lidem, kteri to nevi.

    a lidi jsou lini...neumim si predstavit, jak se bezny uzivatel bude patlat s sifrovanim jednotlivych souboru, natozpak aby osetroval ten milion ruznych zpusobu, jak ta data mohou nekde zustat viset. u FDE si to jeste predstavit umim...holt zadaji heslo pred bootem misto po nem (pak klidne mohou mit auto-login)

    a nic nebrani tomu obe reseni zkombinovat, tj. FDE + treba truecryptovy kontejner na citlive veci uvnitr.

    a to ani nema smysl zminovat situace, kdy clovek ani nevi o tom, ze ma na disku nejaka citliva data hodna ochrany, viz nedavny clanek, ze nejake snad bankovni instituce ukladaly citliva data do localStorage :) nebo jiny clanek, kdy nektere weby resi "remember me" ulozenim jmena a hesla do cookie...bud v plaintextu nebo v hardcore sifrovane base64 podobe :-)

    jasne, FDE neresi malware...ale imho to je situace, kde ti nepomuze nic. holt si ten soft pocka nez soubory otevres, pripadne bude logovat vsechna hesla a zkouset je na jine soubory apod.
    PROFOR
    PROFOR --- ---
    PEPAK: S tim uzivatelem souhlasim. :)) To je pravda :) Ale s tim, ze implementace je az daleko vzadu uz ne... Spravna implementace totiz muze v dost velke mire eliminovat i chyby uzivatele (i kdyz ne absolutne). Ostatne na mff byl (mozna jeste je) jeden clovek, ktery - kdyz mu studenti prinesou nejaky svuj program - si zahraje na totalne tupeho uzivatele a dost se nestaci divit (ti studenti), co se vsechno deje... Ostatne - popovidej si s Pavlem Vondruskou o tom, jak kvalitni jsou samotne sifrovaci algoritmy a jak kvalitni jsou programy, ktere je implementuji...
    Kdysi se dobre napsanym programum rikalo idiotenfest a ani ty nebyly dokonale. Dnes je to o hodne horsi. Souvisi to se stylem prace pri navrhu a vyvoji sw.
    PEPAK
    PEPAK --- ---
    PROFOR: Největší slabina obecně čehokoliv je oprávněný uživatel. Implementace je až daleko vzadu.
    PROFOR
    PROFOR --- ---
    NYX: Ale no tak - ma - jen clovek musi vedet, co dela. A to je prave ten problem, o kterem jsem mluvil... Mas vsak pravdu, ze jak se clovek pohybuje zejmena v linuxu, tak nejak zapomina na jine OS, kde to tak snadne ukocirovat neni...
    NYX
    NYX --- ---
    PROFOR: sifrovat jen konkretni soubory imho nedava smysl - ta data se ti mohou objevit ve swapu, ruzne docasne auto save soubory, indexace pro fulltext search a plno dalsich mist, ktere normalni clovek nema sanci vsechny podchytit.
    PROFOR
    PROFOR --- ---
    OVERDRIVE: Ja ti nevim - jako bezpecak (a pracuju v oboru od r. 93 od te doby co delams linuxem) vidim jednu vec: lidi vidi slovo sifrovani a maji za to, ze je poreseno. Poreseno neni nic. Zalezi na implementaci - to je nejvetsi slabina ostatne cehokoliv. Takze ty lidem natlacis do hlavy to, ze maji sifrovat (nic proti tomu - v nekterych pripadech maji) a oni se na to spolehnou a nepremysleji nad tim a citi se bezpecne. Pravem? Nikoliv. Stejne jako mas sam pocit, ze je tvoje komunikace bezpecnejsi. Muze byt. Ale take nemusi. K cemu je ti sifrovani (ted nemyslim zrovna nutne tebe, ale klidne i tak), kdyz mas nekoho na svem pocitaci a vidi data v otevrene podobe?
    Nad vecmi je potreba premyslet a misto online sifrovani celeho disku, ktere je ti dobre ve chvili, kdy ti ukradnou pocitac, by se lidi meli zamyslet nad sifrovanim jednotlivych souboru, ktere jsou opravdu citlive. K nim nepristupujes vzdy a nemas je tudiz vzdycky k dispozici systemu, kdyz je nabootovany a disk je pro tebe a sw citelny. Tudiz i pro malware, ktery nemusi byt aktivni stale...

    Jinak souhlasim - mas pravdu - propaganda je potreba - ale spousta lidi je vuci ni imunni a potom je lepsi ji delat opatrne a s rozmyslem...
    OVERDRIVE
    OVERDRIVE --- ---
    PROFOR: jak rikam nejsem militantni a bezpecnost pro me neznamena nasadi cryoto vsude kde to jde, to je overkill... ale se zvysujici se user-freindlyness uz je to rozumne nasazovat jakoze transparentne pro lidi... treba Pidgin by primarne mel uz chodi s pluginem OTR a byt nakonfigurovany do modu VYZADUJ CRYPTO, stejne jako nechapu, proc neni uz primo ve firefoxu HTTPS Everywhere ale musim jej BFU doporucovat [vypinatelny default SSL by podle meho nicemu neskodil] atp.


    PROFOR: problem je, ze na tom zalezi na urovni ala prism, tedy plosne odposlouvhavani jen proto, ze to jde... je chladna rozvaha nenosit u sebe chytry telefon? neni. ale chladna rozvaha je treba revers engineering a vyzadovat otevrena reseni, aby bylo jasne, kdy jsem zbytecne sledovani...
    Jinak rainbow tabulky samo nejsou nic noveho, myslim, ze na to tema bude i nova kniha Coryho Doctorowa... je to pop mezi geeky, ale kdyz sleduju uroven tady, tak je to klicove slovo, ktere by si lide meli najit na nejakem vyhledavaci

    Vis co? Vis proc vedu tuhle debatu, ackoliv uz defacto nevyjadruju na nyxu nazory? Jde mi o to, ze ted je svet plny paranoidniho balastu ohledne prism a je ted nejlepsi doba VZDELAVAT Lamy a BFU, potazmo sebe sama.
    Pokud budu psat aspon trosku smysluplne, naucim lidi, ktery aplikace maji pouzivat, jaky klicovy slova si vyhledat a tak a to je pro me dulezite. Je to propaganda ve smyslu: VOLE KOMUNIKUJ NA FACEBOOKU PRES OTR PIDGIN NE NADRZO POSTOU. atd. To je cil. Zaroven je cil posunout se, protoze ja jsem ta na urovni... ehm, no proste si o tom ctu a vlasne jsem se diky cryptu naucil zachazet s linuxem a tak... takze jako nekde je ten prvni krok kdy Te to zacne bavit, zacnes se ucit... a nekde se taky zastavis a ches aby ti ostatni dali vic. K obojimu bych jako smeroval sve aktivity ohlende crypta: propaganda propaganda propaganda. naucit lidi, aby nemuseli uplne moc premejslet nad resenim, ale nad dusledky, napriklad. delat veci transparentne atd.

    Dneska vecer asi bude k dispozici nejaka ma prednaska z BRMLABU na tema Prakticka cryptografie. Prosukal a prochlastal jsem noc, takze nemam slidy a tak, tak uvidime, jestli to budu vubec linkovat, ale kazdopadne je porad co resit. Napriklad transparentni sifrovani disku je ted tema, co me zajima a snazim se vynmamit nejakej smysluplnej uvod do problematiky z Nyxe... atd.

    Nic musim bezet. Pastnu link casem
    PROFOR
    PROFOR --- ---
    OVERDRIVE: Jinak to, co pises o GSM je vec (a to se stale bavime na urovni studentiku, kteri si s tim po Praze hraji) stara asi dva roky. Myslim, ze nikdo znaly nebere GSM jako komunikaci, ktera slouzi pro duverne hovory. Na to je v tuto chvili mozne pouzit UMTS (obecne 3G, pokud si jej umis locknout a zajistit, ze nebudes mit handover do nizsi technologie). Ale opet je to o tom, ze nema cenu panikarit v pripadech, kdy na tom nezalezi.
    PROFOR
    PROFOR --- ---
    OVERDRIVE: No - ono to je o tom, ze se nekdo hodne zajima a studuje a studuje a navic k tomu pouziva i zdravy selsky rozum a nebo je jen paranoidni a potom to dopada takhle... A ver mi, ze bezpecnost neni o tom _vsude_, kde to jde, nasadit sifrovani. Bezpecnost je o tom, ze si udelas chladnou rozvahu proti cemu a za jakych okolnosti se chces branit a k tomu nasadis spravny prostredky...
    Kliknutím sem můžete změnit nastavení reklam