LINUX.ORG.RU
ФорумTalks

Trusted man-in-the-middle


0

2

Microsoft отжигает - в Forefront TMG реализована фича HTTPS introspection.

Реализуется эта фича путём «trusted man-in-the-middle» (ну кто бы сомневался!). Так что, если у вас в конторе используется Forefront - оно же «в девичестве» отзывалось на кличку ISA (Internet Security and Acceleration Server), то вендоадмин может поснифать все ваши пароли и действия, в т.ч. на всякие сбербанконлайны, гуглы и т.п.

Даже если вы используете HTTPS.

P.S.: «trusted man-in-the-middle» не я придумал, это апологеты MSFT таким образом пытаются избавиться от пованивающей аббревиатуры MiTM.

★★★★★

Ответ на: комментарий от atrus

Ставить? Портабл же!

Разве что в целях детектить FfTMG ...

no-dashi ★★★★★
() автор топика
Ответ на: комментарий от no-dashi

зачем тогда за такую контору держаться? Уволили - ну и хрен с ними, когда другие работодатели ждут :)

Harald ★★★★★
()

Интернеты не нужны же

buddhist ★★★★★
()

Встроить сертификаты основных сайтов в браузеры, или хотя бы запоминать какими CA они должны быть подписаны. И облом Microsoft'у.

ei-grad ★★★★★
()
Ответ на: комментарий от ei-grad

Встроить сертификаты основных сайтов в браузеры

А это ничего, что сертификаты имеют «срок жизни»? :-)

или хотя бы запоминать какими CA они должны быть подписаны

Низзя. Вполне реально сменить CA.

no-dashi ★★★★★
() автор топика

Безопасность не существует.
Кислород — яд.
Мы все умрем.

shimon ★★★★★
()
Ответ на: комментарий от Harald

обсуждать личные вопросы через неконтролируемый тобой комп неразумно

Обсуждение предполагает наличие минимум 2 собеседников. Ты можешь быть за мега защищенным компом, а твой собеседник(ца) за завирусованным в интернет кафе. И что? Сильно поможет твоя защита?

dk-
()
Ответ на: комментарий от no-dashi

Браузеры нынче обновляются гораздо чаще чем меняются сертификаты. Если год не обновлять браузер, то подмена сертификата на вендо-роутере это не самая страшная вещь которая с тобой случится :-).

ei-grad ★★★★★
()
Ответ на: комментарий от Harald

Стоит обратить внимание на своего провайдера и CA, которые эти сертификаты выдают... Btw, сертификаты гугла жестко прописаны в хроме.

ei-grad ★★★★★
()

P.S.: «trusted man-in-the-middle» не я придумал, это апологеты MSFT таким образом пытаются избавиться от пованивающей аббревиатуры MiTM.

Мда, так и хочется сказать <censored> стыд.

praseodim ★★★★★
()
Ответ на: комментарий от ei-grad

Хотя зная MS можно предположить, что они способны перевести дату на 5 лет вперед, чтобы браузерам приходилось игнорировать всторенные сертификаты.

ei-grad ★★★★★
()
Ответ на: комментарий от ei-grad

CA как бы правильные, но вот конечные сертификаты гугл меняет подозрительно часто

Harald ★★★★★
()
Ответ на: комментарий от ei-grad

Они там хоть и прописаны, но все равно там сделан обход для случая если CA локально добавлен

maxcom ★★★★★
()

Э-э... А это новость? ISA с самого начала умела рвать HTTPS - и не только она. Или ещё что-то прикрутили, упрощающее перехват пользовательской сессии?

Cyril ★★
()

У меня на работе такое введено. Правда, работает выборочно. Например, на гугл по https пускает, а на тот же втентаклик - подсовывает левый сертификат, подписанный местным центром.

segfault ★★★★★
()
Ответ на: комментарий от dk-

Не обсуждать личные вопросы удалённо с людьми которые не разделяют твою пара^W^W твой подход к безопасности?

wisp ★★
()
Ответ на: комментарий от pekmop1024

Вряд ли. Иначе любой какер вася вытащит приватные ключи из этого софта и будет снифать весь трафик кого-угодно.

Legioner ★★★★★
()
Ответ на: комментарий от atrus

Ставить? Портабл же!

Особо упоротые могут зафигачить соответсвующее GPO и ты задолбишься искать portable firefox с нужным именем и хэшем бинаря чтобы пробиться с помощью коллизии.

Pinkbyte ★★★★★
()
Ответ на: комментарий от no-dashi

Единственный минус - Firefox

Неужели винадмины не сумеют залить твоему ФФу файлы со своими сертификатами, ежели захотят?

DonkeyHot ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.