<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Серверы инфраструктуры Fedora и Red Hat были взломаны</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html</link>
    <description>Неделю назад в списке рассылки анонсов проекта Fedora был опубликован (http://www.opennet.ru/opennews/art.shtml?num=17417) призыв не производить загрузку или обновление пакетов до специального объявления. Сегодня работа серверов была полностью восстановлена, а причины проблем раскрыты (http://www.mail-archive.com/fedora-announce-list&#064;redhat.com/msg01400.html).&lt;br&gt;&lt;br&gt;&lt;br&gt;Сообщается, что проблемы затронули не только Fedora, но и серверы Red Hat. Злоумышленники неизвестным способом получили контроль над машинами и смогли сформировать (http://rhn.redhat.com/errata/RHSA-2008-0855.html) цифровые подписи для нескольких фиктивных пакетов с OpenSSH, ключами от RHEL 4 и RHEL 5. В репозиториях Fedora и Red Hat пакетов с нарушенной целостностью отмечено не было. &lt;br&gt;&lt;br&gt;&lt;br&gt;Причина утечки пароля для подписывания пакетов так и не была установлена. Скрипт для выявления фиктивных openssh пакетов  представлен на данной странице (http://www.redhat.com/security/data/openssh-blacklist.html) (риск получить фиктивное о...&lt;br&gt;&lt;br&gt;URL: http://www.mai</description>

<item>
    <title>random vs urandom (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#87</link>
    <pubDate>Tue, 02 Sep 2008 20:44:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Из вселенной ещё добыть надо.  Поинтересуйтесь расценками на аппаратные добывалки -- &lt;br&gt;&amp;gt;Уй.А что, какой-нибудь там тепловой шум оцифровать - не прокатывает?Или как всегда &lt;br&gt;&amp;gt;- достаточно тривиальные и общеизвестные решения при грамотном подходе продаются за &lt;br&gt;&amp;gt;много денег как супер-фичи? &lt;br&gt;&lt;br&gt;Дык это ж Сертифицированная Область, соответственно тама Сертифицированные Решения.&lt;br&gt;За Сертифицированные Бабки.&lt;br&gt;&lt;br&gt;Для нормальных-то людей оно скорее не упало. :)&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#86</link>
    <pubDate>Mon, 01 Sep 2008 06:57:35 GMT</pubDate>
    <description>&amp;gt;Из вселенной ещё добыть надо.  Поинтересуйтесь расценками на аппаратные добывалки -- &lt;br&gt;&lt;br&gt;Уй.А что, какой-нибудь там тепловой шум оцифровать - не прокатывает?Или как всегда - достаточно тривиальные и общеизвестные решения при грамотном подходе продаются за много денег как супер-фичи?&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (www2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#85</link>
    <pubDate>Mon, 01 Sep 2008 06:55:36 GMT</pubDate>
    <description>&amp;gt;наехал на меня и свалил в кусты.&lt;br&gt;&lt;br&gt;Ну-ну, на Вас только время тратить. Я же прекрасно знаю, что Ваши вопросы неиссякаемые.&lt;br&gt;&lt;br&gt;&amp;gt;Неспортивно так делать.&lt;br&gt;&lt;br&gt;Совершенно верно. Не по-олимпийски как-то. В олимпийском движении главное же что? Участие.&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#84</link>
    <pubDate>Mon, 01 Sep 2008 06:42:59 GMT</pubDate>
    <description>&amp;gt;Выше не про OpenSSL спрашивали, а уже про торрент-клиент.&lt;br&gt;&lt;br&gt;Про ed2k клиент, если уж говорить точнее.Осел такой же вариант торента как HTTP - вариант протокола FTP.То есть, иногда что-то общее в их задачах и целях бывает но сделано по разному :)&lt;br&gt;&lt;br&gt;&amp;gt; Который вытягивал неоправданно качественную энтропию из системы&lt;br&gt;&lt;br&gt;Да вообще кошмар :) энтропии во вселенной оказывается мало :).Ну не пиндец? 8)&lt;br&gt;&lt;br&gt;&amp;gt;Как ни странно, никого не защищаю и ни на кого не наезжаю. &lt;br&gt;&lt;br&gt;За что я вас уважаю... сам я так к сожалению не умею.&lt;br&gt;&lt;br&gt;А вот www2 незачот - отрекламил чудо-фичу потом на вопрос &quot;а что за странные и диковатые предъявы к авторам aMule были по части использования этой фичи?!&quot; - наехал на меня и свалил в кусты.Неспортивно так делать.Michael&apos;у отдельное спасибо что не поленился объяснить в чем прикол.&lt;br&gt;</description>
</item>

<item>
    <title>Серверы инфраструктуры Fedora и Red Hat были взломаны (www2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#82</link>
    <pubDate>Wed, 27 Aug 2008 03:24:07 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;/dev/random - быстрый источник псевдослучайных чисел, &lt;br&gt;&amp;gt;&amp;gt;/dev/urandom - как раз источник случайных чисел, где все реальные источники и &lt;br&gt;&amp;gt;&amp;gt;сваливаются в кучу и хэшируются. Поэтому я и сказал, что использовать нужно это &quot;устройство&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;эээ &lt;br&gt;&amp;gt;вообще-то всю жизнь наоборот было! &lt;br&gt;&lt;br&gt;1. Очепятка.&lt;br&gt;2. Оказалось, что неинициализированный массив не являлся источником энтропии. Туда энтропия как раз собиралась из разных источников специальной функцией. Вызов этой функции и был закоментирован.&lt;br&gt;</description>
</item>

<item>
    <title>Серверы инфраструктуры Fedora и Red Hat были взломаны (just_another_anonymous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#81</link>
    <pubDate>Wed, 27 Aug 2008 02:12:59 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;/dev/random - быстрый источник псевдослучайных чисел, &lt;br&gt;&amp;gt;/dev/urandom - как раз источник случайных чисел, где все реальные источники и &lt;br&gt;&amp;gt;сваливаются в кучу и хэшируются. Поэтому я и сказал, что использовать нужно это &quot;устройство&quot;. &lt;br&gt;&lt;br&gt;эээ&lt;br&gt;вообще-то всю жизнь наоборот было!&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (www2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#80</link>
    <pubDate>Tue, 26 Aug 2008 08:59:23 GMT</pubDate>
    <description>&amp;gt;Из того, что читал -- не помню уже, перечитывать сейчас неинтересно. &lt;br&gt;&lt;br&gt;Уже почитал заметку в LJ Витуса Вагнера: http://vitus-wagner.livejournal.com/279779.html.&lt;br&gt;Этот неинициализированный массив заполнялся специальной функцией, которая как раз и выбирала источник энтропии. Закоментировали вызов этой функции!&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;бетономешалка - это их (OpenSSLщиков) внутренний буфер энтропии?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Выше не про OpenSSL спрашивали, а уже про торрент-клиент.&lt;br&gt;&lt;br&gt;Да, вот так этот User294 перескакивает с темы на тему.&lt;br&gt;&lt;br&gt;&amp;gt;Который вытягивал &lt;br&gt;&amp;gt;неоправданно качественную энтропию из системы вместо того, чтоб за&apos;seed&apos;ить свой PRNG &lt;br&gt;&amp;gt;и тянуть из него. &lt;br&gt;&lt;br&gt;Я тоже это понял, но не стал ничего ему объяснять. Уж очень троллить любит. Ему ответишь - он опять задачку подкинет с претензией типа &quot;докажи что эксперт&quot;. А я доказывать ничего не хочу.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#79</link>
    <pubDate>Tue, 26 Aug 2008 08:33:36 GMT</pubDate>
    <description>&amp;gt;Нафиг нужен девайс якобы выдающий рандом если он с этой задачей не справляется &lt;br&gt;&amp;gt;если много рандома из него брать?Или я что-то не понимаю?&lt;br&gt;&lt;br&gt;Да Вы, батенька, развращены тем, что если цифра -- так всё можно ;-)&lt;br&gt;&lt;br&gt;&amp;gt;Depletes entropy pool звучит как-то дико. Во вселенной по-моему, энтропии на всех хватит.&lt;br&gt;&lt;br&gt;Из вселенной ещё добыть надо.  Поинтересуйтесь расценками на аппаратные добывалки -- водятся в местах, где положена сильная криптография.  И/или погуглите linux enthropy pool, первая страница результатов вполне релевантна.&lt;br&gt;&lt;br&gt;&amp;gt;как будто это бага была не в aMule а скорее в реализации &lt;br&gt;&amp;gt;девайса, что он при активном юзании начинает качество терять? :-&#092; &lt;br&gt;&lt;br&gt;Диски при активном юзании (в более чем один ламинарный поток) тоже начинают терять качество (начиная с прокачки и заканчивая сроком службы)...&lt;br&gt;&lt;br&gt;Это /dev/zero и /dev/null у нас простые, если перефразировать.&lt;br&gt;</description>
</item>

<item>
    <title>random vs urandom (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/43476.html#78</link>
    <pubDate>Tue, 26 Aug 2008 08:27:32 GMT</pubDate>
    <description>&amp;gt;Почему тогда исключение неинициализированного массива из источников энтропии &lt;br&gt;&amp;gt;привело к резкому снижению количества генерируемых ключей? Получается массив &lt;br&gt;&amp;gt;был основным источником энтропии? &lt;br&gt;&lt;br&gt;Из того, что читал -- не помню уже, перечитывать сейчас неинтересно.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Суть предъявы -- в колодец с питьевой водой загнали грязный шланг и &lt;br&gt;&amp;gt;&amp;gt;ну в бетономешалку сосать.  Вместо того, чтоб из соседнего пруда. &lt;br&gt;&amp;gt;Не понял смысла предложения. Это получается у Вас: колодец - random, пруд &lt;br&gt;&amp;gt;- urandom, а грязный шланг - это неинициализированный массив&lt;br&gt;&lt;br&gt;Не, шланг -- это обращение :-)&lt;br&gt;&lt;br&gt;&amp;gt;бетономешалка - это их (OpenSSLщиков) внутренний буфер энтропии?&lt;br&gt;&lt;br&gt;Выше не про OpenSSL спрашивали, а уже про торрент-клиент.  Который вытягивал неоправданно качественную энтропию из системы вместо того, чтоб за&apos;seed&apos;ить свой PRNG и тянуть из него.&lt;br&gt;&lt;br&gt;&amp;gt;Поясните простыми и доходчивыми словами, мутных без аналогий, а то остаётся только &lt;br&gt;&amp;gt;догадываться кого вы защищаете, а на кого наезжаете? &lt;br&gt;&lt;br&gt;Как ни странно, никого не защищаю и ни на </description>
</item>

</channel>
</rss>
