![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Критика шифрования ключей в OpenSSH" | +/– | ![]() |
Сообщение от opennews (??), 05-Авг-18, 12:53 | ||
Недавняя подстановка (https://www.opennet.dev/opennews/art.shtml?num=48960) вредоносного ПО в популярный NPM-модуль eslint, привела к отправке злоумышленникам SSH-ключей доступа, хранящихся в домашней директории нескольких тысяч разработчиков. Многие разработчики не придали этому должного внимания из-за того, что их ключи были зашифрованы с использованием пароля. Тем не менее по умолчанию в SSH для закрытых RSA-ключей применяется устаревший и ненадёжный (https://latacora.singles/2018/08/03/the-default-openssh.html) метод шифрования, использующий блочный шифр AES с ключом в виде MD5-хэша от заданного пользователем пароля (с солью). Функция bcrypt_pbkdf, обеспечивающая должную защиту от подбора, применяется только для ключей на базе эллиптических кривых (Ed25519). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 05-Авг-18, 12:53 | +/– | ![]() |
Настоящей утечки SSH ключей не было. Код закладки в eslint содержал ошибку и не работал | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #3, #30 |
2.
Сообщение от Alexey![]() | +13 +/– | ![]() |
NаPоMойке криптография не нужна. Пусть используют телнет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
3. Сообщение от Аноним (3), 05-Авг-18, 13:00 | +7 +/– | ![]() |
Это совершенно меняет дело | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
4. Сообщение от Oleg (??), 05-Авг-18, 13:06 | –5 +/– | ![]() |
NPM имеет доступ ко всем файлам на компьютере. Нормальные люди устанавливают приложения в Snap и отключают доступ к домашней директории. Благо это так же просто как в Android 6+. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #14, #21, #24 |
5.
Сообщение от Alexey![]() | –1 +/– | ![]() |
SSH w. PKCS#8: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #8 |
6. Сообщение от AnonPlus (?), 05-Авг-18, 13:07 | –1 +/– | ![]() |
Как вариант, можно не хранить ключ в домашней директории. Тебе не нужно беспокоится о слабом шифровании, если злоумышленник вообще не получит ключа. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #13, #51 |
7. Сообщение от Ага (?), 05-Авг-18, 13:08 | +4 +/– | ![]() |
на секундочку Олег. И часто вы пакуете в снап ? а эту армию бибизян пробовали учить? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
8. Сообщение от Аноним (8), 05-Авг-18, 13:13 | +2 +/– | ![]() |
Да, но на самом деле ssh-keygen все это уже умеет. Генерируем RSA-ключ: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #9, #11 |
9. Сообщение от Аноним (8), 05-Авг-18, 13:14 | +/– | ![]() |
Только при конвертации "-t rsa -b 4096" конечно не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
10. Сообщение от Аноним (10), 05-Авг-18, 13:19 | +4 +/– | ![]() |
Используйте уже наконец ed25519. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12, #40, #56 |
11.
Сообщение от Alexey![]() | –1 +/– | ![]() |
-o - спасибо,проглядел. 10 лет назад такого не было и вот, опять. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
12. Сообщение от Аноним (8), 05-Авг-18, 13:21 | +2 +/– | ![]() |
Привет, админ локалхоста. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #17, #39 |
13.
Сообщение от Alexey![]() | +/– | ![]() |
Вот ещё способ хранения закрытых ключей: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #32, #59 |
14. Сообщение от Аноним (14), 05-Авг-18, 13:34 | +4 +/– | ![]() |
>snap | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #19 |
15. Сообщение от Аноним (15), 05-Авг-18, 13:35 | –3 +/– | ![]() |
Нужно это гогно пускать из докер контейнера. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #23, #34 |
16. Сообщение от Аноним (14), 05-Авг-18, 13:38 | +1 +/– | ![]() |
Имхо, отчасти они правы - в таком софте, по дефолту настройки должны быть наиболее сесурными (а всякое легаси оставлять как опцию). Что не отменяет того факта, что разработчики на ноде, в контексте новости, ссзб | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
17. Сообщение от Аноним (17), 05-Авг-18, 13:42 | +/– | ![]() |
А что, где-то еще остались сервисы у которых ssh не понимает ed25519? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #18, #20, #27, #29, #44, #52 |
18. Сообщение от PereresusNeVlezaetBuggy (ok), 05-Авг-18, 13:49 | +2 +/– | ![]() |
До фига таких, сторонних. :( | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
19. Сообщение от Смузи на гироскутере (?), 05-Авг-18, 13:57 | +/– | ![]() |
>>snap | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #33 |
20. Сообщение от Аноним (20), 05-Авг-18, 14:03 | +1 +/– | ![]() |
А что, где-то ещё остались люди, способные понять, о чём вообще идёт речь в тексте новости? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
21. Сообщение от Crazy Alex (ok), 05-Авг-18, 14:03 | +2 +/– | ![]() |
Просто ставьте софт из репозитория дистрибутива штатным методом - и будет вам счастье. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #67 |
23. Сообщение от angra (ok), 05-Авг-18, 14:33 | +1 +/– | ![]() |
Это который "Буква S в docker означает security"? А уж как удобно будет из под этого кодить, ты просто не поймешь за неимением опыта. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #26, #35 |
24. Сообщение от KareemJabbar (?), 05-Авг-18, 14:51 | +1 +/– | ![]() |
Snap? Это тот, который не позволяет создавать свои собственные репозитории внутри сети? Проходите, молодой человек, проходите. Не задерживайтесь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #37, #55, #81 |
26. Сообщение от username (??), 05-Авг-18, 15:59 | –3 +/– | ![]() |
А что неудобного? Каталог с хост системы прокинут в контейнер, ты себе сейвишь в редакторе как и раньше. Ничего по скорости и юзкейсам не изменилось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #47 |
27. Сообщение от username (??), 05-Авг-18, 16:02 | +1 +/– | ![]() |
Виртуалки? Нет, кроме окаменелостей конечно. А вот железяк даже новых - предостаточно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
28. Сообщение от Аноним (28), 05-Авг-18, 16:25 | –1 +/– | ![]() |
Либо я идиот либо автор этой критики и все комментаторы. ssh не хранит MD5-хеш пароля, сам MD5-хеш является паролем для AES. MD5 плох тем, что можно быстро подобрать коллизию пароля по хешу, но у нас нет хеша! Он у нас появится только после успешного взлома. Из хеша можно получить коллизию суммы пароля и соли, а не сам пароль. Так, что это вообще никак не компрометирует сторонние сервисы! А если пользователь использовал слабый пароль, подбираемый по словарю, то при чём здесь ssh и MD5 вообще? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #38 |
29. Сообщение от Module 5 temperature (?), 05-Авг-18, 16:45 | +/– | ![]() |
Куча вполне себе живых и работающих коммутаторов даже SSHv2 не понимает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
30. Сообщение от Аноним (30), 05-Авг-18, 16:54 | +1 +/– | ![]() |
Скорее недоработка, которая приводила к сбою в некоторых окружениях. Параметры около 4500 разработчиков за пару часов успели на pastebin скопировать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
31. Сообщение от kvaps (ok), 05-Авг-18, 17:29 | –1 +/– | ![]() |
Та причина почему нужно использовать ssh-agent, а сам ключ прятать в keepassxc | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #42 |
32. Сообщение от Аноним (32), 05-Авг-18, 17:52 | +1 +/– | ![]() |
не знаю как у Вас, но сдаешь токен и получаешь с новым эцп, они же перезаписываемые | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
33. Сообщение от Khariton (ok), 05-Авг-18, 19:49 | +2 +/– | ![]() |
1. Отключенный интернет остановит криптософт от расчетов за счет моего процессора?))) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #41, #50 |
34. Сообщение от Led (ok), 05-Авг-18, 19:50 | +11 +/– | ![]() |
> Нужно это гогно пускать из докер контейнера. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
35. Сообщение от имя (?), 05-Авг-18, 20:51 | +/– | ![]() |
нормально под это кодить, подключил вольюм к контейнеру и все работает. Тестировать для разных версий тоже довольно удобно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
37. Сообщение от Аноним (37), 05-Авг-18, 22:48 | –2 +/– | ![]() |
Ну что же, поставь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #43 |
38. Сообщение от пох (?), 05-Авг-18, 22:53 | +5 +/– | ![]() |
> Либо я идиот | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 Ответы: #48 |
39.
Сообщение от Michael Shigorin![]() | –4 +/– | ![]() |
Как автор термина -- поморщился: он вообще-то не о противопоставлении гадюшнику, именуемому "ынтерпрайзом". И тем более не теми, кто неспособен для соответствующего хлама держать хоть DSA, а для нормальных систем -- нормальные ключи (ed25519 или на худой конец RSA от 4096 бит). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
40. Сообщение от Ivan_83 (ok), 05-Авг-18, 23:30 | –1 +/– | ![]() |
Элиптическое крипто менее безопасно чем RSA с ключом нужной длины. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
41. Сообщение от Аноним (41), 05-Авг-18, 23:52 | +1 +/– | ![]() |
т.е. ты на полном серьезе считаешь, что автор майнера настолько идиот, что всем пихает одинаковый пейлоад? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
42. Сообщение от Аноним (42), 06-Авг-18, 00:28 | +/– | ![]() |
Новость как раз про то, что по умолчанию keepass не поможет | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 Ответы: #49 |
43. Сообщение от anonymous (??), 06-Авг-18, 00:57 | +4 +/– | ![]() |
"Крупные деньги" это 500 рублей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 Ответы: #46 |
44. Сообщение от marios (ok), 06-Авг-18, 02:06 | +/– | ![]() |
Ну в dropbear их нету | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
45. Сообщение от Аноним (45), 06-Авг-18, 02:38 | +/– | ![]() |
NPM -- передовая технология по обнаружению проблем с безопасностью в SSH (а также самом NPM) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
46. Сообщение от Аноним (37), 06-Авг-18, 05:27 | –1 +/– | ![]() |
Это сколько в деньгах? Меньше 10 долларов? А что на это купить можно? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
47. Сообщение от angra (ok), 06-Авг-18, 07:19 | +2 +/– | ![]() |
Ну если задачи той сложности, что сохранения в редакторе достаточно для продуктивной работы, то таки можно. Мне же требуется несколько больше. Причем я даже знаю или могу быстро выяснить как каждую из моих хотелок реализовать при помощи docker/lxd/openvz, вот только городить и работать с этой системой костылей и подпорок всё равно неудобно. И если в случае openvz я хотя бы получаю реальную безопасность и оно того стоит, то в случае с docker только ее иллюзию. А для решения самых тупых проблем типа как в сабже хватит и чрута или отдельного пользователя. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
48. Сообщение от Аноним (28), 06-Авг-18, 07:28 | +3 +/– | ![]() |
Переборы по словарю всегда очень быстры. И это до сих пор считалось само собой разумеющемся, просто потому, что безопасники всегда исходят из идеи, что у взломщика есть суперкомпьютер или ботнет. Раньше никто не использовал видеокарты и всё равно успешно подбирали по словарю. Даже были случаи удалённых взломов по словарю. Всё дело в том, что паролей в словаре так мало, что это нивелирует ЛЮБУЮ сложность алгоритма. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 |
49. Сообщение от kvaps (ok), 06-Авг-18, 09:07 | +/– | ![]() |
> Новость как раз про то, что по умолчанию keepass не поможет | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #57 |
50. Сообщение от нах (?), 06-Авг-18, 11:09 | +/– | ![]() |
> 1. Отключенный интернет остановит криптософт от расчетов за счет моего процессора?))) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
51. Сообщение от Аноним (51), 06-Авг-18, 12:30 | +/– | ![]() |
>можно не хранить ключ в домашней директории | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
52. Сообщение от Аноним (37), 06-Авг-18, 13:02 | +/– | ![]() |
В embedded очень распространено использование dropbear, а тот в ed25519 никак не умеет по религиозным причинам. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
55. Сообщение от каноник (?), 06-Авг-18, 19:40 | –1 +/– | ![]() |
> Snap сдохнет ближайшие 2 года как и всё, что рождается в потрохах Canonical | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
56. Сообщение от Xasd (ok), 06-Авг-18, 19:44 | –1 +/– | ![]() |
> Используйте уже наконец ed25519. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #63 |
57. Сообщение от Xasd (ok), 06-Авг-18, 19:50 | +/– | ![]() |
> При этом сам ключ может физически отсутствовать на диске. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #60, #61, #62, #68 |
59. Сообщение от Аноним (59), 06-Авг-18, 23:14 | +/– | ![]() |
Только вот ruToken использует для токенов обычные незащищенные микроконтроллеры, а не специальные микроконтроллеры для смарт-карт. Впрочем, последних ведь с поддержкой ГОСТ-шифрования и не бывает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
60. Сообщение от AnonPlus (?), 07-Авг-18, 02:14 | +1 +/– | ![]() |
А злоумышленник может взять вас в заложники и отрезать пальцы, пока вы не скажете ему пароль. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
61. Сообщение от AnonPlus (?), 07-Авг-18, 02:16 | +1 +/– | ![]() |
Судя по всему Кипасс вы даже не пробовали, а то знали бы, что кроме ключа там ещё и ключевые файлы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #64 |
62. Сообщение от kvaps (ok), 07-Авг-18, 03:12 | +1 +/– | ![]() |
| ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #79 |
63. Сообщение от пох (?), 07-Авг-18, 07:28 | +/– | ![]() |
> а угадай -- что именно *поумолчанию* генерирует ssh-keygen ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 |
64. Сообщение от нах (?), 07-Авг-18, 11:18 | +/– | ![]() |
> Судя по всему Кипасс вы даже не пробовали, а то знали бы, что кроме ключа там ещё и ключевые | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 Ответы: #69 |
65. Сообщение от Аноним (65), 07-Авг-18, 16:49 | +/– | ![]() |
Хранение ключей на флешке решает проблему? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #66, #70 |
66. Сообщение от Аноним (-), 07-Авг-18, 17:19 | +/– | ![]() |
только до того момента, пока флешка не вставленна в пеку. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
67. Сообщение от J.L. (?), 07-Авг-18, 17:29 | +/– | ![]() |
> Просто ставьте софт из репозитория дистрибутива штатным методом - и будет вам счастье. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
68. Сообщение от Аноним84701 (ok), 07-Авг-18, 19:48 | +/– | ![]() |
>> При этом сам ключ может физически отсутствовать на диске. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #71 |
69. Сообщение от Аноним84701 (ok), 07-Авг-18, 19:52 | +/– | ![]() |
> это чтоб при битом секторе на диске тебе уже и никакой ключ не помог? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 |
70. Сообщение от пох (?), 07-Авг-18, 20:27 | +1 +/– | ![]() |
> Хранение ключей на флешке решает проблему? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #74 |
71. Сообщение от пох (?), 07-Авг-18, 20:35 | +/– | ![]() |
> А еще вирус может проделывать абсолютно то же самое с браузером | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 Ответы: #72 |
72. Сообщение от Аноним84701 (ok), 07-Авг-18, 20:52 | +/– | ![]() |
>> А еще вирус может проделывать абсолютно то же самое с браузером | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 Ответы: #73 |
73. Сообщение от пох (?), 07-Авг-18, 23:21 | +/– | ![]() |
> Да ну? Правда? Защищает только от угона ФФ-файла с паролями (причем так, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 Ответы: #78 |
74. Сообщение от Аноним (74), 08-Авг-18, 03:38 | +/– | ![]() |
не понятна претензия к юбикею: он умеет быть смарткартой аж двумя способами. гуглить yubikey piv и yubikey openpgp. в первом случае даже есть спец. процедура аттестации, позволяющая удостовериться, что приватный ключ был сгенерен внутри токена и поэтому точно неизвлекаем / не сдублирован где-то еще. оба способа вполне себе популярны и рекомендуемы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #75, #76 |
75. Сообщение от Аноним (75), 08-Авг-18, 09:22 | +/– | ![]() |
> удостовериться, что приватный ключ был сгенерен внутри токена | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #74 Ответы: #77 |
76. Сообщение от нах (?), 08-Авг-18, 12:10 | +/– | ![]() |
> не понятна претензия к юбикею: он умеет быть смарткартой аж двумя способами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #74 |
77. Сообщение от нах (?), 08-Авг-18, 12:12 | +/– | ![]() |
>> удостовериться, что приватный ключ был сгенерен внутри токена | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 |
78. Сообщение от Аноним84701 (ok), 08-Авг-18, 12:49 | +/– | ![]() |
> ну стикеры на мониторе немного получше. Камеру только заклеивать не забывай, и | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 |
79. Сообщение от Xasd (ok), 13-Авг-18, 11:28 | +/– | ![]() |
> единственный способ украсть его - это взломать ваш кипасс | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 Ответы: #80 |
80. Сообщение от kvaps (ok), 13-Авг-18, 11:48 | +/– | ![]() |
>> единственный способ украсть его - это взломать ваш кипасс | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #79 |
81. Сообщение от anonymous (??), 05-Сен-21, 04:35 | +/– | ![]() |
Snap все еще живее всех живых | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |