<?xml version="1.0" encoding="windows-1251"?>
<?xml-stylesheet type="text/css" href="https://www.pgpru.com/styles/atom.css" media="screen"?>
<rss version="2.0">
<channel>
<title>Новости "openPGP в России"</title>
<link>https://www.pgpru.com/%CD%EE%E2%EE%F1%F2%E8</link>
<description>Последние опубликованные новости.</description>
<copyright>https://www.pgpru.com/proekt/pravila</copyright>
<language>ru</language>
<webMaster>project@pgpru.com</webMaster>
<pubDate>Fri, 03 Jul 2009 05:34:32 +0400</pubDate>
<lastBuildDate>Fri, 03 Jul 2009 05:34:32 +0400</lastBuildDate>
<image>
<title>openPGP в России</title>
<link>https://www.pgpru.com/novosti</link>
<url>https://www.pgpru.com/images/pgpru_banner.gif</url>
<width>88</width>
<height>31</height>
</image>
<item>
<title>Новые бумеранг-атаки по методу связанных ключей на AES</title>
<link>https://www.pgpru.com/novosti/2009/novyebumerangatakipometodusvjazannyhkljuchejjnaaes</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/novyebumerangatakipometodusvjazannyhkljuchejjnaaes</guid>
<description><![CDATA[<a name="h31620-1"></a><h3><!--notypo--><a name="0207" href="#0207" title=""></a>
<!--/notypo--><!--notypo-->02.07 // Новые бумеранг-атаки по методу связанных ключей на AES<!--/notypo--></h3>
<br /><a name="p-8436-1"></a><p class="auto" id="p-8436-1">
Новая криптоаналитическая атака на AES, которая быстрее простого перебора:</p><br /><a name="p-8436-2"></a><p class="auto" id="p-8436-2">
<a href="http://eprint.iacr.org/2009/317" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>Related-key Cryptanalysis of the Full AES-192 and AES-256</a><br />
Alex Biryukov и Dmitry Khovratovich.</p><br /><a name="p-8436-3"></a><p class="auto" id="p-8436-3">
В аннотации авторы представляют две атаки на связанных ключах на полный алгоритм AES. Для AES-256 показано, что атака на восстановление ключа работает для всех ключей и имеет сложность 2<sup>119</sup>, что лучше недавнего предыдущего результата атаки Biryukov-Khovratovich-Nikolic, которая к тому же работает только для ограниченного класса слабых ключей.<br />
Вторая атака &ndash; первый криптоанализ полного AES-192. Обе атаки являются бумеранг-атаками, основанными на недавней идее нахождения локальных коллизий в блочных шифрах и расширении на основе бумеранг-техники с переключением, чтобы захватить большее число раундов в середине.</p><br /><a name="p-8436-4"></a><p class="auto" id="p-8436-4">
В своём письме авторы уточняют, что более тщательный анализ может снизить сложность с 2<sup>119</sup> до 2<sup>110.5</sup> по данным и времени.</p><br /><a name="p-8436-5"></a><p class="auto" id="p-8436-5">
Эти результаты могут пролить новый свет на разработки ключевого расписания к блочным шифрам, но не представляют никакой реальной угрозы для реально существующих приложений, использующих AES.</p><br /><a name="p-8436-6"></a><p class="auto" id="p-8436-6">
Комментарий Брюса Шнайера: "Несмотря на то, что атака лучше простого перебора и некоторые криптографы могут обозначить такой алгоритм как "взломанный" &ndash; результаты всё ещё за пределами наших вычислительных возможностей. Атака является и возможно навсегда останется чисто теоретической. Но стоит помнить: атаки всегда становятся только лучше, а не хуже. С другой стороны, продолжает увеличиваться их число. Хотя нет причин для паники или отказа от использования AES, или принятия нового стандарта от НИСТ, это уже представляет проблему для некоторых кандидатов на конкурс SHA-3: для хэш-функций, основанных на AES".</p><br /><a name="p-8436-7"></a><p class="auto" id="p-8436-7">
Авторы приводят <a href="https://cryptolux.org/FAQ_on_the_attacks" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>краткие разъяснения по поводу новых атак на AES</a>:</p><br /><a name="p-8436-8"></a><p class="auto" id="p-8436-8">
<strong>В.: Это первый результат в криптоанализе полного AES?</strong></p><br /><a name="p-8436-9"></a><p class="auto" id="p-8436-9">
О.: Да. Ранее самые успешные атаки работали только против сокращённых версий: 10 раундов (из 12) для AES-192, 10 раундов (из 14 для AES-256).</p><br /><a name="p-8436-10"></a><p class="auto" id="p-8436-10">
<strong>В.: Эта атака практична?</strong></p><br /><a name="p-8436-11"></a><p class="auto" id="p-8436-11">
О.: Нет. Даже после улучшений нам всё ещё нужно более 2<sup>100</sup> шифрований, что находится за пределами вычислительных мощностей человечества. Более того, эта атака работает в модели атак со связанными ключами, которые подразумевают более мощного атакующего, чем в модели с независимыми ключами.</p><br /><a name="p-8436-12"></a><p class="auto" id="p-8436-12">
<strong>В.: Что из себя представляет модель атаки со связанными ключами?</strong></p><br /><a name="p-8436-13"></a><p class="auto" id="p-8436-13">
О.: В этой модели атакующий может наблюдать результаты процесса зашифрования/расшифрования на различных секретных ключах. Атакующий знает (или даже сам способен выбирать) соотношение между различными ключами, но не знает самих ключей. Например, соотношение может быть просто значением XOR с известной константой: <em><!--notypo-->K<!--/notypo--><sub>B</sub> = <!--notypo-->K<!--/notypo--><sub>A</sub> xor C</em> или более сложная связь вида <em><!--notypo-->K<!--/notypo--><sub>B</sub> = F( <!--notypo-->K<!--/notypo--><sub>A</sub> )</em>, где <em>F</em> &ndash; произвольная функция, выбранная атакующим. В реальной жизни такие зависимости могут возникнуть при сбоях в аппаратном обеспечении или плохо спроектированных протоколах безопасности.</p><br /><a name="p-8436-14"></a><p class="auto" id="p-8436-14">
<strong>В.: В вашей работе для конференции CRYPTO вы показали практичную атаку на AES в модели с открытым ключом &mdash; что это значит?</strong></p><br /><a name="p-8436-15"></a><p class="auto" id="p-8436-15">
O.: Это значит, что AES-256 практически взломан как хэш-функция и поэтому не может использоваться как готовый элемент ("plug-and-play") в различных конструкциях, основанных на доказуемой безопасности.</p><br /><a name="p-8436-16"></a><p class="auto" id="p-8436-16">
<strong>В.: Стоит ли мне продолжать использовать AES-192 и AES-256?</strong></p><br /><a name="p-8436-17"></a><p class="auto" id="p-8436-17">
О.: Да. Наши атаки не представляют никакой существенной угрозы в использовании AES, но следите внимательно за прогрессом в криптоанализе.</p><br /><a name="p-8436-18"></a><p class="auto" id="p-8436-18">
<strong>В.: Означает ли это, что AES-256 слабее, чем AES-128?</strong></p><br /><a name="p-8436-19"></a><p class="auto" id="p-8436-19">
O.: Теоретически &ndash; да. Практически &ndash; они оба всё ещё обеспечивают комфортный уровень безопасности.</p><br /><a name="p-8436-20"></a><p class="auto" id="p-8436-20">
<strong>В.: Как это затрагивает AES-128?</strong></p><br /><a name="p-8436-21"></a><p class="auto" id="p-8436-21">
О.: Мы не знаем как атаковать полный AES-128 на основании этой идеи. Однако, мы ожидаем прогресс в криптоанализе сокращённых версий AES-128.</p><br /><a name="p-8436-22"></a><p class="auto" id="p-8436-22">
<strong>В.: Можно ли исправить эту уязвимость?</strong></p><br /><a name="p-8436-23"></a><p class="auto" id="p-8436-23">
О.: Эта уязвимость может быть исправлена, только это потребует очень серьёзных изменений в дизайне. В частности та часть шифра, которая называется ключевым расписанием, должна быть переработана. Это также можно исправить увеличением числа раундов для всех версий, но это сделает шифр намного более медленным.</p><br /><a name="p-8436-24"></a><p class="auto" id="p-8436-24">
<strong>В.: Какой эффект это окажет на конкурс SHA-3 и на заявки на него, в которых содержатся хэш-функции, основанные на AES?</strong></p><br /><a name="p-8436-25"></a><p class="auto" id="p-8436-25">
O.: Немного заявок содержат использование AES в явном виде, так что мы не ожидаем, что много функций пострадают от атаки. Однако, основополагающие идеи могут быть использованы в криптоанализе некоторых кандидатов, содержащих элементы похожие на AES.</p><br /><a name="p-8436-26"></a><p class="auto" id="p-8436-26">
<strong>В.: Как была открыта эта уязвимость? Почему она не была открыта во время конкурса AES и не была открыта в течении последующих десяти лет?</strong></p><br /><a name="p-8436-27"></a><p class="auto" id="p-8436-27">
О.: Уязвимость была открыта, когда мы стали рассматривать AES как хэш-функцию и стали пытаться искать уязвимости, характерные для хэш-функций. Мы думаем, что большинство криптографов использовали только техники, ориентированные на блочные шифры, против которых AES был хорошо защищён разработчиками. Другая причина в том, что AES-256 вероятно получил меньше внимания со стороны криптоаналитиков, чем AES-128, хотя по иронии именно AES-256 предназначен для защиты более чувствительной информации, чем AES-128.</p><br /><a name="p-8436-28"></a><p class="auto" id="p-8436-28">
<strong>В.: Можете ли вы кратко описать какие свойства шифра привели к такой уязвимости?</strong></p><br /><a name="p-8436-29"></a><p class="auto" id="p-8436-29">
O.: Ключ AES многократно используется в ходе шифрования после того как он развёрнут в ходе процесса, называемого ключевым расписанием. Мы установили, что малые изменения ключа вызывают малые изменения в процессе шифрования и могут быть нейтрализованы с высокой вероятностью, что даёт атакующему контроль над распространением дифференциальных изменений. Мы называем такую нейтрализацию локальной коллизией (понятие из криптоанализа хэш-функций). Некоторые последовательные локальные коллизии могут склеиваться друг с другом вместе в длинные 7-раундовые разности образцов прохождения (также называемые дифференциальными характеристиками или дифференциальными путями), которые имеют очень высокие вероятности &mdash; такие о которых ни один криптоаналитик не мог раньше и мечтать. Мы называем их волшебными путями AES-256.</p><br /><a name="p-8436-30"></a><p class="auto" id="p-8436-30">
<small>Источник: <a href="http://www.schneier.com/blog/archives/2009/07/new_attack_on_a.html" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>Schneier on Security</a></small></p> ]]></description>
<pubDate>Thu, 02 Jul 2009 11:20:51 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/novyebumerangatakipometodusvjazannyhkljuchejjnaaes?show_comments=1#comments</comments>
</item>
<item>
<title>Авторы алгоритма MD6 отзывают его с конкурса SHA-3</title>
<link>https://www.pgpru.com/novosti/2009/avtoryalgoritmamd6otzyvajutegoskonkursasha3</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/avtoryalgoritmamd6otzyvajutegoskonkursasha3</guid>
<description><![CDATA[<a name="h31619-1"></a><h3><!--notypo--><a name="0207" href="#0207" title=""></a>
<!--/notypo--><!--notypo-->02.07 Авторы алгоритма MD6 отзывают его с конкурса SHA-3<!--/notypo--></h3>
<br /><a name="p10800-1"></a><p class="auto" id="p10800-1">
Рон Райвист отозвал алгоритм хэширования MD6 с конкурса SHA-3. он отправил сообщение в список рассылки НИСТ:</p><br />
<blockquote> "По нашему мнению MD6 не готов к следующему раунду конкурса SHA-3 и мы также предлагаем некоторые пожелания для НИСТ по поводу продолжения конкурса." </blockquote><br /><a name="p10800-2"></a><p class="auto" id="p10800-2">
Основная причина в том, что для того, чтобы конкурировать с оcтальными по параметру быстродействия, разработчикам пришлось уменьшить количество раундов до 30-40 и на таком количестве раундов алгоритм теряет свои доказательства устойчивости к дифференциальным атакам. </p><br />
<blockquote> "Таким образом, хотя MD6 представляется стойким и безопасным алгоритмом критографического хэширования и имеет значительные преимущества для многоядерных процессоров, всвязи с нашей невозможностью обеспечить доказательства безопасности для версий MD6 с уменьшенным числом раундов (и с возможными модификациями) против дифференциальных атак, MD6 не готов для рассмотрения в следующем раунде SHA-3." </blockquote><br /><a name="p10800-3"></a><p class="auto" id="p10800-3">
Комментарий Брюса Шнайера: "Это первоклассный случай самоотвода, который мы могли бы ожидать от Рона Райвиста, особенно учитывая тот факт, что на алгоритм не было никаких атак, в то время как другие алгоритмы подвержены серьёзным атакам, но представляющие их авторы продолжают делать вид, что никто не обращает на это внимание".</p><br /><a name="p10800-4"></a><p class="auto" id="p10800-4">
<small>Источник: <a href="http://http://www.schneier.com/blog/archives/2009/07/md6.html" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>Schneier on Security</a></small></p> ]]></description>
<pubDate>Thu, 02 Jul 2009 10:51:50 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/avtoryalgoritmamd6otzyvajutegoskonkursasha3?show_comments=1#comments</comments>
</item>
<item>
<title>Газета The Washington Times пишет об использовании сети Tor гражданами Ирана</title>
<link>https://www.pgpru.com/novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana</guid>
<description><![CDATA[<a name="h31599-1"></a><h3><!--notypo--><a name="3006" href="#3006" title=""></a>
<!--/notypo--><!--notypo-->30.06 // Газета The Washington Times пишет об использовании сети Tor гражданами Ирана<!--/notypo--></h3>
<br /><a name="p-8847-1"></a><p class="auto" id="p-8847-1">
Информация о существовании Tor редко публикуется за пределами специализированных новостных сайтов, а также посвящённых компьютерной тематике. Данное обстоятельство, возможно, есть ответ на вопрос "почему до сих пор не было никаких комментариев относительно использования Tor со стороны правоохранительных органов". Ниже приводится переводной вариант публикации:</p><br />
<blockquote>Жители Ирана делятся в интернете видеокадрами и свидетельствами очевидцев демонстраций, охвативших страну за последние две недели, посредством шифрующей программы, первоначально разработанной американскими ВМС для собственных нужд, пишет The Washington Times. <br /><a name="p-8847-2"></a><p class="auto" id="p-8847-2">
Программа The Onion Router, или TOR, разработанная десять лет назад для защиты сообщений между американскими военными кораблями в море, стала одним из самых важных в Иране средств доступа к таким веб-сайтам, как Twitter, YouTube и Facebook. </p><br /><a name="p-8847-3"></a><p class="auto" id="p-8847-3">
Системой прокси-серверов, скрывающих трафик пользователя интернета, в настоящее время управляет некоммерческая организация Tor Project, независимая от американского правительства и военных и работающая по всему миру. </p><br /><a name="p-8847-4"></a><p class="auto" id="p-8847-4">
"За последние две недели число подключений новых клиентов увеличилось в два или три раза, &ndash; заявил в прошлый четверг The Washington Times исполнительный директор Tor Project Эндрю Льюман. &ndash; У нас до тысячи новых клиентов в день". </p><br /><a name="p-8847-5"></a><p class="auto" id="p-8847-5">
TOR позволяет иранским пользователям интернета посещать запрещенные правительством веб-сайты, уходя из-под наблюдения властей. Tor Project направляет веб-запросы через несколько различных серверов по всему миру. Хотя есть и другие прокси-серверы, которые делают посещения веб-сайтов анонимными, TOR считается лучшим продуктом, доступным в интернете, утверждает автор статьи Эли Лейк. </p><br />
В написании этой статьи принял участие Сауд Джафарзаде</blockquote><br /><a name="p-8847-6"></a><p class="auto" id="p-8847-6">
В свою очередь, публикация показывает, что Tor может использоваться, в том числе, и как средство свержения неугодных политических режимов.</p><br /><a name="p-8847-7"></a><p class="auto" id="p-8847-7">
<small>Источник: <a href="http://www.inopressa.ru/washtimes/2009/06/30/14:35:00/iran" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>inopressa.ru</a></small></p> ]]></description>
<pubDate>Tue, 30 Jun 2009 19:32:30 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana?show_comments=1#comments</comments>
</item>
<item>
<title>Опрос: Известны ли Вам случаи, когда кража информации, хранимой или передаваемой в электронном виде, наносила ее владельцу (частному или юридическому лицу) ощутимый ущерб финансового, материального, морального, социального или иного характера?</title>
<link>https://www.pgpru.com/glavnaja#p2906</link>
<guid isPermaLink="true">https://www.pgpru.com/glavnaja#p2906</guid>
<description><![CDATA[<div>
<form action="https://www.pgpru.com/novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana"  method="post" >
<a name="p2906"></a><a name="poll109_form"></a><table cellspacing="3" class="formation"><tr><th colspan="3" style="text-align:left;">29/06 (id109): Известны ли Вам случаи, когда кража информации, хранимой или передаваемой в электронном виде, наносила ее владельцу (частному или юридическому лицу) ощутимый ущерб финансового, материального, морального, социального или иного характера?</th></tr><tr class="lined"><td style="width:95%;text-align:left;">Да, мне известны такие случаи</td><td>&nbsp;<strong>19</strong>&nbsp;</td><td>&nbsp;<strong>86.4%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Нет, не известны</td><td>&nbsp;<strong>3</strong>&nbsp;</td><td>&nbsp;<strong>13.6%</strong></td></tr><tr><td colspan="3"><small>Респондентов: 22<br />Опрос идет (дней): 4<br />Добавил: <a href="https://www.pgpru.com/proekt/poljzovateli?profile=Вий">Вий</a></small></td></tr></table></form>
</div>
]]></description>
<pubDate>Mon, 29 Jun 2009 10:55:35 +0400</pubDate>
<category>Опросы</category>
</item>
<item>
<title>В Германии принят закон «о барьерах в Интернете»</title>
<link>https://www.pgpru.com/novosti/2009/vgermaniiprinjatzakonobarjerahvinternete</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/vgermaniiprinjatzakonobarjerahvinternete</guid>
<description><![CDATA[<a name="h31373-1"></a><h3><!--notypo--><a name="2206" href="#2206" title=""></a>
<!--/notypo--><!--notypo-->22.06 // В Германии тихо и незаметно принят закон «о барьерах в Интернете»<!--/notypo--></h3>
<br /><a name="p91379-1"></a><p class="auto" id="p91379-1">
Несмотря на самую большую в истории ФРГ гражданскую петицию (более 130.000 подписавшихся), обзорах в СМИ (в основном онлайн) и интенсивную критику экспертов парламент Германии (Бундестаг) принял закон «О барьерах в Интернете». 389 парламентариев проголосовали «за», 128 «против», 18 воздержались, 77 «не принимали участие». О том, кто и как голосовал можно посмотреть тут.</p><br /><a name="p91379-2"></a><p class="auto" id="p91379-2">
<strong>Суть закона</strong></p><br /><a name="p91379-3"></a><p class="auto" id="p91379-3">
Под предлогом борьбы с детской порнографией Интернет-провайдеры Германии должны показывать пользователю «Стоп-знак», если пользователь пытается открыть страницу, попавшую в блэклист криминального бюро (Бундескриминаламт). Блэклист должен обновляться ежедневно и тем самым «изолировать» криминал.</p><br /><a name="p91379-4"></a><p class="auto" id="p91379-4">
<strong>Критика</strong></p><br />
<ol type="1"><li> Закон открывает дверь в сторону цензуры в Интернете, гарантий, что блэклист не будет распространятся и на другие сферы нет. К примеру всерьез рассматривается барьер на так называемые «Killerspiele» (эго-шутеры). Тем самым Германия потенциально становится в один ряд с такими странами как Китай, Иран, Ливия, Куба и Северная Корея. Закон конституции о информационной свободе может быть в некоторых случаях аннулирован.
</li><li> Барьер элементарно обходится альтернативными DNS-серверами, и не является способом борьбы с детской порнографией. Сайты не закрываются, владельцы в тюрьму не садятся, пользователи законом и медициной не преследуются.</li></ol>
<br /><a name="p91379-5"></a><p class="auto" id="p91379-5">
<strong>Дальнейшие действия активных противников</strong></p><br /><a name="p91379-6"></a><p class="auto" id="p91379-6">
Остается шанс оспорить закон в Верховном Суде, что и будут пытаться сделать его противники.</p><br /><a name="p91379-7"></a><p class="auto" id="p91379-7">
Ну и напоследок коллаж, показывающий всю красоту этого абсурда:<br />
<span class="missingpage" title="404: /novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana/files?get=zensursula1.jpg">file:zensursula1.jpg</span><br />
Интересно, что по телевизору и в серьезных газетах эту тему удачно замяли.</p><br /><a name="p91379-8"></a><p class="auto" id="p91379-8">
<small>Источник: <a href="http://habrahabr.ru/blogs/lenta/62504/" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>http://habrahabr.ru/blogs/lenta/62504/</a></small></p> ]]></description>
<pubDate>Mon, 22 Jun 2009 16:12:06 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/vgermaniiprinjatzakonobarjerahvinternete?show_comments=1#comments</comments>
</item>
<item>
<title>Опрос: Каким образом вы предпочитаете распространять свой публичный ключ?</title>
<link>https://www.pgpru.com/glavnaja#p2006</link>
<guid isPermaLink="true">https://www.pgpru.com/glavnaja#p2006</guid>
<description><![CDATA[<div>
<form action="https://www.pgpru.com/novosti/2009/gazetathewashingtontimespishetobispoljzovaniisetitorgrazhdanamiirana"  method="post" >
<a name="p2006"></a><a name="poll108_form"></a><table cellspacing="3" class="formation"><tr><th colspan="3" style="text-align:left;">20/06 (id108): Каким образом вы предпочитаете распространять свой публичный ключ?</th></tr><tr class="lined"><td style="width:95%;text-align:left;">Посредством электронной почты или IM-систем мгновенных сообщений</td><td>&nbsp;<strong>28</strong>&nbsp;</td><td>&nbsp;<strong>27.5%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Через ключевой сервер</td><td>&nbsp;<strong>24</strong>&nbsp;</td><td>&nbsp;<strong>23.5%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Публикацией на своем сайте</td><td>&nbsp;<strong>17</strong>&nbsp;</td><td>&nbsp;<strong>16.7%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Передачей из рук в руки</td><td>&nbsp;<strong>14</strong>&nbsp;</td><td>&nbsp;<strong>13.7%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">У меня нет ключа</td><td>&nbsp;<strong>11</strong>&nbsp;</td><td>&nbsp;<strong>10.8%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Другим способом</td><td>&nbsp;<strong>4</strong>&nbsp;</td><td>&nbsp;<strong>3.9%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Только передачей из рук в руки</td><td>&nbsp;<strong>3</strong>&nbsp;</td><td>&nbsp;<strong>2.9%</strong></td></tr><tr class="lined"><td style="width:95%;text-align:left;">Мой ключ опубликован в печатном издании</td><td>&nbsp;<strong>1</strong>&nbsp;</td><td>&nbsp;<strong>1%</strong></td></tr><tr><td colspan="3"><small>Респондентов: 57<br />Опрос идет (дней): 13<br />Добавил: <a href="https://www.pgpru.com/proekt/poljzovateli?profile=Вий">Вий</a></small></td></tr></table></form>
</div>
]]></description>
<pubDate>Sat, 20 Jun 2009 15:01:10 +0400</pubDate>
<category>Опросы</category>
</item>
<item>
<title>Американское государство перехватывает миллионы эмейл-сообщений</title>
<link>https://www.pgpru.com/novosti/2009/amerikanskoegosudarstvoperehvatyvaetmillionyemejjlsoobschenijj</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/amerikanskoegosudarstvoperehvatyvaetmillionyemejjlsoobschenijj</guid>
<description><![CDATA[<a name="h31272-1"></a><h3><!--notypo--><a name="1906" href="#1906" title=""></a>
<!--/notypo--><!--notypo-->19.06 // Американское государство перехватывает миллионы эмейл-сообщений<!--/notypo--></h3>
<br /><a name="p61158-1"></a><p class="auto" id="p61158-1">
Американские разведслужбы подверглись обвинениям в том, что занимались шпионажем в отношении электронных посланий миллионов американцев, включая бывшего президента США Билла Клинтона.</p><br /><a name="p61158-2"></a><p class="auto" id="p61158-2">
Ранее серия скандалов, связанных с разведкой, уже потрясла Вашингтон, детали засекреченных схем слежения стали выходить на свет по новым репортажам Нью-Йорк Таймс.</p><br /><a name="p61158-3"></a><p class="auto" id="p61158-3">
Таймс цитирует анонимного аналитика из АНБ, утверждающего, что под прицел попадают электронные сообщения, посылаемые американским гражданам и отправляемые ими, а также бывшего американского президента, чья жена сейчас является госсекретарём.</p><br /><a name="p61158-4"></a><p class="auto" id="p61158-4">
Система баз данных, называемая Pinwale, используется американским агентством национальной безопасности для перехвата и изучения гигантских объёмов электронной почты, проходящих через американские телекоммуникационные сети.</p><br /><a name="p61158-5"></a><p class="auto" id="p61158-5">
АНБ подтвердило, что Pinwale существует, хотя и не собирается комментировать последние заявления или раскрывать дополнительные детали о том как работает система.</p><br /><a name="p61158-6"></a><p class="auto" id="p61158-6">
Глава сенатского комитета по делам разведки, который расследовал заявления о неуполномоченном прослушивании в течении нескольких лет, отреагировал на новости о системе Pinwal таким образом, как если бы не имело место ничего нелегального.</p><br /><a name="p61158-7"></a><p class="auto" id="p61158-7">
Новость лишь в том, что в ходе последних многочисленных серий открывающихся сведений по поводу того, что американские службы безопасности стали выслеживать обычных граждан, включает дискуссию по поводу прослушиваний без ордера.</p><br /><a name="p61158-8"></a><p class="auto" id="p61158-8">
Однако сенатор Калифорнии Дайен Фейнштейн, из партии демократов, заявила, что она ранее расследовала вопрос Pinwale и верит в то, что это не связано с нарушением закона.</p><br /><a name="p61158-9"></a><p class="auto" id="p61158-9">
"Мы задавали вопросы. Мы гарантируем, что это неправда," заявила Фейнштейн на слушаниях в судебном комитете. "Я изучила всё что мне дозволено знать по этому вопросу и даже больше. Я не верю что какое-либо содержимое писем было предметом рассмотрения в ходе этой программы".</p><br /><a name="p61158-10"></a><p class="auto" id="p61158-10">
Такая позиция резко контрастирует с тем, что было четыре года назад, когда Фернстейн сказала Сенату, что она "чувствует тяжесть на сердце" после изучения деятельности разведслужб, которые действуют в нарушение закона, который она помогала принять.</p><br /><a name="p61158-11"></a><p class="auto" id="p61158-11">
Выясняется, что в 2005 году президент Буш обошёл принятый процесс судебного допуска на прослушивание, давая поощрения официальным лицам АНБ на проведение прослушивания по его комманде.</p><br /><a name="p61158-12"></a><p class="auto" id="p61158-12">
Обвинённый в злоупотреблении властью Буш позднее утверждал, что он имел "конституционные обязательства", однако пока Конгресс усиленно возражал, дебаты закончились в прошлом году соглашением, которое дало эффективное разрешение его акциям и иммунитет американским телекоммуникационным компаниям в их роли по помощи АНБ.</p><br /><a name="p61158-13"></a><p class="auto" id="p61158-13">
"Самые личные электронные письма обычных американцев были и всё ещё продолжают оставаться предметом массового перехвата и хранения в секретных базах данных американских спецслужб без обоснованной причины", сказал Кевин Бэнкстоун, адвокат группы активистов EFF (Фонда защиты электронных границ).</p><br /><a name="p61158-14"></a><p class="auto" id="p61158-14">
Организация, которая судится с властями против нелегального перехвата коммуникаций, утверждает, что системы, аналогичные Pinwale являются именно тем, что нужно остановить.</p><br /><a name="p61158-15"></a><p class="auto" id="p61158-15">
"Одним из средств, которые мы требовали по этому делу, является уничтожение специальных средств внутренних коммуникаций и записей, которые АНБ нелегально накапливает в базах данных, таких как Pinwale".</p><br /><a name="p61158-16"></a><p class="auto" id="p61158-16">
Пока некоторые из самых привлекающих внимание эпизодов тайной слежки властей имеет место в Америке, они далеко не одни в делах мониторинга активности своих граждан.</p><br /><a name="p61158-17"></a><p class="auto" id="p61158-17">
На самом деле, распространение интернет-коммуникаций стимулировало власти и разведслужбы по всему миру сфокусироваться вокруг этого. В последние дни Китай был вынужден оставить планы по обязательной установке следящих программ на каждый персональный компьютер в стране, в то время как иранские власти усилили контроль над интернет коммуникациями после спорных выборов.</p><br /><a name="p61158-18"></a><p class="auto" id="p61158-18">
В Великобритании тем временем, власти намереваются создать серию баз даных, хранящих каждый телефонный звонок, эмейл или текстовое сообщение в пределах страны.</p><br /><a name="p61158-19"></a><p class="auto" id="p61158-19">
Ранее в этом году штаб-квартира правительственных коммуникаций (GCHQ &ndash; ведомство занимающееся прослушиванием и разведкой), отрицало, что оно создало свой эквивалент Pinwale, после отчётов о том, что агентство уже истратило миллиард фунтов на построение системы мониторинга интернета в британском королевстве.</p><br /><a name="p61158-20"></a><p class="auto" id="p61158-20">
Новости из Америки же, пришли спустя лишь через несколько недель после того, как президент Обама создал новый офис кибербезопасности, тесно связанный с АНБ, и при этом он клялся, что не поставит под угрозу приватность людей.</p><br /><a name="p61158-21"></a><p class="auto" id="p61158-21">
"Наше стремление в кибербезопасности не будет, я повторяю, не будет включать мониторинг приватного сектора сетей или интернет-траффика" &ndash; сказал он &ndash; "Мы будем сохранять и защищать нашу персональную приватность и гражданские свободы, которые нам так дороги, ведь мы же американцы".</p><br /><a name="p61158-22"></a><p class="auto" id="p61158-22">
<small>Источник: <a href="http://www.guardian.co.uk/technology/blog/2009/jun/18/nsa-pinwale-email-snooping" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>Guardian.co.uk</a></small></p> ]]></description>
<pubDate>Fri, 19 Jun 2009 15:51:09 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/amerikanskoegosudarstvoperehvatyvaetmillionyemejjlsoobschenijj?show_comments=1#comments</comments>
</item>
<item>
<title>Самозащита от прослушивания. Глава 2</title>
<link>https://www.pgpru.com/novosti/2009/samozaschitaotproslushivanijaglava2</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/samozaschitaotproslushivanijaglava2</guid>
<description><![CDATA[<a name="h12857-1"></a><h3><!--notypo--><a name="1806" href="#1806" title=""></a>
<!--/notypo--><!--notypo-->18.06 // Самозащита от прослушивания. Глава 2<!--/notypo--></h3>
<br /><a name="p12857-1"></a><p class="auto" id="p12857-1">
Продолжается публикация перевода <a name="biblioteka/osnovy/ssd" href="https://www.pgpru.com/biblioteka/osnovy/ssd" class="" title="Библиотека / Основы / S S D">Surveillance Self-Defense (SSD)</a> &mdash; просветительского проекта Electronic Frontier Foundation по информированию общества о средствах правительственной электронной слежки и о методах гражданской самозащиты от неё.</p><br /><a name="p12857-2"></a><p class="auto" id="p12857-2">
Представляем вашему вниманию <a name="biblioteka/osnovy/ssd/dannyevperedache" href="https://www.pgpru.com/biblioteka/osnovy/ssd/dannyevperedache" class="" title="Библиотека / Основы / S S D / Данные В Передаче">вторую главу</a> работы, посвящённую прослушиванию коммуникаций.</p><br /><a name="p12857-3"></a><p class="auto" id="p12857-3">
Как всегда, не забывайте, что рассматриваемые юридические аспекты в первую очередь имеют отношение к правовой системе Соединённых Штатов (что, тем не менее, полезно и нам, учитывая, что значительная часть наших сетевых коммуникаций так или иначе затрагивает юрисдикцию этого государства).</p> ]]></description>
<pubDate>Thu, 18 Jun 2009 20:45:28 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/samozaschitaotproslushivanijaglava2?show_comments=1#comments</comments>
</item>
<item>
<title>Тривиальный обход настроек прокси в Opera</title>
<link>https://www.pgpru.com/novosti/2009/trivialjnyjjobhodnastroekproksivopera</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/trivialjnyjjobhodnastroekproksivopera</guid>
<description><![CDATA[<a name="h31176-1"></a><h3><!--notypo--><a name="1706" href="#1706" title=""></a>
<!--/notypo--><!--notypo-->17.06 // Тривиальный обход настроек прокси в Opera<!--/notypo--></h3>
<br /><a name="p21034-1"></a><p class="auto" id="p21034-1">
Не много времени прошло с предыдущей новости о <a name="novosti/2008/ujazvimostjvoperaelementarnajadeanonimizacijaprirabotevtor" href="https://www.pgpru.com/novosti/2008/ujazvimostjvoperaelementarnajadeanonimizacijaprirabotevtor" class="" title="novosti / 2008 /&nbsp;ujazvimostjvoperaelementarnajadeanonimizacijaprirabotevtor">деанонимизации Opera</a> при определённых настройках сети, как стало известно о куда более плачевном положении дел: возможности деанонимизации при заходе на ссылку вида <!--notypo-->nntp://<!--/notypo-->. Вставка блока наподобие</p><br /><a name="p21034-2"></a><p class="auto" id="p21034-2">
<!--notypo--><textarea class="code" cols="80" rows="2" wrap="off" readonly="readonly">&lt;meta http-equiv=&quot;REFRESH&quot; content=&quot;0;url=nntp://dns-имя_сайта&quot;&gt;</textarea><!--/notypo--></p><br /><a name="p21034-3"></a><p class="auto" id="p21034-3">
в код отображаемой страницы позволяет узнать реальный IP-адрес пользователя. Таким образом, деанонимизация происходит при использовании абсолютно штатных средств, что стало возможным лишь вследствие отсутствия должного понимания функционала, имеющегося в браузере. Стоит отметить, что на уязвимость стиля "браузер поддерживает больше протоколов, чем позволяет проксифицировать" <a name="comment11647" href="https://www.pgpru.com/comment11647" class="" title="comment 11647">уже указывалось</a> ранее, только вместо Opera фигурировал links, а вместо nntp &ndash; https (возможно, сейчас ту брешь уже закрыли). Остаётся только догадываться сколько ещё тайных подводных камней касаемо браузеров могут быть известны узкому кругу людей, эксплуатирующих их для деанонимизации. Кроме того, Opera поддерживает и другие протоколы, типа torrent, которые также не проксифицируются посредством стандартных меню, что, возможно, также позволяет деанонимизировать пользователя, заставив его щёлкнуть по подставлной ссылке (в данном случае, по умолчанию, опера выводит окно настроек для torrent по клику на такую ссылку).</p><br /><a name="p21034-4"></a><p class="auto" id="p21034-4">
Firefox предварительно считается не подверженным указанной уязвимости, так как в умолчальной поставке не поддерживает протокол nntp. Впрочем, в firefox могут быть и другие уязвимости подобного рода. </p><br /><a name="p21034-5"></a><p class="auto" id="p21034-5">
Это ещё одно подтверждение тому, что не следует полагаться на надёжность настроек на стороне браузера, а следует настраивать "прозрачную проксификацию" средствами firewall'а.</p><br /><a name="p21034-6"></a><p class="auto" id="p21034-6">
Спасибо <a name="comment31168" href="https://www.pgpru.com/comment31168" class="" title="comment 31168">Гостю</a> за обращение внимания общественности на данную уязвимость. Исчерпывающие подробности относительно опубликованной новости не до конца ясны (почему об этом не предупреждали разработчики OperaTor &ndash; неужели они не знали функционал Opera? Какие версии подвержены уязвимости? Почему так получилось, что об ошибках такого рода, лежащих на поверхности, ничего не сказано на официальном сайте Tor? И т.д.), потому имеется просьба исправлять неточности в тексте новости по мере их обнаружения.</p><br /><a name="p21034-7"></a><p class="auto" id="p21034-7">
PS: я не стал писать никаких слов про следующую из представленной информации деанонимизацию при использовании Tor, так как это лишь частный случай прокси.</p><br /><a name="p21034-8"></a><p class="auto" id="p21034-8">
<small>Источник: <a  href="https://www.pgpru.com/comment31168" class="" title="comment 31168">/comment31168</a> с отсылкой на <a href="http://xqz3u5drneuzhaeo.onion/users/browsersides/" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>демонстрационный сайт</a> на скрытом ресурсе Tor</small></p> ]]></description>
<pubDate>Wed, 17 Jun 2009 02:45:56 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/trivialjnyjjobhodnastroekproksivopera?show_comments=1#comments</comments>
</item>
<item>
<title>Перехват данных с беспроводных клавиатур теперь доступен всем</title>
<link>https://www.pgpru.com/novosti/2009/perehvatdannyhsbesprovodnyhklaviaturteperjdostupenvsem</link>
<guid isPermaLink="true">https://www.pgpru.com/novosti/2009/perehvatdannyhsbesprovodnyhklaviaturteperjdostupenvsem</guid>
<description><![CDATA[<a name="h49001-1"></a><h3><!--notypo--><a name="1606" href="#1606" title=""></a>
<!--/notypo--><!--notypo-->16.06 // Перехват данных с беспроводных клавиатур теперь доступен всем<!--/notypo--></h3>
<br /><a name="p49001-1"></a><p class="auto" id="p49001-1">
Исследователи из группы Remote-Exploit.org опубликовали открытый исходный код своей утилиты Keykeriki для перехвата и расшифровки сигналов беспроводных клавиатур Microsoft, использующих радиоканал частотой 27 МГц и шифрование на базе алгоритма XOR (исключающее ИЛИ). Этот инструмент позволяет не только перехватывать нажатия клавиш, но и использовать стороннюю клавиатуру для управления чужим компьютером.</p><br /><a name="p49001-2"></a><p class="auto" id="p49001-2">
Согласно приведенным результатам, утилите Keykeriki достаточно 20-50 нажатий по клавишам, чтобы получить секретный ключ шифрования &ndash; далее расшифровка нажатий будет выполняться «на лету». Интересно, что внедрение таких технологий, как «Secure Connect» компании Logitech, не делает беспроводную клавиатуру намного более защищенной. Дополнительный уровень шифрования, реализованный в «Secure Connect», усложняет задачу взломщика, но не делает ее невыполнимой.</p><br /><a name="p49001-3"></a><p class="auto" id="p49001-3">
Кроме того разработчики планируют внедрить возможность расширения комплекса, в том числе установку аппаратных расширений и перехват неизвестных видов трафика беспроводных клавиатур. Также планируется реализовать перехват и расшифровку данных для более современных клавиатур, работающих в диапазоне 2,4 ГГц.</p><br /><a name="p49001-4"></a><p class="auto" id="p49001-4">
Подробнее о комплексе Keykeriki можно узнать <a href="http://www.remote-exploit.org/Keykeriki.html" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>на сайте разработчиков</a>.</p><br /><a name="p49001-5"></a><p class="auto" id="p49001-5">
<small>Источник: <a href="http://www.securitylab.ru/news/381480.php" target="_blank" title="внешняя ссылка (откроется в новом окне)" class="outerlink"><img src="http://www.pgpru.com/themes/plastiq/icons/web.gif" alt="www"></img>http://www.securitylab.ru/news/381480.php</a></small></p> ]]></description>
<pubDate>Tue, 16 Jun 2009 14:08:34 +0400</pubDate>
<category>2009</category>
<comments>https://www.pgpru.com/novosti/2009/perehvatdannyhsbesprovodnyhklaviaturteperjdostupenvsem?show_comments=1#comments</comments>
</item>
</channel>
</rss>