HVAonline
Bạn có muốn phản ứng với tin nhắn này? Vui lòng đăng ký diễn đàn trong một vài cú nhấp chuột hoặc đăng nhập để tiếp tục.

HVAonline

Security, Designing, Hacking, Programming
 
Trang ChínhLatest imagesTìm kiếmĐăng kýĐăng Nhập
Tìm kiếm
 
 

Display results as :
 
Rechercher Advanced Search
Latest topics
» Xác định định dạng dữ liệu
Dự án "The EFF SSL Observatory" I_icon_minitimeFri Jul 10, 2015 7:02 pm by tran quang huy

» Compra Viagra. viagra generico catalogo
Dự án "The EFF SSL Observatory" I_icon_minitimeThu Aug 04, 2011 1:25 pm by Khách viếng thăm

» Compra Viagra. viagra generico all estero
Dự án "The EFF SSL Observatory" I_icon_minitimeThu Aug 04, 2011 11:55 am by Khách viếng thăm

» real time gaming online casinos
Dự án "The EFF SSL Observatory" I_icon_minitimeWed Aug 03, 2011 8:11 pm by Khách viếng thăm

» Why wont my phone lt me use GIF images?
Dự án "The EFF SSL Observatory" I_icon_minitimeWed Aug 03, 2011 7:34 pm by Khách viếng thăm

» fish oil dietary supplement
Dự án "The EFF SSL Observatory" I_icon_minitimeWed Aug 03, 2011 9:44 am by Khách viếng thăm

» How do i turn on cookies on .my headset?
Dự án "The EFF SSL Observatory" I_icon_minitimeTue Aug 02, 2011 10:25 pm by Khách viếng thăm

» гинекология грибы
Dự án "The EFF SSL Observatory" I_icon_minitimeMon Aug 01, 2011 10:33 pm by Khách viếng thăm

» backlink popularity backlink services
Dự án "The EFF SSL Observatory" I_icon_minitimeMon Aug 01, 2011 3:34 pm by Khách viếng thăm

Top posters
conmale
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
quanta
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
seamoun
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
mrro
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
quanlytruong
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
mulan
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
TranVanMinh
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
Z0rr0
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
zeno
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
WinDak
Dự án "The EFF SSL Observatory" EmptyDự án "The EFF SSL Observatory" I_voting_barDự án "The EFF SSL Observatory" Empty 
Thống Kê
Hiện có 15 người đang truy cập Diễn Đàn, gồm: 0 Thành viên, 0 Thành viên ẩn danh và 15 Khách viếng thăm

Không

Số người truy cập cùng lúc nhiều nhất là 64 người, vào ngày Sun Oct 13, 2024 2:44 am

 

 Dự án "The EFF SSL Observatory"

Go down 
Tác giảThông điệp
mrro




Tổng số bài gửi : 16
Join date : 27/09/2010

Dự án "The EFF SSL Observatory" Empty
Bài gửiTiêu đề: Dự án "The EFF SSL Observatory"   Dự án "The EFF SSL Observatory" I_icon_minitimeMon Sep 27, 2010 8:22 pm

Hi bà con,

Hôm nay một người bạn gửi cho thông tin về một dự án khá thú vị:



The EFF SSL Observatory is a project to investigate the certificates used to secure all of the sites encrypted with HTTPS on the Web. We have downloaded a dataset of all of the publicly-visible SSL certificates, and will be making that data available to the research community in the near future.

This project is not fully launched yet, because we are currently engaging in vulnerability disclosure for around 28,000 websites that we observed to be using extremely weak private keys generated by a buggy version of OpenSSL.




Một số kết luận rút ra từ nội dung họ trình bày ở DEF CON 18:




* In addition to the implausibly large and diverse group of CAs you trust, you also completely trust all the intermediary signers they they've signed. Including, of course, DHS (slide 42). (See also: Soghoian and Stamm, "Certified Lies".) Windows and Firefox trust 1,482 CA certs (651 organizations).

* Of 16 M IPs listening on 443, 10.8 M started SSL handshake; of those, 4.3 M used CA-signed cert chains (slide 14). Thus, the majority of servers use "invalid"/invalid/self-signed certs.

* The invalid certs contain all kinds of bad stuff (see slide 16).

* The valid certs contain all kinds of bad stuff (see the rest of the slide deck).

* CAs re-use keypairs in new certs to prolong the effective life (slide 28).

* Many CAs sign reserved/private names. Several CAs have signed e.g. 192.168.1.2. That host is certified to live in many countries by many CAs. One CA thinks its identity is the same as a public/routable IP.

* The single most often signed name is "localhost" (6K distinct certs for that subject name). Many CAs have signed that name many times; a few CAs only signed it once. This suggests many CAs don't even track the names they've signed to make sure they don't get tricked into signing a name twice. Never mind the fact that they shouldn't be signing private names in the first place...A colleague of mine got a CA-signed cert for "mail".
Could that be a problem?

* Your browser trusts two signing certs that use a 512-bit RSA key (slide 32).

* The bad Debian keys are not dead, and 530 are CA-signed. 73 of the 530 are revoked.



Mình nghĩ đây là một đề tài nghiên cứu thú vị, bạn nào có hứng thú thì thử đào sâu theo các hướng sau:

* Dựa vào nguồn dữ liệu sắp được công bố, còn những vấn đề nào khác nữa mà tác giả của các dự án chưa tìm hiểu hay không?

* Mở rộng tìm hiểu sao các giao thức khác như SMTPS, IMAPS, POP3S hoặc là StartTLS extension của các giao thức này.

* Tập trung điều nghiên các web site trong giới hạn các máy chủ Web ở VN hoặc trực thuộc các doanh nghiệp, tập đoàn, tổ chức tài chính ngân hàng ở VN. Hồi trước (khoảng 09/2009), mình cũng có làm một cái survey nho nhỏ về việc cấu hình SSL/TLS trên các web site thuộc các ngân hàng và tổ chức tài chính ở VN (sử dụng một công cụ tương tự như https://www.ssllabs.com/). Kết quả mà mình quan sát được là hầu hết các web site này đều cấu hình SSL/TLS sai. Nên mình nghĩ nếu làm theo hướng này, nhiều khả năng sẽ thu được những kết quả thú vị.

Xem thêm: http://www.eff.org/observatory

-m
Về Đầu Trang Go down
 
Dự án "The EFF SSL Observatory"
Về Đầu Trang 
Trang 1 trong tổng số 1 trang

Permissions in this forum:Bạn không có quyền trả lời bài viết
HVAonline :: Bảo mật và thâm nhập :: Thảo luận bảo mật-
Chuyển đến