Size: a a a

2020 August 01

НС

Никита Сковорода... in WebSec/LifeSec
Влад
Обидно что это просто результат соц инденерии, а не какого-то гениального технического изыскания☹️

А второе что странно: почему твиттер, который по их словам всё и вся мониторит, не запалил что с аккаунтами очень ограниченного круга людей происходит какая-то херобора? Как СОКовец на 99% уверен, что аномалии там должны были вылезти в мониторинге, и их просто провтыкали.

Про то что обошли их двуфакторку - тоже было бы крайне интересно узнать как.

Короче, выглядит так, что у твиттера не самая сильная sec команда, и что организован СОК, мониторинг, итд. крайне паршиво. надо погуглить уровень их зрелости и сертифицирование
Логично, что это результат соц инженерии :-).
источник

НС

Никита Сковорода... in WebSec/LifeSec
источник

НС

Никита Сковорода... in WebSec/LifeSec
> Security Advisory: Tor Browser Leaks "Secure Cookies" Into Insecure Backend Channels
источник

НС

Никита Сковорода... in WebSec/LifeSec
Несколько спорный вопрос.
источник

НС

Никита Сковорода... in WebSec/LifeSec
Там речь про то, что считать http+onion зашифрованными как https не совсем корректно, потому что между сетью тора и бэкендом может быть ещё что-то. И это что-то сможет сдаунгрейдить https на http.
источник

НС

Никита Сковорода... in WebSec/LifeSec
То есть точка, где шифруется/расшифровывается трафик тора (onion) и точка, где шифруется/расшфровывается трафик сайта (https) в общем случае — разные.
источник

MK

Michael K in WebSec/LifeSec
Никита Сковорода
То есть точка, где шифруется/расшифровывается трафик тора (onion) и точка, где шифруется/расшфровывается трафик сайта (https) в общем случае — разные.
Там ж написано что если origin http, то тор браузер всё равно шлёт secure cookie
источник

MK

Michael K in WebSec/LifeSec
Вообще конечно каша какая-то в статье
источник

НС

Никита Сковорода... in WebSec/LifeSec
Michael K
Там ж написано что если origin http, то тор браузер всё равно шлёт secure cookie
Ну я о том и говорю.
источник

НС

Никита Сковорода... in WebSec/LifeSec
Michael K
Вообще конечно каша какая-то в статье
Да вроде понятно всё. Немного странно написано, но понятно.
источник

MK

Michael K in WebSec/LifeSec
Дак не, там ж пример, с http://cdn.foo.onion
источник

MK

Michael K in WebSec/LifeSec
Указано явно ж, что http
источник

MK

Michael K in WebSec/LifeSec
А секур-кука всё равно улетает
источник

НС

Никита Сковорода... in WebSec/LifeSec
Потому что торбраузер теперь считает http+onion равным https по степени защищённости
источник

НС

Никита Сковорода... in WebSec/LifeSec
Потому что onion шифрован e2e
источник

НС

Никита Сковорода... in WebSec/LifeSec
А статья о том, что e2e ониона и e2e https это разные вещи.
источник

НС

Никита Сковорода... in WebSec/LifeSec
И что это была плохая идея
источник

MK

Michael K in WebSec/LifeSec
Никита Сковорода
Потому что торбраузер теперь считает http+onion равным https по степени защищённости
> теперь
Это новое изменение? Чет фейл
источник

НС

Никита Сковорода... in WebSec/LifeSec
Michael K
> теперь
Это новое изменение? Чет фейл
Там же написано, да.
источник

НС

Никита Сковорода... in WebSec/LifeSec
Ну не сильно новое. Но относительно истории торбраузера — недавнее.
источник