Вернуться   Биткоин Форум > Bitcoin Обсуждение
26 июня 2011, 3:47:51 AM   # 1
 
 
Сообщений: 71
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
HTTPS поставщика сертификата StartSSL MtGox были скомпрометированы
http://news.netcraft.com/archives/2011/06/22/startssl-suspends-services-after-security-breach.html

Я не эксперт интернет-безопасности, это повод для беспокойства? Какие типы атаки делает это открытое MtGox к?
Равнобедренных сейчас офлайн Пожаловаться на равнобедренных   Ответить с цитированием Мультицитирование сообщения от равнобедренных Быстрый ответ на сообщение равнобедренных


Как заработать Биткоины?
Без вложений. Не майнинг.


26 июня 2011, 4:21:15 AM   # 2
 
 
Сообщения: 1372
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)

Получил 1806 Биткоинов
Реальная история.





Вероятно, не является проблемой.

Если промежуточные сертификаты StartSSL Надевать отозваны из-за кражи, браузеры могут бросить предупреждения при подключении к MtGox. Как только MtGox установлен новый сертификат от других, все было бы хорошо.

MtGox использует регулярное не-EV (Extended Validation) сертификат. Такие организации, как банки, которые управляют высоким риском фальшивого сайта или люди-в-середина атака часто получают EV сертификатов, которые превращают в адресной строке зеленый или аналогичной. Они обеспечивают более высокий уровень гарантий от таких атак. До тех пор, как MtGox использует регулярные серт, тот факт, что она исходит от поставщика, который был взломан означает не сильно отличается от обычного серт от поставщика, который не был взломан.
casascius сейчас офлайн Пожаловаться на casascius   Ответить с цитированием Мультицитирование сообщения от casascius Быстрый ответ на сообщение casascius

26 июня 2011, 4:28:14 AM   # 3
 
 
Сообщения: 308
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)

Если вы можете верить пресс-релиз StartSSL, на этот раз вокруг нападавших фактически не успешно удрать с чем-либо (в отличие от хака Comodo, где они убегают с поддельными сертификатами, которые нашли время в черный список).

Так что, вероятно, ничего в этой точке не значит.

Edit: и да, theymos правильно - сайт не должен использовать $ CA за $ CA получения взломали, чтобы поставить их безопасность под угрозу, браузер пользователя просто должен доверять $ CA.
elggawf сейчас офлайн Пожаловаться на elggawf   Ответить с цитированием Мультицитирование сообщения от elggawf Быстрый ответ на сообщение elggawf

26 июня 2011, 4:36:54 AM   # 4
 
 
Сообщения: 2870
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)

HTTPS мешает кому-то, кто сидит между вами и адресатом в сети от чтения или изменения ваших передач. Например, он препятствует вашему провайдеру видеть пароль MtGox. Обычно, кто между вами и адресатом является довольно надежным, но это не тот случай, если вы живете в несвободной стране, или если вы используете бесплатный прокси как Tor.

Этот компромисс означает, что все HTTPS соединения сомнительны, пока все не разобрали. Даже сайты, которые не используют StartSSL может иметь их HTTPS сломана. Даже если MtGox использует Verisign, они будут затронуты в равной степени.

Я рекомендую устанавливать расширение сертификата Patrol и перспектив для Firefox:
http://patrol.psyced.org/
http://www.networknotary.org/firefox.html

Сертификат Patrol предупреждает вас, когда изменения сертификата сайта. Это произойдет, когда злоумышленник пытается использовать компромиссный сертификатную как StartSSL. Это также происходит иногда и по другим причинам.

Перспективы просят несколько нотариальных серверов для получения информации о сертификатах. Если нотариусы увидеть другой сертификат, чем вы делаете, то есть, вероятно, нападение происходит. В настройках, используйте следующие параметры:
- Процент нотариусов ...: 100
- Дни непрерывной ...: 0
- Контакт нотариусов для всех сайтов HTTPS: да
- Разрешить перспективы автоматически ...: нет (если вы не хотите, чтобы перспективы стоять на ЦС, если сайт использует самозаверяющий сертификат)
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos

26 июня 2011, 1:26:28 PM   # 5
 
 
Сообщений: 71
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)

Благодаря!
Равнобедренных сейчас офлайн Пожаловаться на равнобедренных   Ответить с цитированием Мультицитирование сообщения от равнобедренных Быстрый ответ на сообщение равнобедренных

26 июня 2011, 4:10:29 PM   # 6
 
 
Сообщения: 1372
Цитировать по имени
цитировать ответ
по умолчанию Re: MtGox использует StartSSL, который был скомпрометирован. (Обновлено: Это не проблема)


Edit: и да, theymos правильно - сайт не должен использовать $ CA за $ CA получения взломали, чтобы поставить их безопасность под угрозу, браузер пользователя просто должен доверять $ CA.

По словам EFF, в разговоре они дали в одном из двух последних defcons, состояние текущего списка доверенных центров сертификации для не-EV SSL довольно много шутка, и правоохранительные органы обычно получает действительные SSL сертификаты, выданные для выполнения MITM нападения на подозреваемых. Разговор был назван что-то вроде "наблюдения SSLiverse" и, вероятно, может быть гугл. Другими словами, риск всегда был там, чтобы начать с.
casascius сейчас офлайн Пожаловаться на casascius   Ответить с цитированием Мультицитирование сообщения от casascius Быстрый ответ на сообщение casascius



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW