Internet Info, s.r.o. Lupa Root Měšec Podnikatel DigiZone Slunečnice Vitalianew Bomba Navrcholu Weblogy Jagg Woko Dobrý web Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku Off-The-Record: tajná komunikace mimo záznam

Harvie .cz aura:38
25. 1. 2010 0:26 Nový

OTR Autorizace

celé vlákno

Jinak byva lepsi overit konttrolni soucet klice pomoci duveryhodneho a bezpecneho postranniho kanalu, aby se predeslo MITM utoku behem autorizace. pak je mozne klic povolit natvrdo bez otazek. (otazky a odpovedi muze MITM stejne preposilat, pokud si napriklad osobne neoverite fingerprinty…)

BTW dekuji za clanek, ktery byl pravdepodobne inspirovan nasi diskuzi pod clankem o GPG…

Sten
Sten (neregistrovaný) ---.219.broadband11.iol.cz
25. 1. 2010 8:23 Nový

Re: OTR Autorizace

celé vlákno

Na tohle samozřejmě autoři také mysleli, takže nemůže, používá se řešení problému socialistického milionáře (otázky a odpovědi nejsou posílány, ale jsou použity pro šifrování posílaných dat, takže MITM nemá šanci je dešifrovat, pokud je nezná) :)

honza
honza (neregistrovaný) ---.direct.cz
25. 1. 2010 11:50 Nový

Re: OTR Autorizace

celé vlákno

Ahoj, co je to „řešení problému socialistického milionáře“? Dik.

Petr Krčmář aura:97
25. 1. 2010 12:24 Nový

Re: OTR Autorizace

celé vlákno

To je způsob, jak si vyměnit informace o informaci tak, že samotnou informaci nepředávám. Jde o to, jak si dva milionáři mohou porovnat, kdo má víc peněz, aniž by si vzájemně řekli konkrétní částky na účtech. Podrobnosti na Wikipedii.

honza
honza (neregistrovaný) ---.direct.cz
25. 1. 2010 12:44 Nový

Re: OTR Autorizace

celé vlákno

Dik. Nejak jsem predpokladal, ze je to jen cesky termin, tak me nenapadlo to hledat v anglictine pod stejnym nazvem.

Petr Krčmář aura:97
25. 1. 2010 13:11 Nový

Re: OTR Autorizace

celé vlákno

Já jsem k tomu informace v češtině nenašel. Ale myslím že to je poměrně jednoduché a i v angličtině pochopitelné.

Ash
Ash (neregistrovaný) ---.openvpn.cesnet.cz
25. 1. 2010 1:32 Nový

Unverified vs Private

celé vlákno

Čekal bych že budou možné všechny kombinace:

unverified and not private
unverified and private
verified and private
verified and not private

tedy že mohu např. komunikovat šifrovaně ale s neprověřenou osobou (třeba mne zrovna vhodná otázka nenapadá).

Harvie .cz aura:38
25. 1. 2010 12:25 Nový

Re: Unverified vs Private

celé vlákno

me to tak funguje… unverified znamena, ze se komunikuje sifrovane s nepotvrzenym klicem, samozrejme „unverified and not private“ a „verified and not private“ jsou trochu redundantni a v bezne praxi nepotrebne, pouziva se jenom oznaceni „not private“, protoze kdyz nesifrujete, tak je jedno jestli je klic overeny nebo ne. jenom by to matlo.

dobrý den
dobrý den (neregistrovaný) ---.net.upc.cz
25. 1. 2010 2:15 Nový

dá se to použít i pro surfování?

celé vlákno

Je to moc pěkné, zajímalo by mě zda-li se to dá použít i pro surfování jako Onion routing (tor) ?

Děkuji

Sten
Sten (neregistrovaný) ---.219.broadband11.iol.cz
25. 1. 2010 8:25 Nový

Re: dá se to použít i pro surfování?

celé vlákno

Nevím, jaký by mělo přínos používat OTR pro surfování, tam je vhodnější TLS

Harvie .cz aura:38
25. 1. 2010 12:28 Nový

Re: dá se to použít i pro surfování?

celé vlákno

Je to uplne neco jineho a se surfovanim to nesouvisi/nema to smysl.
Jinak kdyz uz jsi nacal TOR, tak existuje program/protokol TORChat, ktery umoznuje velmi zajimave zabezpeceni a anonymizaci diky chatovani pres TOR.

miki
miki (neregistrovaný) ---.195-146-143.telecom.sk
25. 1. 2010 8:34 Nový

Ako sa ukladaju kluce?

celé vlákno

Nikde som nevidel zadavanie hesla alebo inu ochranu vygenerovaneho autorizacneho kluca. Kedze si klient kluce pamata (svoj aj protistran), tak staci tento kluc ziskat a mozte sa vydavat za majitela kluca. Nieco som prehliadol? :)

rda
rda (neregistrovaný) ---.adsl.green.ch
25. 1. 2010 9:04 Nový

Re: Ako sa ukladaju kluce?

celé vlákno

Na screenshotu je generating PRIVATE key, takze predpokladam ze jde o asymetricke sifrovani a par private + public klicu. Jeden je pouzi na sifrovani (zustava doma) a druhy na desifrovani (posila se protistrane).

magor
magor (neregistrovaný) ---.87.broadband9.iol.cz
25. 1. 2010 9:15 Nový

Re: Ako sa ukladaju kluce?

celé vlákno

mozna se pletu, ale ten co zustava doma, je na desifrovani a druhy, zaslany, slouzi prave k sifrovani

*****
***** (neregistrovaný) ---.karneval.cz
25. 1. 2010 9:55 Nový

Re: Ako sa ukladaju kluce?

celé vlákno

Pěkný článek. Off-The-Record jsem do dnes neznal a proto používám pidgin-encryption. Jen škoda, že to zatím neumí komunikaci mezi více lidmi najednou.

Harvie .cz aura:38
25. 1. 2010 12:29 Nový

Re: Ako sa ukladaju kluce?

celé vlákno

Pro vice lidi najednou bych doporucil SILC, nebo nejaky GPG invidualne sifrovany mailing list. Mozna i Jabber sam o sobe se da nejak vyuzit na sifrovany chat.

rda
rda (neregistrovaný) ---.adsl.green.ch
25. 1. 2010 11:16 Nový

Re: Ako sa ukladaju kluce?

celé vlákno

jo, mate pravdu, naopak je to za jinym ucelem

pepazdepa
pepazdepa (neregistrovaný) ---.emea.ibm.com
25. 1. 2010 9:55 Nový

POZOR na man-in-the-middle!

celé vlákno

Pozor, klasicke chovani uzivatelu je:

„jeee, zas to chce potvrdit novy fingerprint“ … schvaleno.

OMG, toto je nejhorsi chovani, napriklad nejaky typek napsal plugin pro ejabberd, ktery je prave man-in-the-middle utokem, prijme OTR od uzivatele1, posle uzivateli1 zpravu o novem fingerprintu, dale ustavi spojeni s uzivatelem2 a veskerou komunikaci si pekne treba uklada do souboru.

OTR, pokud se nepouziva spravne je mnohem horsi nez PGP nebo pouha plain-text komunikace, kam aspon „nikdo“ nepise duverne veci ;)

Petr Krčmář aura:97
25. 1. 2010 10:01 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

U GPG přece taky ověřuji klíče protistrany, toho se zbavíme jen velmi těžko. Je jasné, že ověřování fingerprintů je nejslabším článkem většiny podobných technik.

pepazdepa
pepazdepa (neregistrovaný) ---.emea.ibm.com
25. 1. 2010 11:00 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

jenze u OTR je to diky plugin do ejabberd pekne zautomatizovany ;) a taky vymena klicu u PGP je trochu jina ze sve podstaty… PGP si vetsinou uzivatel chrani, na OTR klic vetsina useru pece, pouziva OTR doma, v praci vsude s jinym klicem, zazalohuje data, reinstanlne OS, ale OTR klic si udela novej… On se tady dost blbe jednotlivy klic blbe zalohuje z toho souboru :)

Harvie .cz aura:38
25. 1. 2010 12:35 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

IMHO se pri beznem reinstalovani Linuxu zachova domovsky adresar a s nim i klice a dalsi nastaveni, ktere si treba pidgin uchovava v ~/.purple/

Uz mam nekolikatou instalaci systemu, ale home mam za celou „linuxovou historii sveho notebooku“ asi teprve druhy. a OTR klic stale ten puvodni. Home si dokonce muzete nechat pri prechodu na BSD, nebo nejaky jiny podobny system.

Fajnsmekri si muzou dat OTR do portable pidginu a nosit ho na flashce (nejlepe v zasifrovanem oddilu).

Petr Menšík
25. 1. 2010 14:33 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

Jistě, ověření pravosti klíče je jedna z nejobtížnějších technik na asymetrické kryptografii. A pravděpodobně taky důvodem, proč je pro mnoho lidí používání kryptografie příliš složité. Nejde o to to udělat nějak, obtížné je to používat správně. A já celkem dost pochybuju, že OTR je tak rozšířené proto, že uživatelé důsledně ověřují pravosti klíčů vhodnými otázkami, které opravdu nikdo jiný než dvojice uživatelů nezná. Protože kdyby uživatel měl poctivě ověřovat všechny klíče, v podstatě by z toho měl skoro PGP klíč s umazanou jmenovkou a mailem.

Osobně mě přijde OTR podobná, jako dvojice PGP klíčů, kde jednu používám pouze pro výměnu klíčů, a druhý klíč pravidelně zahodím a vygeneruju nový. Co je na OTR oblíbené, je podle mě spíš dobře vyřešené uživatelské rozhraní a absence solidní správy klíčů. Že by si tolik lidí potřebovalo posílat tajné informace, které potřebují mít možnost kdykoliv popřít, pochybuju.

JardaP . aura:21
25. 1. 2010 21:20 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

Ve svete, kde vas vtip na Twitteru malem muze dostat do kriminalu, ale zarucene na no fly list, by meli veci, jako GPG a OTR pouzivat uplne vsichni, idealne na uplne veskerou soukromou komunikaci.

Father Hurley
Father Hurley (neregistrovaný) ---.hsd1.md.comcast.net
25. 1. 2010 23:49 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

OTR rozhodne neni jen dvojice PGP klicu, co se casto meni. Je to slozitejsi a mnohem lepsi, protoze s PGP klici nelze mit jistotu s kym komunikluju a zaroven, aby tu komunikaci mohla protistrana poprit.

JardaP . aura:21
27. 1. 2010 22:24 Nový

Re: POZOR na man-in-the-middle!

celé vlákno

Samozrejme, ale obcas treba take mailujete a neni nutne, abu do toho kdejaky dobytek strkal nos pomoci nejakych automatickych smirovacich zarizeni, nainstalovanych nejlepe u kazdeho ISP.

in2lag
in2lag (neregistrovaný) ---.124.broadband13.iol.cz
25. 1. 2010 17:39 Nový

bohuzel...

celé vlákno

Velice pekne! Bezpecnosti jsem prosel pouze jednim predmetem na CVUT, ale tohle se mi zda velice pekne a jednoduche… Bohuzel, i tak je to vic, nez bych byl schopen svym pratelum vysvetlit a sopravdlnit, ze to neni jen nejaka hloupost, co je bude otravovat (novy klient etc)…

MaBo
MaBo (neregistrovaný) ---.net.upc.cz
26. 1. 2010 13:46 Nový

Re: Off-The-Record: tajná komunikace mimo záznam

celé vlákno

„V důsledku tedy Bob ví, že je vše v pořádku a Alice je autorkou, ale už nemůže důkaz předat dále. Pokud by text ukázal Cyrilovi, ten nemá jistotu, jestli (třeba) vulgární kritiku skutečně napsala Alice nebo se ji snaží Bob diskreditovat a text napsal sám. Komunikace pomocí OTR tedy není zpětně zneužitelná.“
To by ovšem platilo pouze za předpokladu,že v jistém smyslu v organizacích platí presumpce neviny. Obvykle je to ale naopak. A také se obvykle ví,jaké kdo má názory, protože ať chcete nebo ne,nemusíte mluvit veřejně,stačí indicie v chování a pod.Z tohoto pohledu si myslím, že už použití tohoto protokolu jasně evokuje pro organizaci něco nezdravého v komunikaci,něco, co by se mělo zkoumat a najít viníka.A to ať je to pravda či nikoli.Pokud by kdokoli odhalil fakta této komunikace ve firmě,nejspíš by to dopadlo vyhazovem obou komunikujících­.Implicitně by se předpokládalo,že už použitím této technologie chtějí něco skrývat.Po odhalení komunikace by padaly hlavy tak, jako tak.Oba by nejspíš byli vini.To samosebou platí jen pro organizace.Pro hackery určitě ne.
Pokud tedy dva komunikují tímto způsobem,je to v pořádku a celkem vzato není třeba takových opatření, když si věří a znají se.Pokud si nevěří nebo se neznají, pak asi dost těžko spolu budou komunikovat o choulostivých tématech a opět tedy není třeba této technologie.

DoCo
DoCo (neregistrovaný) ---.rwe-services.cz
27. 1. 2010 15:01 Nový

Tajným službám je dnes skoro jedno, co píšete,

celé vlákno

protože oni dnes sledují a analyzují hlavně to, kdo s kým komunikuje. Viz například požadavky státu na poskytovatele, aby se právě tyto informace logovaly (i na úrovni IP adres). A to i v ČR. Takže pravděpodobně stačí poslat mail na špatnou adresu s vánočním pozdravem a jste na no-fly listu do USA.

Sten
Sten (neregistrovaný) ---.219.broadband11.iol.cz
28. 1. 2010 0:37 Nový

Re: Tajným službám je dnes skoro jedno, co píšete,

celé vlákno

Tajné služby k logům u poskytovatelů nemají přístup, takže pokud chtějí vědět, kdo komunikuje s kým, potřebují odposlechnout a analyzovat alespoň hlavičky zpráv. Nicméně OTR hlavičky nešifruje.

Zasílat nově přidané příspěvky e-mailem

Zasílání upozornění na nové příspěvky je dostupné jen registrovaným uživatelům. Proto budete před aktivací zasílání názorů přesměrováni na přihlašovací stránku, ze které se můžete případně také zaregistrovat.