Google Safety Certificates Forged

最近、Googleは認証局(CA)がGoogle Domains用の偽造証明書を発行したことを発見しました。これは、配信層安全(TLS)と安全なHTTP(HTTPS)によって供給される依存関係を犠牲にし、鍛造証明書のホルダーが中間攻撃を行うことを可能にします。

あなたがチェックアウトしているWebサイトが彼らが本当に保険を請求することを検証するために、あなたのブラウザはあなたがアクセスしているサーバーによって提供された証明書が信頼できるCAによって署名されたことを確認します。誰かがCAから証明書を要求するとき、それらは要求を行う人の身元を確認する必要があります。あなたのブラウザ、オペレーティングシステムは、最終的に信頼できるCA(ルートCAと呼ばれる)のセットを持っています。証明書がそれらのうちの1つによって発行された場合、またはそれらが信頼する中間のCAは、接続に依存します。依存のこの構造全体は、信頼の連鎖と呼ばれます。

偽造証明書を使用すると、サーバーが本当にhttp://www.google.comであるクライアントを説得できます。これを活用して、クライアントの接続と実際のGoogleサーバーの間に登場し、セッションを盗んだ。

この場合、中間のCAはそれだけでした。これは怖いです。証明書のピニングは、このタイプの攻撃に耐えるために利用できるツールです。保留を特定の証明書に関連付けることで機能します。変更した場合、接続は信頼されません。

当局に頼ることができない場合、TLSの集中型の性質は機能しません。残念ながら、私たちはできません。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

iPhone 15 Pro Maxは、iPhone 14 Pro Maxが14 ProiPhone 15 Pro Maxは、iPhone 14 Pro Maxが14 Pro

AppleのiPhone 14 Pro Maxをアウトセルするため、特別な機能を獲得する可能性があります。 iPhone 14 Pro。 それは、Twitterを通じて多くのことを報告したアナリストのMing-Chi Kuoによるとです。 Kuoから、AppleがiPhone 14から離れたプロデュースとProモデルに移転したいと思っていたとすでに聞いていましたが、現在、iPhone 14 Pro Maxは、それらの全体的な購入ブーストの約60%を占めていると述べています。プロモデル。 それを念頭に置いて、彼は移転が「AppleがiPhone 15 Pro Maxと15のProをはるかに多くの区別を生み出し、15のPro Maxの出荷を改善し、iPhone製品ミックスを改善するように動機付けます」と考えています。 iPhone 15 Pro Maxが新しい名前を取得する可能性があるという推奨事項がすでにあります。iPhone15Ultraは、ブルームバーグのマークガーマンによって帯びているものです。 Apple View Ultraの到着に準拠しているため、Appleは将来のハイエンドデザインでそのブランディングを利用することを選択するかもしれないと考えられています。 iPhone 15のラインナップの噂では現在、AppleがUSB-Cに変更されていますが、確かにそれが名前である場合、iPhone 15 Ultraにはさらに多くの変更があると考えられています。

555タイマー電荷鉛蓄電池555タイマー電荷鉛蓄電池

[Kenneth Finnegan]は、独自の問題を解決するために幻想的なスタイルの焦点をリダイレクトしました。この結果は555タイマーに基づくこの鉛蓄電池充電器です。これは、すべてのベル、すべての鐘と充電器の種類のタイプでもありません。ただし、簡単に提供されているICとマイクロコントローラをコードする必要がなく、課題を取得します。 元のコンセプトは太陽電池の充電器から来ました555のタイマーコンテストに入った。それとの間の適用の主な違いと[Kenneth]アプリケーションはソースです。太陽電池アレイまたは風力タービンは、それが生産できるどれだけのジュースの量で制限されています。ただし、注意を払っていない場合は、電源が衝撃を与える可能性があります。ここでは回路設計への変更を述べる。これを管理するには、カスタム3段階鉛充電プロファイルの一定部分(それらの段階は彼のライトアップで説明されています)の絶え間なく、ラップトップ電源を利用しているだけでなく、(これらの段階は説明されています)。 彼は彼の地域ラジオクラブで充電器について話をしました。あなたは休憩の後に90分のビデオを見ることができます。

Shmoocon 2006:Dan Geer KeynoteShmoocon 2006:Dan Geer Keynote

私はShmoocon 2006年1月13日から01月13日に行きました。私はビデオを待っていました、そして、身元からのスライドを投稿するだけでなく、私は完全に何が起こったのかを覚えていない前に出版を始めるべきです。次の数日間に私は参加したさまざまな話について出版します。 Dan Geerの基調講演は、CONからの私の好ましい協議の1つでした。彼は、「あなたが基調を提供するのに十分な人を尊重するのであれば、それを構成するのに十分な視聴者を尊重する」と信じています。彼が彼の話からスライドのPDFと同様に全文を提供してくれたことのおかげで。私の要約はそれを正義にしませんが、あなたは少なくともあなたが自分自身になっているものを理解することができます。チェックアウトしました。 Danは、観客のほとんどの人のように、彼はセキュリティで訓練されていなかったことを認め始めました。彼の正式な学校教育はバイオスタティシャンです。物事は変更されていますが、すぐにセキュリティマーケットはセキュリティでのみ訓練された人々と充填されます。ダンは私たちがまだできる間私たちの多様性を活かしているべきだと感じています。特にセキュリティを判断する方法の問題を解決するために。 最終的な目標は、「定量的な金銭的な危険な管理とは並んでいる定量的な情報の危険」です。 Webに関する問題は、それが相互接続された自然のために集約された危険であるということです。集約された危険性は、まったく同じ保険カバレッジ事業が隣の隣の隣の扉に政策を提供しない理由です。一方が燃えている場合、他のものはおそらく会社の損失を2倍にするでしょう。 2003年にDANと6つの共著者は、国家安全保障の一本培養としてマイクロソフトの独占を説明しました。 (彼はそれからプレスリリースを介して@stakeから終了しました)この単体培養は大きな集約的なリスクです。他にも問題があります。現代的な保険カバレッジポリシーは歴史に基づいていますが、24歳の禁煙、白人男性とは異なり、Webには測定可能な危険史はありません。 Danは、セキュリティが信頼性の高いサブセットであると感じていると感じています。この時点で、スピーチDANは彼の背景からバイオスタティシシャ語として問題に近づくと始まります。彼は2行のチャートを表示することから始まります:1つは2行目を明確に超える脆弱なホストの引用であり、これはインシデントの数です。スペースがセキュリティの働きを表す可能性が最も高い、しかし同様に攻撃されていない脆弱な保持。彼はこれらの数字がバイアスされていることを認めますが、それらはまだ正確な絵を提供することができます。彼のトークの最後のセクションは、コードの複雑さとインシデントとの接続を提供します。 閉会では、これが1人の男の数だけでなく、私たちが最終的な包装された測定ソリューションから遠く離れていることを指摘することを指摘しています。彼は、私たちがまだ時間がある間、彼らの視点、背景だけでなく自分の視点を適用することを勧めます。もちろん、これは単なる概要だけでなく、全文とスライドを調べることをやる気にさせます。