On je spíš problém v tom, že spousta lidí (se kterými někdy potřebuješ
komunikovat) prostě šifrovat neumí nebo nechce (ať už z lenosti nebo
z jiných důvodů). Takže kus cesty ten e-mail nešifrovaně stejně urazí
a tam se dá zachytit.
Ale pokud by všichni šifrovali, tak na serverech moc nezáleží – agenti
za jejich provozovatelem klidně můžou jít, on jim může klidně i dát
disky, ale zprávy si stejně nepřečtou – maximálně metadata, kdo si s kým
píše (což má sice taky hodnotu, ale to už se utajuje hodně blbě).
Otázka je, jak ochránit tu „první míli“ mezi BFU, se kterým si píšeš
a prvním serverem, který by třeba mohl znát tvůj veřejný klíč a mohl by
zprávu hned zašifrovat. Něco takového mám na TODO seznamu…
A opačným směrem je to ještě horší – když píšeš BFU neschopnému
šifrování, tak by se to zase muselo někde dešifrovat – třeba na jeho
webmailu, který by znal jeho klíč – ten by teoreticky mohl být odvozený
z jeho hesla, takže by ho provozovatel serveru neznal… ale nainstalovat
tomu uživateli keylogger (nebo použít nějaký, který je zabudovaný v MS
Windows) není nic složitého.
Obecně je tohle trochu neřešitelný problém – dokud uživatelé nebudou
ochotní si něco nastudovat a budou chtít jen tupě zadat jméno a heslo do
formuláře na webu, tak jim není moc pomoci.
Kromě toho bych se zaměřil na odhalování a dokumentaci případného
sledování – chce to sbírat důkazy – např. kdy a jak bylo podvržené
SSL/SSH spojení, kdy byla narušena nebo ztracena šifrovaná/podepsaná
zpráva, kdy vracel DNS server „divné“ výsledky, proč má tenhle soubor
jiný kontrolní součet, když ho stahuji z jiné sítě a další anomálie.
Dále je pak dobré posílat falešné zprávy a zkoumat, jestli se jich někdo
chytne, jestli se prozradí tím, že má znalost, kterou by mít neměl. Na
tohle by to chtělo software, který bude na jedné straně generovat
falešné zprávy a na druhé je zahazovat, aby nemátly příjemce, ale jen
MITM útočníky.
Ptá se zprávička na serveru Zdroják.cz. Odkazuje na výzkum pořádaný BBC World Service, který proběhl v 26 zemích světa a dotazoval se 27 000 dospělých. Čtyři z pěti respondentů považují přístup na Internet za základní lidské právo.
Krev novorozenců se používá k vytvoření utajované databáze DNA. Informuje o tom Ewen Callaway. Texas Department of State Health Services (DSHS) si nevyžádalo svolení rodičů. (upozornil JP z Crypto-worldu). „Texas health officials secretly transferred hundreds of newborn babies' blood samples to the federal government to build a DNA database“
Na DFENSovi naleznete recenzi propagandistického klipu (flv, 19 MB) nazvaného „Ukázka úspěchů EU“. Ve dvouapůlminutovém sestřihu a přilehlém webu se například dozvídáme, že moudrá EU svými regulacemi razí cestu z krize, chráníživotníprostředí, zajišťuje (bez)problémové nakupování po Internetu, zlepšujebankovnictvní, přikazuje mobilním operátorům, za jaké ceny mají své služby prodávat, či „bojuje s demencí“ (nedělám si legraci, na 115. sekundě toho videa to fakt je!).
Vystoupení hudební skupiny Rammstein v Minsku ohodnotila běloruská rada pro morálku jako propagující násilí, masochismus, homosexualitu a další zvrácenosti a prý by dokonce mohlo „rozvrátit běloruské státní zřízení“. Pokud chtějí vystoupit, musí být program koncertu předem znám a projít důkladnou analýzou a cenzurou.
Poskytovatelé internetového připojení v Afghánistánu budou muset blokovat přístup k webům se sexuální obsahem, výrobou a distribucí drog, s násilím, hazardními hrami a výrobou bomb. Podle afghánského ministra informací a kultury je cílem „zastavit svádění mladé generace“.
V super- a hypermarketech se v nejbližší době výrazně rozmnoží kamery. Systémy budou navíc sledovat každého zákazníka zvlášť, zaznamenávat jeho pohyb obchodem a upozorňovat pracovníky ochranky na „podezřelé“ chování. Zkušební provoz v prvních prodejnách bude zahájen během dvou až tří týdnů.
Jeden občan USA po zatčení tajnou službou pozřel flashdisk, který policisté chtěli použít jako důkaz. Po čtyřech dnech mu musel být z břicha vyňat, hrozilo vnitřní zranění. Prosíme, neriskujte své zdraví a raději používejte kvalitní šifrování! :-)
Slovenská O2 se stala dalším operátorem, který cenzuruje připojení k Internetu svým klientům. Na Slovensku už tak neexistuje žádný necenzurující mobilní operátor.
Šifrování, BFU, detekce a falešné zprávy
On je spíš problém v tom, že spousta lidí (se kterými někdy potřebuješ komunikovat) prostě šifrovat neumí nebo nechce (ať už z lenosti nebo z jiných důvodů). Takže kus cesty ten e-mail nešifrovaně stejně urazí a tam se dá zachytit.
Ale pokud by všichni šifrovali, tak na serverech moc nezáleží – agenti za jejich provozovatelem klidně můžou jít, on jim může klidně i dát disky, ale zprávy si stejně nepřečtou – maximálně metadata, kdo si s kým píše (což má sice taky hodnotu, ale to už se utajuje hodně blbě).
Otázka je, jak ochránit tu „první míli“ mezi BFU, se kterým si píšeš a prvním serverem, který by třeba mohl znát tvůj veřejný klíč a mohl by zprávu hned zašifrovat. Něco takového mám na TODO seznamu…
A opačným směrem je to ještě horší – když píšeš BFU neschopnému šifrování, tak by se to zase muselo někde dešifrovat – třeba na jeho webmailu, který by znal jeho klíč – ten by teoreticky mohl být odvozený z jeho hesla, takže by ho provozovatel serveru neznal… ale nainstalovat tomu uživateli keylogger (nebo použít nějaký, který je zabudovaný v MS Windows) není nic složitého.
Obecně je tohle trochu neřešitelný problém – dokud uživatelé nebudou ochotní si něco nastudovat a budou chtít jen tupě zadat jméno a heslo do formuláře na webu, tak jim není moc pomoci.
Kromě toho bych se zaměřil na odhalování a dokumentaci případného sledování – chce to sbírat důkazy – např. kdy a jak bylo podvržené SSL/SSH spojení, kdy byla narušena nebo ztracena šifrovaná/podepsaná zpráva, kdy vracel DNS server „divné“ výsledky, proč má tenhle soubor jiný kontrolní součet, když ho stahuji z jiné sítě a další anomálie. Dále je pak dobré posílat falešné zprávy a zkoumat, jestli se jich někdo chytne, jestli se prozradí tím, že má znalost, kterou by mít neměl. Na tohle by to chtělo software, který bude na jedné straně generovat falešné zprávy a na druhé je zahazovat, aby nemátly příjemce, ale jen MITM útočníky.