Security-all

free SSL cert - Lets'encrypt alternativak?

Fórumok

kezd a hocipom telelenni a letsencrypttel, tudom ajandek lonak meg minden, de szinte minden evben van valami szopas vele. hol a certbotjuk nem mukodott, akkor attertunk getssl-re, aztan acme v1-v2 valtas miatt nem ment, aztan 2021 szeptemberben a ca-juk valtozott, most meg uj intermediate certekre valtottak, 2-t random valtogatnak, akar egy igenylesen belul is. igazbaol mindegyik kezelheto, de sok szerver eseten sok macera, plusz a nyomozas hogy most epp miert allt meg valami...  most epp kavarnak valamit azzal is, hogy androidon mas ca-t hasznalnak es ez nem megy openssl 1.0-val, ez meg nalam nem jott elo, de biztos elo fog ez is.

gondoltam utananezek van-e mas szolgaltato.

- anno volt a CAcert.org, nem is emlekeztem mar hova tunt a sullyesztoben, annyit talaltam hogy egyszercsak nem talaltak megbizhatonak es kipucoltak a linuxok es a bongeszok ca taroloibol, innentol kuka.

- van valami zerossl, ezt meg sehol nem lattam hasznalni, es valami speci kulcsos api-s acme protokollt (EAB authorization) hasznal amit sok acme kliens nem ismer (getssl se), meg sajat ca-juk van, ami ki tudja mennyire elterjedt?

- Buypass Go SSL - free TLS/SSL certificate, based on ACME

- itt-ott emlegetnek amazon aws es googe ca-t is, de ha jol ertem azok csak a sajat felhojukon belul hasznalhatok?

van meg mas is? es ezekkel jo/rossz tapasztalat?

A'rpi

Kókler informatikai cég - mi vele a teendő?

Fórumok

Van egy nyomuló cég (meg nem nevezem), amely úgy ajda el magát mint ami informatikai- és hálózatbiztonsággal, beléptető rendszerekkel foglalkoznak (kiépíés, üzemeltetés). Azonban semmilyen feltételnek nem felel meg: pl. már a weboldaluk is csak http (semmi SSL/TLS), semmi minőségbiztosítási megfelelőség, nmap esetén minden alap port elérhető, ftp szerverükre anonímousként be lehet lépni és még a jelszó fájlok is ott vannak. Először arra gondoltam, hogy honeypot, de aztán kiderült, hogy nem (nem részletezem).

Egy olyan cégnél nyomul nagyon ahol egy kedves öreg ismerősöm melózik mint rendszergazda, aki megemlítette ezt a csapatot, és hogy nagyon nem tiszta valami körülöttük.

Mi a teendő ebben az esetben, hogy a megkörnyékezett cég vezetése észbe kapjon? Hogy lehet egy ilyen "hamis zászló" alatt tevékenykedő csapatnak bevinni egy nagy ütést? (Sajnos egyre több az ilyen informatikai cég, amik/akik valódi érdem és minőség nélkül kínálnak biztonságot.)

Kinek lehet bejelenteni digitális v. sms, stb. alapú csalásokat?

Fórumok

látva az olyan topicokat, mint pl.:

 

Kik vannak a rendőrséges csalások mögött?

https://hup.hu/node/185525

 

és h. nem reagál rá a szokásos rendfenntartó szerv, megkérdeném,

 

kinek lehetne az ilyesféle csalásokat bejelenteni, hogy érdemben foglalkozzanak is vele?

Apple téged is követ, még ha nincs is iPhone-od

Fórumok

"You may not have Apple products, but if you have an access point and someone near you owns an Apple device, your BSSID will be in [Apple’s] database,” he said. “What’s important to note here is that every access point is being tracked, without opting in, whether they run an Apple device or not. Only after we disclosed this to Apple have they added the ability for people to opt out.”

https://krebsonsecurity.com/2024/05/why-your-wi-fi-router-doubles-as-an-apple-airtag/

Nagyon durva.

Password manager, mint biztonsági rés?

Fórumok

Jó ideje használom nagy megelégedéssel a Bitwarden szolgáltatását. Elő is fizettem rá, mert olcsónak találtam és így a 2fa is támogatott.

Amin gondolkodom:

  • böngésző plugin kezeli a bitwarden bővitményt
  • olvastam valahol még régebben, hogy androidon kompromittálódott a webview, ami gyakorlatilag a teljes böngésző minden adatához hozzáfér. A pluginokhoz is?
  • asztali gépen, ha mondjuk megfertőzi valami a böngészőmet akkor megy a mesterjelszóm és a teljes széfem a kukába?

Természetesen a bitwarden helyettesíthető egyéb népszerű pwmanagerrel is. Ezek közül többet is hallottam, hogy sikeresen feltörtek és hozzáfértek széfekhez.

Hint. Androidon FirefoxFocust használok, és van 2fa beállítva a Bitwardenhez is. Linux alatt Chrome böngésző van, azt nem hiszem, hogy valaki is megfertőzné, de win10 alatt simán elképzelhető, láttam is ilyet. Olyankor vitték pl a google jelszavakat is. Kérdésem: tudják vinni a bitwarden széfet is?

Ui. Most látom volt hasonló téma a hupon, de nem a jelszókezelők sérülékenysége, hanem a böngészőben tárolt jelszavak volt a téma.

Köszönöm a válaszokat!

Otthoni több wifis router biztonság

Fórumok

Sziasztok!

 

Felteszem volt már ilyesmi téma, de azt gondolom hogy ez elég összetett probléma ahhoz hogy együtt kezeljem,

Tehát a rövid spoiler az, hogy szeretném biztonságban tudni (legalább hozzávetőlegesen) az itthoni cuccaimat.

Van az internet szolgáltató oldalán egy huawey modem, ő csinál az optikából lant. Tud wifit is, L1 a neve. Az ő kimenete bemegy egy 8 portos switchbe. Ebbe megy még két másik wifis router, amiket bridge-nek használok, csücsülnek a lanon, és szórják a wifit (L2, és L3). Ez tehát három wifi eszköz, amikre csatlakozik egy marék androidos telefon, egy porszívó meg egy chromecast.

Vezetéken kapcsolódik még a switchhez egy raspberry nas (samba), aki torrent (transmission) kliens is, egy tvbox, továbbá egy asztali pc, olykor linuxszal, olykor win10-zel. Nem piszkáltam őket, alap beállításokkal mennek.

A routereken a szokásos TKIP&AES WPA2 van beállítva.
(Így leírva szembesülök vele hogy ez jó sok motyó).

Véleményetek szerint az így beállított wifin be tudnak jönni az ügyeskedők? Nyilván nem a vérprofikra gondolok, azok mindenhova bemennek :)

Ha másképpen kellene felépíteni a hálózatot, akkor ti hogyan tennétek?

Köszönöm előre is a válaszokat!