Security-all

Weboldal textbox tartalom folyamatos titkosítása

Fórumok

Sziasztok,

Nem tud valaki olyan megoldásról, amellyel egy adott weboldal adott beviteli részét meg tudom jelölni, és egy előre beállított jelszóval mindig titkosítja szimmetrikus titkosítással?

Ezt lehetne mindenhová használni, pl. google mail, chat stb. és a shared secret is elég kényelmes ahhoz, hogy hosszú távon jó legyen - feltéve ha megjegyeztethető lenne hogy melyik weboldal melyik objektuma milyen jelszóval lenne automatikusan titkosítva.

Köszi-

nomadOS

Fórumok

"..próbáljuk meg kialakítani a „héj-modell”-t, a „NomadOS”-t: a számítógépünk operációs rendszere minden alkalommal tiszta lappal indul: a Tails 1.2 Debian [vagy Whonix] disztribúció segítségével, USB-ről boot-olunk vagy Live CD-t használunk, majd lefuttatunk egy frissítést. A fájlok elérése egy jól strukturált mappaszerkezeten keresztül, - külső merevlemezről vagy titkosított felhőből - szimbolikus link/parancsikon hivatkozási rendszerrel történik meg, ..digitális könyvjelzőt használjuk vagy mappából futtatjuk a Tor böngészőt az internetelérésre használt, akár elszigetelt számítógép architektúrán. Az operációs rendszer és programjai függetlenné válnak a felhasználó fájljaitól és beállításaitól, a gép és ember összekapcsolását akár biometrikus azonosítás, xml leíró vagy kulcsfájl végzi el. A felhasználói programok és beállításaik függetlenítése a számítógéptől és operációs rendszerétől korábban, Windows rendszeren a portable programok elterjedésével kezdődött. Fenti módszer [a feledékeny, kényelmi megoldásokat alkalmazó] ember és adatainak elszeparálását célozza meg a [sérülékeny] operációs rendszertől.."

inspiráció, ötlet, láma vád?

Magyar hatályos információbiztonsági szabályoik

Fórumok

Sziasztok,

Tudja esetleg melyik a hatályos magyar információbiztonsági szabály és az amelyik adatvédelemmel kapcsolatos?

Arra lennék kíváncsi, hogy mi szabályozza a magyar bankok, kereskedelmi oldalak, stb security minimum követelményeit. Adatvédelemmel kapcsolatos minimum szabályokat. RSA kulcs minimum méretét. Minimum lejárati dátumot. Kötelező sebezhetőségi tesztet. Egyáltalán van ebben szabályzás vagy követelmény?

Köszönöm

openssl certificate ellenőrzés

Fórumok

hello

csináltam egy CA.req amit egy Windows 2008 R2 internal root CA-va írtam alá

certreq -submit -attrib "CertificateTemplate:WebServer" -config "CAroot.example.com\root CA" hostname.anotherdomain.com.req hostname.anotherdomain.com.pem

ezután kinyertem a root CA hogy tudjam ellenőrizni

certutil -v -ca.cert -config "CAroot.example.com\root CA" C:\rootCA.crt

de az ellenőrzés nem megy.
az alábbi parancsot futtatom és hibát dob.
openssl verify -purpose sslserver -CAfile rootCA.crt hostname.anotherdomain.com.pem

a hiba az hogy:
error 2 at 1 depth lookup:unable to get issuer certificate

az érdekes h ha a windows serveren átnevezem a pem fájlt crt-re és úgynézem akkor okés. viszont ugyan ez a Linux-on nem megy.

előre is köszönök mindent ötletet.

Analizátor kerestetik :)

Fórumok

Sziasztok,

tud valaki olyan magyar cégről, amely komplett biztonsági analizisek lefolytatására szakosodott (referenciákkal, természetesen). Önmagatokat reklámozni persze ér :)
Válaszokat privátba kérem szépen.

Köszi előre is :)

Remote Exploit Vulnerability Found In Bash CVE-2014-6271

Fórumok

http://linux.slashdot.org/story/14/09/24/1638207/remote-exploit-vulnera…

A flaw was found in the way Bash evaluated certain specially crafted environment variables. An attacker could use this flaw to override or bypass environment restrictions to execute shell commands. Certain services and applications allow remote unauthenticated attackers to provide environment variables, allowing them to exploit this issue.

Teszt:

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Patch elott:

$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
vulnerable
this is a test

Patch utan:

$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
this is a test

Itt pedig disztronkent:

Novel/SuSE
Debian
Ubuntu
Redhat/Fedora
CentOS

Gmail jelszo szivargas statisztikaja

Fórumok

Gondolom mar lassan mindenki olvasta ITT a forumon vagy immaron mashol, hogy a napokban a BTCSec forumara nagy mennyisegu jelszot raktak ki ismeretlen elkovetok, amiket azota mar eltavolitottak az oldalrol.

Internet szerte csak a Gmail-rol lehet hallani am az igazsag az, hogy Yandex es MailRu adatok is kikerultek.

Mint a fentebb linkelt posztban is irtam az incidens utan nemsokkal megszereztem mind a harom eredeti fajlt, melyek a jelszavakat is tartalmazza.

Ezek felhasznalasaval keszitettem egy kis statisztikat:

Pontosan mennyi jelszo szivargott ki:

  • Google: 4 929 090
  • MailRu: 4 664 479
  • Yandex: 1 261 810

Osszesen: 10 855 379

Leggyakrabban elofordulo jelszavak:

Google: (2.4%)

  1. 123456
  2. password
  3. 123456789
  4. 12345
  5. qwerty
  6. 12345678
  7. 111111
  8. abc123
  9. 123123
  10. 1234567
  11. 1234567890
  12. 1234
  13. iloveyou
  14. password1
  15. 000000
  16. 27653
  17. zaq12wsx
  18. tinkle
  19. qwerty123
  20. monkey

MailRu: (7%)

  1. qwerty
  2. 123456
  3. qwertyuiop
  4. qwe123
  5. qweqwe
  6. klaster
  7. 1qaz2wsx
  8. 1q2w3e4r
  9. qazwsx
  10. 1q2w3e4r5t
  11. 123456789
  12. 111111
  13. zxcvbnm
  14. 1234qwer
  15. qwer1234
  16. asdfgh
  17. marina
  18. q1w2e3r4t5
  19. qwerty123
  20. 12345

Yandex: (9.1%)

  1. 123456
  2. 123456789
  3. 111111
  4. qwerty
  5. 1234567890
  6. 1234567
  7. 7777777
  8. 123321
  9. 000000
  10. 123123
  11. 666666
  12. 12345678
  13. 555555
  14. 654321
  15. gfhjkm
  16. 777777
  17. 112233
  18. 121212
  19. 12345
  20. 987654321

Osszesitve: (4.8%)

  1. 123456
  2. qwerty
  3. qwertyuiop
  4. qwe123
  5. 123456789
  6. 111111
  7. password
  8. 12345
  9. qweqwe
  10. 1qaz2wsx
  11. 1q2w3e4r
  12. qazwsx
  13. klaster
  14. 1234567890
  15. 12345678
  16. 1234567
  17. 1q2w3e
  18. 123123
  19. 123qwe
  20. 123321

Hossz szerinti eloszlasuk:

  1. 9 karakter (25.9%)
  2. 7 karakter (21.9%)
  3. 8 karakter (14%)
  4. 10 karakter (12.4%)
  5. 11 karakter (10.9%)
  6. 12 karakter (4.2%)
  7. 13 karakter (3.1%)
  8. 6 karakter (1.8%)
  9. 14 karakter (1.5%)
  10. 15 karakter (1.1%)

Jelszavak "erossege":
31.2% csak kisbetut tartalmaz
21.1% csak szamot tartalmaz
0.1% csak nagybetut tartalmaz

A jelszavak kevesebb, mint fele (47.6%) hasznalt kombinalt jelszot (am a leggyakoribb jelszavak listajabol latszodik, hogy ezt sem a leheto legjobb modon).

Remelem valakinek hasznos volt ez a kis statisztika. Esetleg ha valami kerdes felmerulne a dologgal kapcsolatosan akkor szivesen varom es remelhetoleg tudok valaszt is adni ra.

UPDATE 1:
A leggyakrabban elofordulo jelszavak listajat kibovitettem igy mar lathato kulon-kulon a Google, MailRu es Yandex jelszavak, valamint az eredetileg is kinn levo osszesitett lista is lathato.

UPDATE 2:
A Top20-as listaknal lathato % jelenti, hogy az a 20 jelszo osszesen hany %-ot tesz ki.

TrueCrypt helyett mit?

Fórumok

Sziasztok!

A TrueCrypt-ről pár hónapja volt szó, hogy gázos dolgok vannak körülötte. A honlapja még mindig ezt tükrözi.
http://truecrypt.sourceforge.net/

Szükségem lenne egy TrueCrypt-helyettesítőre, amely

* hasonlóan jól titkosítja a saját maga által létrehozott konténert
* Linux, Windows és lehetőleg MAC plattformokon is fut
* Igazság szerint jó lenne, ha Android és IOS is játszana.

És persze nincs a TC-hez hasonló gázos helyzetben.