dzz: Dizzy の春 (Default)
...я совершенно не понимаю скайпо-телефонных откровений разного рода медийных персон с пранкерами.

Кому вообще в здравом уме в голову может прийти, что тебе позвонит запросто настоящий политик, телезвезда или другая известная личность, которая с тобой ранее никогда не контактировала?

Ладо ещё министры и президенты покупаются (тут прямой прокол служб безопасности), но писатели-актёры-режиссёры на что ведутся кроме раздутого ЧСВ?

Азы же информационной безопасности, даже не технические, а чисто социальные.
dzz: Dizzy の春 (Default)
Интересный новый развод.

Звонит якобы представитель госуслуг со словами о том, что им вернулся высланный по почте пакет документов и вопросом что с ним сделать: оставить в МФЦ или снова переслать почтой. И в завершении просит сообщить код из SMS для закрытия тикета.

А в SMS - опаньки - код восстановления доступа к учётке на госуслугах.

В общем, читайте внимательно сообщения, не ведитесь на провокации (сотрудники таких служб не звонят никогда) и включайте двухфакторную авторизацию.
dzz: Dizzy の春 (Default)
Некоторым кажется, что чем навороченнее система безопасности, тем она безопаснее. Характерный пример - любимый Райффайзенбанк и его мобильный и web-клиенты.

В мобильном клиенте приходит сообщение "пора сменить пароль". Пароль есть. Только в мобильном клиенте вводить его нельзя, патамушта "вам удобнее вводить 4-значный пинкод", без вариантов. Но поменять его нужно, хотя мы всячески не даём вам его вводить. Пароль можно ввести в web-клиенте. И логин тоже. Только этого недостаточно, извольте получить одноразовый пароль по SMS. Сменили пароль? Отлично, теперь введите его в мобильном клиенте и смените ещё и пин-код.

При этом то, что подсмотреть 4-значный пин-код на экране мобильника проще, чем 15-значный пароль, банк особенно не волнует.
dzz: Dizzy の春 (Default)
Наконец-то, после полугода логистических мытарств и через год после бейка на кикстартере, до меня добрался "взломагочи" пентест-девайс Flipper.Zero

IMG_20221025_165948.jpg

IMG_20221025_165959.jpg

В большей степени, симпатичная игрушка, но кое-что интересное умеет. Во всяком случае, вы можете собрать в нём коллекцию своих HID/NFC-карточек и ключей iButton, и больше не заморачиваться их поиском в кармане. Ну и универсальный IR-пульт до кучи.

Плюс, есть открытый код софта (включая мобильное приложение) и возможность написать под него свои плагины. И дельфин на экранчике клёвый :)))
dzz: Dizzy の春 (Default)
Сегодня несколько часов лежал интернет-банкинг Райффайзена: и мобильное приложение, и web-клиент. Причём, судя по некоторой информации, не только в России. При этом оплата картами и операции в банкоматах проходили без проблем.

Причин банк не раскрывает, но, судя по всему, наблюдался отказ сервиса авторизации: именно на запрос с логином-паролем сервер вовзращал "502 bad gateway". После 17:00 через web-клиент стали пускать, но с сообщениями об ошибке в виджетах, а ещё где-то через час всё заработало штатно.

Попутно выяснил, что пароль в вебморде передаётся хоть и по HTTPS, но открытым текстом:

Raif-Security.png

Честно говоря, ожидал чего-то вроде md5-хэша, но вот так у них секьюрненько. Man-in-the-middlе, конечно, не сработает, но если в отладчике браузера посмотреть историю запросов... :)
dzz: Dizzy の春 (Default)
TIBCO BW - эпической силы система с эпическими же закидонами. Потратил полдня на то, чтобы заставить процесс читать данные по https. Оказалось, security provider болезененно относится к наличию посторонних файлов в директории с Trusted Certs. Но никому об этом не говорит :)

Сертификат с https://support.tibco.com за валидный признан тоже не был, что особенно забавно. А вот у гугловской мыльницы всё в порядке - на ней и тестировались. Предчувствую траблы с самоподписанными сертификатами...
dzz: Dizzy の春 (Default)
Большие деньги - конечно, неплохо, но необходимость таскать за собой взвод охраны - это грустно.

Не про себя :)

Просто по дороге вот такое пролетело мимо - чёрный бентлик и два наглухо затонированных автобуса. Кто кого от кого охраняет - ещё вопрос. Нет уж, нафиг-нафиг, ботатеть надо неброско и безопасно!
dzz: Dizzy の春 (Default)
Хороший домен для фишеров - wemboney.ru :)
dzz: Dizzy の春 (Default)
Закон об электронной цифровой подписи в картинках. Комикс :)

dzz: Dizzy の春 (Default)
Вчера посетил офис не-скажу-какой нефтегазовой компании. Секьюрити на входе, рамка, ручные металлоискатели, обязательная сдача мобильников в специальные сейфики, полная невозможность пронести ноут и прочие информационно-безопасностные понты.

Очень весело было вспоминать, как в 1998 году я выносил из тогдашнего офиса той же самой компании довольно таки немаленькую Cisco 4500 - просто в большой сумке, под мышкой, без всякого оформления ;)))

April 2026

S M T W T F S
   1 2 34
56 7 891011
1213141516 1718
19202122232425
2627282930  

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Apr. 19th, 2026 07:06 pm
Powered by Dreamwidth Studios