Книги: "Создание сайтов" - "Доменные войны". Защита информации: техническое описание TLS, тестовый сервер TLS 1.3. Ресурсы: LaTeX
Firefox и TLS: предлагают Java отключить
Примерно месяц назад стало известно, что двое исследователей (Juliano Rizzo и Thai Duong) разработали метод использования уязвимости в протоколах TLS 1.0 для перехвата информации из зашифрованных сессий. Недавно обнародовали технические детали. Разработчики Firefox реагируют так: в самом браузере уязвимости нет, но уязвимы плагины Java, поэтому Java нужно отключить. Рассматривают возможность блокирования Java по умолчанию. Радикальная мера, да. Вот как развиваются события. Главное, чтобы реакция Mozilla на каждую “протокольную уязвимость” не превращалась в сверхреакцию.
Интересно, что при этом немало приложений для работы с защищёнными системами (банк-клиенты, доступ ко внутрикорпоративным ресурсам – см. решения Cisco, – и т.п.) используют именно Java, отказываться от них пользователи не станут. (Да, кстати, обнаруженный дефект TLS технически не связан с недавней шумной историей про SSL.)
()
Похожие записки:
- Про цепочки, RSA и ECDSA
- Экспериментальный сервер TLS 1.3: замена сертификатов
- TLS-сертификаты dxdt.ru
- "Пасхалки" в трафике
- HTTPS-запись в DNS для dxdt.ru
- Сорок лет Интернету
- Браузеры и перехват TLS без участия УЦ
- Ретроспектива заметок: деанонимизация по географии
- DNS как транспорт для сигналов и данных
- Техническое: связь SCT-меток с логами Certificate Transparency
- Обновление темы dxdt.ru
- Удостоверяющий центр TLS ТЦИ
- "Яндекс.Браузер" и российские сертификаты TLS в вебе
- Пресертификаты в Certificate Transparency
- Техническое описание TLS: обновление 2022
- Десятилетие DNSSEC в российских доменах
Комментарии читателей блога: 2
1. 28th September 2011, 22:59 // Читатель V.R. написал:
Речь о Java или о JavaScript? По-моему, все же, о JavaScript.
2. 28th September 2011, 23:06 // Читатель jno написал:
Ну, будем включать жабу на per-site basis и что?
Тоже способ…