Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Реплика: подмена адресов в DNS при “поддержке” DNSSEC
Кстати, если у вас есть секретный ключ от подписей DNSSEC, для, скажем, зоны первого уровня, то быстро подменять адреса и перехватывать трафик в доменах второго уровня этой зоны, не нарушая безопасности ключей, можно так: генерируется “теневая” зона, сразу содержащая нужные “перехватывающие” записи. Эта зона подписывается по той же схеме, что и публичный экземпляр. Узлы, осуществляющие перехват и подмену DNS, имеют доступ к “теневой” зоне, откуда в нужный момент извлекают подписанные записи. Естественно, такая схема работает только при наличии соответствующей авторизации.
По сравнению с инфраструктурой SSL – есть важное отличие: нельзя осуществлять подмену адресов в других доменах первого уровня, от которых у вас нет ключей, а только в своём. SSL-сертификат удостоверяющий центр может выпустить для любого домена.
Адрес записки: https://dxdt.ru/2013/01/30/5546/
Похожие записки:
- Радиомодуль в смартфоне и недокументированные возможности
- "Инспекция" трафика с сохранением конфиденциальности
- Реплика: перемешивающие сети Google и фильтрация
- Техническое: ML-KEM, постквантовая стойкость и гибридные криптосистемы
- Статья про защиту DNS-доступа
- Имена и адреса в TLS-сертификатах
- DNSSEC и особенности развития технологий
- Представления о квантах и радиостанции
- Apple и центральные ИИ-агенты
- Постквантовая криптография и рост трафика в TLS
- Практикум: примеры с dig для DNSSEC и DNS
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, Интернет, математику, криптографию, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (
1 комментарий от читателей
1 <t> // 1st February 2013, 13:54 // Читатель jno написал:
угу, т.е. домены .ru, .рф и .su можно считать изначально скомпрометированными и на свои заморочки с DNSSEC не тратиться :)