GORAKH.NET+

Справочник

Архив за май. Факт дня и разбор документа на каждую дату.
1 мая
Факт дня

Let's Encrypt сделал HTTPS бесплатным

До 2015 года сертификат стоил денег и оформлялся вручную. Автоматическая выдача изменила веб быстрее, чем любые призывы к безопасности.

Разбор дня

Продвижение MIB по пути стандартизации

Advancement of MIB specifications on the IETF Standards Track

Критерии, по которым MIB-модуль признаётся зрелым: наличие реализаций и опыт эксплуатации.

RFC 2438 на rfc-editor.org
2 мая
Факт дня

Сертификат подтверждает домен, а не порядочность

Замок в браузере означает лишь то, что владелец доказал контроль над именем. Мошеннический сайт получает такой же замок за пару минут.

Разбор дня

AXFR: перенос зоны DNS

DNS Zone Transfer Protocol (AXFR)

Полная копия зоны со вторичного сервера на первичный запрос. Открытый наружу AXFR отдаёт злоумышленнику всю карту инфраструктуры разом, поэтому его ограничивают списком адресов или ключом TSIG.

RFC 5936 на rfc-editor.org
3 мая
Факт дня

Отзыв сертификатов почти не работает

Браузеры давно не проверяют списки отзыва в реальном времени из-за задержек и приватности. Вместо этого сертификаты делают короткоживущими.

Разбор дня

TCP на спутниковых каналах

Enhancing TCP Over Satellite Channels using Standard Mechanisms

Почему на канале с задержкой в сотни миллисекунд TCP набирает скорость мучительно долго и какие стандартные механизмы это лечат.

RFC 2488 на rfc-editor.org
4 мая
Факт дня

Certificate Transparency видят все

Каждый выпущенный сертификат попадает в публичный журнал, и владелец домена может заметить чужой выпуск. Побочный эффект: по журналам легко собрать список поддоменов компании.

Разбор дня

Инкрементальный перенос зоны (IXFR)

Incremental Zone Transfer in DNS

Вместо полной копии зоны сервер отдаёт только разницу с указанной версией. Для зоны с сотнями тысяч записей это разница между мегабайтами трафика и парой килобайт.

RFC 1995 на rfc-editor.org
5 мая
Факт дня

Диффи и Хеллман решили парадокс

До 1976 года считалось, что для секретной связи нужно заранее обменяться ключом. Их схема позволяет договориться о секрете, обсуждая его вслух.

Разбор дня

Антиспам-рекомендации для почтовых серверов

Anti-Spam Recommendations for SMTP MTAs

Документ 1999 года с главным советом: закрыть открытую пересылку. Именно открытые релеи сделали спам массовым.

RFC 2505 на rfc-editor.org
6 мая
Факт дня

RSA родилась после праздника

Ривест придумал рабочую конструкцию ночью после вечеринки, а до этого трое авторов месяцами ломали схемы друг друга. Публикация появилась в 1978 году.

Разбор дня

DNS NOTIFY: уведомление об изменении зоны

A Mechanism for Prompt Notification of Zone Changes (DNS NOTIFY)

Первичный сервер сам сообщает вторичным, что зона обновилась, вместо ожидания их опроса по таймеру refresh. Правки расходятся за секунды, а не за часы.

RFC 1996 на rfc-editor.org
7 мая
Факт дня

Британцы придумали это раньше

Сотрудники GCHQ описали аналог схем открытого ключа за несколько лет до публикаций в США. Работы были засекречены и рассекречены лишь в девяностых.

Разбор дня

Регистрация тегов возможностей носителя

Media Feature Tag Registration Procedure

Как описать свойства устройства вроде цветности или разрешения, чтобы стороны договорились о формате.

RFC 2506 на rfc-editor.org
8 мая
Факт дня

MD5 официально сломан

Коллизии находят за секунды на обычном ноутбуке. Функция допустима разве что как контрольная сумма от случайных повреждений, но не как защита.

Разбор дня

Динамическое обновление DNS

Dynamic Updates in the Domain Name System (DNS UPDATE)

Добавление и удаление записей запросом, а не правкой файла зоны. На этом держится интеграция DHCP с DNS и регистрация контроллеров домена в Active Directory.

RFC 2136 на rfc-editor.org
9 мая
Факт дня

SHA-1 разбили в 2017 году

Исследователи Google показали два разных PDF с одинаковой суммой. Атака потребовала гигантских вычислений, но доказала, что алгоритм пора выключать.

Разбор дня

Зарезервированные доменные имена

Reserved Top Level DNS Names

Домены example.com, test, invalid и localhost, которые навсегда закреплены за примерами и тестами. Поэтому пример в документации никогда не уведёт на чужой сайт.

RFC 2606 на rfc-editor.org
10 мая
Факт дня

Соль спасает от радужных таблиц

Без соли одинаковые пароли дают одинаковые хэши, и заранее посчитанная таблица вскрывает базу целиком. Случайная соль у каждой записи делает такую таблицу бесполезной.

Разбор дня

Уточнения к спецификации DNS

Clarifications to the DNS Specification

Документ, разгребающий двусмысленности исходных RFC. Отсюда правило, что все записи одного набора обязаны иметь одинаковый TTL, и запрет на псевдоним CNAME рядом с другими записями того же имени.

RFC 2181 на rfc-editor.org
11 мая
Факт дня

Хэш пароля должен быть медленным

bcrypt, scrypt и argon2 специально расходуют время и память, чтобы перебор стоил дорого. Быстрая функция вроде SHA-256 для паролей плохой выбор именно из-за скорости.

Разбор дня

Направленный широковещательный трафик выключен по умолчанию

Changing the Default for Directed Broadcasts in Routers

Правка поведения роутеров после атак smurf: пересылку широковещания в чужую сеть запретили по умолчанию.

RFC 2644 на rfc-editor.org
12 мая
Факт дня

NIST передумал про смену паролей

Рекомендацию менять пароль каждые девяносто дней отменили: люди начинали добавлять единицу в конец. Теперь советуют длинные фразы и проверку по спискам утечек.

Разбор дня

Отрицательное кэширование в DNS

Negative Caching of DNS Queries (DNS NCACHE)

Ответ «такого имени нет» тоже кэшируется, а время жизни берётся не из TTL записи, а из поля minimum в SOA. Из-за этого опечатка в зоне живёт ровно столько, сколько указано в SOA.

RFC 2308 на rfc-editor.org
13 мая
Факт дня

Пароль и парольная фраза

Четыре случайных слова дают больше энтропии, чем восемь символов со спецзнаками, и запоминаются несравнимо легче. Об этом же говорит знаменитый комикс про correct horse battery staple.

Разбор дня

Руководство для авторов форматов RTP

Guidelines for Writers of RTP Payload Format Specifications

Как описывать упаковку нового кодека в RTP, чтобы он работал у всех одинаково.

RFC 2736 на rfc-editor.org
14 мая
Факт дня

TOTP живёт тридцать секунд

Код собирается из общего секрета и текущего времени, поделённого на шаг в тридцать секунд. Поэтому расхождение часов телефона и сервера ломает вход.

Разбор дня

Записи AAAA для IPv6

DNS Extensions to Support IP Version 6

Четырёхкратно длиннее записи A, отсюда и четыре буквы в названии. Обратная зона для IPv6 живёт в ip6.arpa и записывается по одному полубайту на уровень, что даёт тридцать две метки в имени.

RFC 3596 на rfc-editor.org
15 мая
Факт дня

Резервные коды - тоже пароли

Их печатают на бумаге и забывают, что каждый из них даёт полный доступ. Хранить их следует так же строго, как основной секрет.

Разбор дня

Правила выдачи значений IANA

IANA Allocation Guidelines For Values In the Internet Protocol and Related Headers

Как выделяются номера протоколов, портов и типов сообщений. Порядок, из-за которого нельзя просто занять свободный номер.

RFC 2780 на rfc-editor.org
16 мая
Факт дня

SMS - самый слабый второй фактор

Перевыпуск сим-карты и перехват сообщений превращают его в фикцию. Он всё ещё лучше, чем ничего, но хуже приложения или ключа.

Разбор дня

SPF: разрешённые отправители домена

Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1

Владелец домена перечисляет в TXT-записи серверы, которым можно слать от его имени. Проверяется адрес из конверта, а не из заголовка From, поэтому один SPF от подделки видимого отправителя не спасает.

RFC 7208 на rfc-editor.org
17 мая
Факт дня

Аппаратный ключ защищает от фишинга

Ключ подписывает домен, к которому подключается, поэтому поддельный сайт не получит валидный ответ. Ни один код из приложения так не умеет.

Разбор дня

Устав совета по архитектуре интернета

Charter of the Internet Architecture Board (IAB)

Роль и состав IAB: надзор за архитектурой и связь с другими организациями стандартизации.

RFC 2850 на rfc-editor.org
18 мая
Факт дня

Passkey - это тот же открытый ключ

Секрет остаётся в устройстве, серверу уходит только публичная часть. Утечка базы у сервиса перестаёт быть катастрофой, потому что красть нечего.

Разбор дня

DKIM: подпись почты доменом

DomainKeys Identified Mail (DKIM) Signatures

Сервер подписывает заголовки и тело письма ключом, а открытый ключ лежит в DNS. Подпись переживает пересылку, в отличие от SPF, который ломается на любом промежуточном релее.

RFC 6376 на rfc-editor.org
19 мая
Факт дня

CAPTCHA учила машины читать

Проект reCAPTCHA использовал ответы людей для распознавания старых книг. Миллионы посетителей бесплатно оцифровали архивы газет.

Разбор дня

Принципы контроля перегрузки

Congestion Control Principles

Почему приложение обязано снижать темп при потерях. Без этого сеть скатывается в коллапс перегрузки, что уже случалось в 1986 году.

RFC 2914 на rfc-editor.org
20 мая
Факт дня

Слово «фишинг» пишется через ph

Написание пришло из культуры телефонных фрикеров, где было принято заменять f на ph. Само явление старше веба.

Разбор дня

Реестры адресов специального назначения

Special-Purpose IP Address Registries

Единый список диапазонов, которые нельзя считать обычными: документация, тесты, петля, link-local. Тот самый источник для фильтров bogon на границе сети.

RFC 6890 на rfc-editor.org
21 мая
Факт дня

Firewall назван по стене в здании

Термин пришёл из строительства: перегородка, не дающая огню перекинуться дальше. В автомобилях так же называется перегородка между мотором и салоном.

Разбор дня

Правила определения новых опций DHCP

Procedures and IANA Guidelines for Definition of New DHCP Options and Message Types

Процедура регистрации опций, чтобы номера не пересекались у разных производителей.

RFC 2939 на rfc-editor.org
22 мая
Факт дня

Демилитаризованная зона в сети

Название взято из военной терминологии: участок между двумя территориями, где не размещают силы. В сети это сегмент, доступный снаружи, но не имеющий прямого пути внутрь.

Разбор дня

Фильтрация на входе против подмены адресов

Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing

Оператор отбрасывает пакеты с адресом источника, которого в его сети быть не может. Знаменитый BCP 38: если бы его внедрили все, атаки с усилением через DNS и NTP потеряли бы смысл.

RFC 2827 на rfc-editor.org
23 мая
Факт дня

Honeypot ждёт незваного гостя

Специально уязвимая система нужна не для защиты, а для наблюдения: по действиям атакующего изучают инструменты и тактику.

Разбор дня

Применение состояния в HTTP

Use of HTTP State Management

Ранний документ о том, где куки уместны, а где создают проблемы приватности. Тревоги 2000 года читаются свежо.

RFC 2964 на rfc-editor.org
24 мая
Факт дня

Sandbox родом из детской песочницы

Метафора точная: в изолированной среде можно ломать что угодно, потому что за её пределы ничего не выйдет.

Разбор дня

Входная фильтрация для мультихоуминга

Ingress Filtering for Multihomed Networks

Как применять BCP 38 там, где трафик приходит по нескольким каналам и строгая проверка обратного пути режет легитимные пакеты. Ответ - ослабленный режим, проверяющий наличие маршрута, а не его точность.

RFC 3704 на rfc-editor.org
25 мая
Факт дня

Троянский конь описан в поэме

Тип вредоносного кода назван по эпизоду из «Энеиды». Суть та же: жертва сама вносит опасность внутрь периметра.

Разбор дня

Регистрация кодировок в IANA

IANA Charset Registration Procedures

Порядок присвоения имён кодировкам вроде koi8-r и windows-1251, на которые ссылаются заголовки писем и страниц.

RFC 2978 на rfc-editor.org
26 мая
Факт дня

Zero-day - это про день ноль

Название означает, что у разработчика было ноль дней на исправление к моменту атаки. Как только вышел патч, уязвимость перестаёт быть нулевого дня.

Разбор дня

CIDR: бесклассовая адресация

Classless Inter-domain Routing (CIDR): The Internet Address Assignment and Aggregation Plan

Конец классам A, B и C: длина префикса стала произвольной. Заодно появилась агрегация маршрутов, без которой таблица глобальной маршрутизации давно перестала бы помещаться в память роутеров.

RFC 4632 на rfc-editor.org
27 мая
Факт дня

CVE - это просто номер

Идентификатор не оценивает опасность, он лишь даёт единое имя уязвимости, чтобы вендоры и исследователи говорили об одном и том же.

Разбор дня

Рекомендации по безопасности для провайдеров

Recommended Internet Service Provider Security Services and Procedures

Что интернет-сообщество ждёт от оператора: фильтрация подделанных адресов, рабочий адрес abuse и реакция на жалобы.

RFC 3013 на rfc-editor.org
28 мая
Факт дня

Bug bounty начинала Netscape

Первую публичную программу вознаграждений запустили в 1995 году для браузера. Сегодня это стандартная практика, а тогда идея платить за найденные дыры казалась странной.

Разбор дня

Протокол syslog

The Syslog Protocol

Формат сообщения с приоритетом, где одно число кодирует и категорию, и уровень важности. Пятая версия формата добавила структурированные данные и метку времени с часовым поясом, чего в старом BSD-варианте не было.

RFC 5424 на rfc-editor.org
29 мая
Факт дня

Атака посредника старше компьютеров

Схему применяли ещё к телеграфу и почте. Криптография не убирает посредника, а делает его вмешательство заметным.

Разбор дня

Производительность на медленных каналах

End-to-end Performance Implications of Slow Links

Рекомендации для линий в десятки килобит: сжатие заголовков и осторожность с размером пакета.

RFC 3150 на rfc-editor.org
30 мая
Факт дня

Отказ в обслуживании бывает случайным

Ссылка с популярного ресурса кладёт маленький сайт не хуже атаки. В сообществе это явление получило собственное имя - эффект Slashdot.

Разбор дня

Архитектура SNMP

An Architecture for Describing Simple Network Management Protocol (SNMP) Management Frameworks

Каркас третьей версии: движки, приложения, модели безопасности. Именно здесь протокол перестал быть одной командой и стал набором сменных частей.

RFC 3411 на rfc-editor.org
31 мая
Факт дня

Усиление в атаках даёт десятки крат

Открытые NTP и DNS отвечают пакетом во много раз больше запроса. Подделав адрес источника, атакующий превращает чужой сервер в оружие.

Разбор дня

Производительность на каналах с ошибками

End-to-end Performance Implications of Links with Errors

Почему TCP принимает потерю от помех за перегрузку и снижает скорость там, где этого не требуется.

RFC 3155 на rfc-editor.org
GORAKH.NET+
Вход / Регистрация