Let's Encrypt сделал HTTPS бесплатным
До 2015 года сертификат стоил денег и оформлялся вручную. Автоматическая выдача изменила веб быстрее, чем любые призывы к безопасности.
До 2015 года сертификат стоил денег и оформлялся вручную. Автоматическая выдача изменила веб быстрее, чем любые призывы к безопасности.
Критерии, по которым MIB-модуль признаётся зрелым: наличие реализаций и опыт эксплуатации.
RFC 2438 на rfc-editor.orgЗамок в браузере означает лишь то, что владелец доказал контроль над именем. Мошеннический сайт получает такой же замок за пару минут.
Полная копия зоны со вторичного сервера на первичный запрос. Открытый наружу AXFR отдаёт злоумышленнику всю карту инфраструктуры разом, поэтому его ограничивают списком адресов или ключом TSIG.
RFC 5936 на rfc-editor.orgБраузеры давно не проверяют списки отзыва в реальном времени из-за задержек и приватности. Вместо этого сертификаты делают короткоживущими.
Почему на канале с задержкой в сотни миллисекунд TCP набирает скорость мучительно долго и какие стандартные механизмы это лечат.
RFC 2488 на rfc-editor.orgКаждый выпущенный сертификат попадает в публичный журнал, и владелец домена может заметить чужой выпуск. Побочный эффект: по журналам легко собрать список поддоменов компании.
Вместо полной копии зоны сервер отдаёт только разницу с указанной версией. Для зоны с сотнями тысяч записей это разница между мегабайтами трафика и парой килобайт.
RFC 1995 на rfc-editor.orgДо 1976 года считалось, что для секретной связи нужно заранее обменяться ключом. Их схема позволяет договориться о секрете, обсуждая его вслух.
Документ 1999 года с главным советом: закрыть открытую пересылку. Именно открытые релеи сделали спам массовым.
RFC 2505 на rfc-editor.orgРивест придумал рабочую конструкцию ночью после вечеринки, а до этого трое авторов месяцами ломали схемы друг друга. Публикация появилась в 1978 году.
Первичный сервер сам сообщает вторичным, что зона обновилась, вместо ожидания их опроса по таймеру refresh. Правки расходятся за секунды, а не за часы.
RFC 1996 на rfc-editor.orgСотрудники GCHQ описали аналог схем открытого ключа за несколько лет до публикаций в США. Работы были засекречены и рассекречены лишь в девяностых.
Как описать свойства устройства вроде цветности или разрешения, чтобы стороны договорились о формате.
RFC 2506 на rfc-editor.orgКоллизии находят за секунды на обычном ноутбуке. Функция допустима разве что как контрольная сумма от случайных повреждений, но не как защита.
Добавление и удаление записей запросом, а не правкой файла зоны. На этом держится интеграция DHCP с DNS и регистрация контроллеров домена в Active Directory.
RFC 2136 на rfc-editor.orgИсследователи Google показали два разных PDF с одинаковой суммой. Атака потребовала гигантских вычислений, но доказала, что алгоритм пора выключать.
Домены example.com, test, invalid и localhost, которые навсегда закреплены за примерами и тестами. Поэтому пример в документации никогда не уведёт на чужой сайт.
RFC 2606 на rfc-editor.orgБез соли одинаковые пароли дают одинаковые хэши, и заранее посчитанная таблица вскрывает базу целиком. Случайная соль у каждой записи делает такую таблицу бесполезной.
Документ, разгребающий двусмысленности исходных RFC. Отсюда правило, что все записи одного набора обязаны иметь одинаковый TTL, и запрет на псевдоним CNAME рядом с другими записями того же имени.
RFC 2181 на rfc-editor.orgbcrypt, scrypt и argon2 специально расходуют время и память, чтобы перебор стоил дорого. Быстрая функция вроде SHA-256 для паролей плохой выбор именно из-за скорости.
Правка поведения роутеров после атак smurf: пересылку широковещания в чужую сеть запретили по умолчанию.
RFC 2644 на rfc-editor.orgРекомендацию менять пароль каждые девяносто дней отменили: люди начинали добавлять единицу в конец. Теперь советуют длинные фразы и проверку по спискам утечек.
Ответ «такого имени нет» тоже кэшируется, а время жизни берётся не из TTL записи, а из поля minimum в SOA. Из-за этого опечатка в зоне живёт ровно столько, сколько указано в SOA.
RFC 2308 на rfc-editor.orgЧетыре случайных слова дают больше энтропии, чем восемь символов со спецзнаками, и запоминаются несравнимо легче. Об этом же говорит знаменитый комикс про correct horse battery staple.
Как описывать упаковку нового кодека в RTP, чтобы он работал у всех одинаково.
RFC 2736 на rfc-editor.orgКод собирается из общего секрета и текущего времени, поделённого на шаг в тридцать секунд. Поэтому расхождение часов телефона и сервера ломает вход.
Четырёхкратно длиннее записи A, отсюда и четыре буквы в названии. Обратная зона для IPv6 живёт в ip6.arpa и записывается по одному полубайту на уровень, что даёт тридцать две метки в имени.
RFC 3596 на rfc-editor.orgИх печатают на бумаге и забывают, что каждый из них даёт полный доступ. Хранить их следует так же строго, как основной секрет.
Как выделяются номера протоколов, портов и типов сообщений. Порядок, из-за которого нельзя просто занять свободный номер.
RFC 2780 на rfc-editor.orgПеревыпуск сим-карты и перехват сообщений превращают его в фикцию. Он всё ещё лучше, чем ничего, но хуже приложения или ключа.
Владелец домена перечисляет в TXT-записи серверы, которым можно слать от его имени. Проверяется адрес из конверта, а не из заголовка From, поэтому один SPF от подделки видимого отправителя не спасает.
RFC 7208 на rfc-editor.orgКлюч подписывает домен, к которому подключается, поэтому поддельный сайт не получит валидный ответ. Ни один код из приложения так не умеет.
Роль и состав IAB: надзор за архитектурой и связь с другими организациями стандартизации.
RFC 2850 на rfc-editor.orgСекрет остаётся в устройстве, серверу уходит только публичная часть. Утечка базы у сервиса перестаёт быть катастрофой, потому что красть нечего.
Сервер подписывает заголовки и тело письма ключом, а открытый ключ лежит в DNS. Подпись переживает пересылку, в отличие от SPF, который ломается на любом промежуточном релее.
RFC 6376 на rfc-editor.orgПроект reCAPTCHA использовал ответы людей для распознавания старых книг. Миллионы посетителей бесплатно оцифровали архивы газет.
Почему приложение обязано снижать темп при потерях. Без этого сеть скатывается в коллапс перегрузки, что уже случалось в 1986 году.
RFC 2914 на rfc-editor.orgНаписание пришло из культуры телефонных фрикеров, где было принято заменять f на ph. Само явление старше веба.
Единый список диапазонов, которые нельзя считать обычными: документация, тесты, петля, link-local. Тот самый источник для фильтров bogon на границе сети.
RFC 6890 на rfc-editor.orgТермин пришёл из строительства: перегородка, не дающая огню перекинуться дальше. В автомобилях так же называется перегородка между мотором и салоном.
Процедура регистрации опций, чтобы номера не пересекались у разных производителей.
RFC 2939 на rfc-editor.orgНазвание взято из военной терминологии: участок между двумя территориями, где не размещают силы. В сети это сегмент, доступный снаружи, но не имеющий прямого пути внутрь.
Оператор отбрасывает пакеты с адресом источника, которого в его сети быть не может. Знаменитый BCP 38: если бы его внедрили все, атаки с усилением через DNS и NTP потеряли бы смысл.
RFC 2827 на rfc-editor.orgСпециально уязвимая система нужна не для защиты, а для наблюдения: по действиям атакующего изучают инструменты и тактику.
Ранний документ о том, где куки уместны, а где создают проблемы приватности. Тревоги 2000 года читаются свежо.
RFC 2964 на rfc-editor.orgМетафора точная: в изолированной среде можно ломать что угодно, потому что за её пределы ничего не выйдет.
Как применять BCP 38 там, где трафик приходит по нескольким каналам и строгая проверка обратного пути режет легитимные пакеты. Ответ - ослабленный режим, проверяющий наличие маршрута, а не его точность.
RFC 3704 на rfc-editor.orgТип вредоносного кода назван по эпизоду из «Энеиды». Суть та же: жертва сама вносит опасность внутрь периметра.
Порядок присвоения имён кодировкам вроде koi8-r и windows-1251, на которые ссылаются заголовки писем и страниц.
RFC 2978 на rfc-editor.orgНазвание означает, что у разработчика было ноль дней на исправление к моменту атаки. Как только вышел патч, уязвимость перестаёт быть нулевого дня.
Конец классам A, B и C: длина префикса стала произвольной. Заодно появилась агрегация маршрутов, без которой таблица глобальной маршрутизации давно перестала бы помещаться в память роутеров.
RFC 4632 на rfc-editor.orgИдентификатор не оценивает опасность, он лишь даёт единое имя уязвимости, чтобы вендоры и исследователи говорили об одном и том же.
Что интернет-сообщество ждёт от оператора: фильтрация подделанных адресов, рабочий адрес abuse и реакция на жалобы.
RFC 3013 на rfc-editor.orgПервую публичную программу вознаграждений запустили в 1995 году для браузера. Сегодня это стандартная практика, а тогда идея платить за найденные дыры казалась странной.
Формат сообщения с приоритетом, где одно число кодирует и категорию, и уровень важности. Пятая версия формата добавила структурированные данные и метку времени с часовым поясом, чего в старом BSD-варианте не было.
RFC 5424 на rfc-editor.orgСхему применяли ещё к телеграфу и почте. Криптография не убирает посредника, а делает его вмешательство заметным.
Рекомендации для линий в десятки килобит: сжатие заголовков и осторожность с размером пакета.
RFC 3150 на rfc-editor.orgСсылка с популярного ресурса кладёт маленький сайт не хуже атаки. В сообществе это явление получило собственное имя - эффект Slashdot.
Каркас третьей версии: движки, приложения, модели безопасности. Именно здесь протокол перестал быть одной командой и стал набором сменных частей.
RFC 3411 на rfc-editor.orgОткрытые NTP и DNS отвечают пакетом во много раз больше запроса. Подделав адрес источника, атакующий превращает чужой сервер в оружие.
Почему TCP принимает потерю от помех за перегрузку и снижает скорость там, где этого не требуется.
RFC 3155 на rfc-editor.org