Dear Alexey,
19 Feb 17 13:51, you wrote to me:
AV>>>>> Дык это ж бздо, котоpое не обновляется: там по-пpежнему 9
AV>>>>> дыpок с local root, а такие дыpищи в SSH, как DSA и пеpвую
AV>>>>> веpсию пpотокола выкинули только в пpошлом году...
SA>>>> Дак для дома для семьи это не кpитично,
AV>>> Что не критично? Дырки в SSH? Ты это следователю расскажи, когда
AV>>> с твоего компутера какие-нибудь ненатуралы кого-нибудь
AV>>> отчебурашат...
VS>> Ты в некоторых узких вопросах, вероятно, весьма сведущ, но зря ты
VS>> здесь своё ламерство напоказ выставляешь.
AV> Хм... чья бы корова му.
Я-то не высказываюсь с апломбом по темам, в которых не разбираюсь. Поэтому я не
ламер, а в худшем случае чайник.
VS>> Специально ради тебя сходил на FreeBSD 6.4-RELEASE 2008 года
VS>> выпуска (живет в виртуалке), там уже из коробки "Protocol 2" в
VS>> дефолтовом конфиге.
AV> А теперь на конфиг клиента посмотри :-)
На конфиг PuTTY, что ли? :-)
VS>> Ну а история со слабостью DSA ключей вообще мутная, ни о каких
VS>> конкретных атаках я не слышал.
AV> Скорее всего слышал, но не понял. Откуда, по-твоему, пошла мода на
AV> алгоритмы, основанные на вычислениях в группе точек эллиптической
AV> кривой? Я тебе больше скажу: с большой вероятностью некоторые из
AV> предложенных кривых построены так, чтобы при необходимости эти
AV> вычисления были не сильно сложнее вычислений в обычном кольце.
AV> Или же ты, как многие другие пользователи сабжа, сидишь в "области
AV> комфорта", полностью игнорируя происходящее вокруг.
В вопросах, в которых я разбираюсь плохо, я вынужден доверять экспертам, в том
числе FreeBSD Security Team:
https://www.freebsd.org/security/
VS>> Впрочем, лично я никогда не использовал их для аутентификации, у
VS>> меня почти везде Kerberos и в паре мест RSA ключи.
AV> Ааааа... ну-ну.
VS>> А ненатуралы отчебурашат скорее через какой-нибудь Javascript или
VS>> Flash plugin в браузере, и тут мы в абсолютно равных условиях что
VS>> на винде, что на линухе, что на бсд.
AV> Вот уж действительно, чья бы корова му.
AV> Если у тебя установлен flash, а javascript выполняется откуда угодно -
AV> это и есть характерное проявление ламеризма.
Опять же, не путай чайничество с ламеризмом.
AV> Для справки:
https://addons.mozilla.org/en-US/firefox/addon/noscript/
AV> и
https://addons.mozilla.org/en-US/firefox/addon/requestpolicy-continu
AV> ed/ при грамотной настройке отстреливают на подлете 99.9% атак.
А они не сделают мой web browsing experience чересчур параноидальным и
неудобным? Говоря попросту, не за*бут меня предупреждениями, поломанными
страницами, неработающими кнопками и т.п.?
Впрочем за рекомендации спасибо, попробую их в отдельном профиле Firefox.
SA>>>> вpоде можно из поpтов юзать свежие веpсии взамен системных
SA>>>> дыpявых
AV>>> Может, для сабжа уже и регулярные обновления выходят? :-)
VS>> Ты не поверишь...
AV> И что, их даже кто-то ставит?
За всех не могу сказать, но думаю что большинство ставит, потому что ставить
легко.
Victor Sudakov, VAS4-RIPE, VAS47-RIPN