juan_gandhi: (VP)
[personal profile] juan_gandhi
"Ещё аппаратные ключи периодически пропадают из системы, а для повышения криптостойкости системы сами сотрудники удостоверяющего центра рекомендуют ставить пароль на ключ «12345678»."

http://dizel-by.livejournal.com/252861.html

См также https://translate.google.com/#auto/be/%D0%BC%D0%BE%D1%8F%20%D0%B2%D0%B0%D1%82%D0%B0

Date: 2016-12-02 09:10 pm (UTC)
From: [identity profile] b0rg.livejournal.com
картошка...

Date: 2016-12-02 10:00 pm (UTC)
From: [identity profile] zigmund-balash.livejournal.com
Практически государственный стандарт.

Date: 2016-12-03 06:43 am (UTC)
From: [identity profile] 1master.livejournal.com
Но, кстати, все эти HSM'ы такое говнище с точки зрения юзабилити, что я не удивлюсь, если чуваки просто много раз наступают на грабли.

Date: 2016-12-03 07:01 am (UTC)
From: [identity profile] juan-gandhi.livejournal.com
Когда я баловался с SAML, я ужасался каждый день всем этим полоумным эксэмэлям, зашифрованным и подписанным, и совершенно неуправляемым.

Date: 2016-12-03 07:11 am (UTC)
From: [identity profile] 1master.livejournal.com
SAML еще вполне приличный. Там просто по необходимости сложный протокол, плюс некоторые исторические наслоения и компромисы, так бывает.
А HSMы это такие железные гробики сделанные для того, чтобы из них кто-нибудь ключ случайно или специально не спер. Вот это они делать умеют, да. А все остальное, включая ключ положить и использовать они делают так, что хочется застрелиться, но сначала посмотреть на этих людей, которые долотом софт и фирмварь из цельного куска говна высекают.

Date: 2016-12-03 08:00 am (UTC)
From: [identity profile] sassa-nf.livejournal.com
А можно подробнее, что там не так с SAML?

Вот есть user, есть Identity Provider, есть Service Provider. Кто кому доверяет? А Identity/Service Provider - это кто? Вот этот вот вебсервис или вот этот вот вебсервис плюс вся инфраструктура вплоть до DMZ?

Или так: вот есть Service Provider за двумя слоями proxy и load balancer. Если кто-то доверяет Service Provider, то доверяет ли при этом (админу) proxy с его логами?

SSL/TLS (полагаю, "альтернатива"?) дает point-to-point безопасность, а нужно end-to-end.


SAML заточен под довольно сложные модели доверия. А так - интерфейс типа LDAP (authenticate + get attributes).

Date: 2016-12-03 03:28 pm (UTC)
From: [identity profile] juan-gandhi.livejournal.com
Протокол отличный. У меня проблемы были с его имплементацией, OpenSaml. Так и не добил каноникализацию.

Profile

juan_gandhi: (Default)
Juan-Carlos Gandhi

June 2025

S M T W T F S
1 2345 6 7
8 9 10 11 121314
15161718 1920 21
222324252627 28
29 30     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jul. 5th, 2025 06:05 am
Powered by Dreamwidth Studios