Ник | Пост | Дата |
---|---|---|
0ka(0ka) | пробовал порты 80,81,443,444 и разные ip адреса рф и других стран reproduce:
curl зависает после отправки запроса на реальный ip адрес sberbank.ru блока нет | 2024-04-08T11:30:07.940Z |
anon57137390 | На ТСПУ сети банка в белом списке, там любые SNI-блокировки не действуют. | 2024-04-08T12:29:46.540Z |
LeonMskRu(Leon MskRu) | блока нет но чебурнет SSL это круто ? C:\GitHub>curl -v https://sberbank.ru
| 2024-04-08T16:35:47.412Z |
ValdikSS | Через мои каналы не подтверждается. | 2024-04-09T09:03:15.793Z |
operarulez(Opera Rulez) |
Российские банки из-за санкций работают через сертификаты, выданные Russian Trusted Sub CA. Их можно скачать с сайта Госуслуг. Или поставить Яндекс-Браузер, в него они вшиты. Да, это дыра в безопасности, ибо никто точно не знает, кто отвечает за выдачу этих сертификатов и что ими в следующий раз подпишут и не будут ли их использовать для MITM. Разумно будет подключать эти сертификаты не на глобальном уровне, а к «песочнице», из которой ходить только на сайты банков («Сбербанк», «ВТБ» и т. п.) и больше никуда. | 2024-04-09T09:35:48.573Z |
0ka(0ka) | еще 2 симки с разными тарифами проверил - блок есть. Без денег на балансе http запрос проходит и возвращает 302 со ссылкой на пополнение баланса, врядли это что-то значит конечно | 2024-04-09T09:58:28.099Z |
0ka(0ka) | тоже самое и с альфа банком. походу у блока никакой связи с цензурой, а просто для доступа к банку при нулевом балансе | 2024-04-15T13:15:30.573Z |
bunkerfox(bunkerfox) | DNS от мегафна используйте, это избитая тема, госуслуги на публичных dns зачастую вообще не работают на нем. DoH/DoT выключите вообще. Прикол самого опсоса конкретно этого | 2024-04-15T14:29:38.205Z |
0ka(0ka) | вы смысла поста не поняли вообще, никакой связи с днс тут нет | 2024-04-15T14:43:57.375Z |
bolvan | Может тестят “защиту критической инфраструктуры” ? | 2024-04-15T14:50:14.453Z |
khorovodoved | Больше похоже на защиту мегафона от “фринета”, когда при нулевом балансе пользуешься интернетом бесплатно за счет липовых sni. | 2024-04-16T02:33:56.306Z |
soloway(Solo Way) |
Это серебряная пуля которую можно использовать только один раз. Доверие СА будет потеряно навсегда. Вряд ли такое потратят на ср-й сбербанк | 2024-04-16T05:25:47.769Z |
bolvan |
Если аккуратно и таргетированно, то могут и не заметить. Или не сразу заметить. | 2024-04-16T06:17:06.035Z |
Frrienwrvale |
больше напоминает какую то третьесортную теорию заговора, чем реально возможные действия) Причем об этом явно знает и сам Сбербанк, поэтому покрывает “отечественным” сертификатом только свой сайт-визитку https://www.sberbank.ru/ | 2024-04-16T07:01:27.367Z |
bolvan |
Подозреваю, что дело совсем не в доверии или недоверии сертификатам. | 2024-04-16T07:14:34.947Z |
operarulez(Opera Rulez) |
Знаете, ради чего придумали CRL? Были реальные случаи, когда CA липовым фирмам выдавали сертификаты на имя Microsoft (для подписи приложений и драйверов). Причём CA VeriSign после этого неприятного инцидента не ликвидировали, он по-прежнему в списке доверенных. | 2024-04-16T09:23:30.815Z |
anon57137390 |
Писали, что Сбер заблокировал Firefox как небезопасный, по причине неконтролируемого хранилища. Системное хранилище сертификатов большинства пользователей, вероятно, уже содержит корневой от Минцифры. Предустановка и инвазивные продукты от яндекса и мылру сделали свое дело. На десктопе, как минимум. | 2024-04-16T10:21:07.392Z |
bolvan |
Пользуюсь сбер онлайном с фокса без минцифры. Работает | 2024-04-16T10:46:06.211Z |
soloway(Solo Way) |
Вы говорите про инцидент 2020 года? Там совсем другое. Спор был о том считать ли ПО подписанным после того как корневой сертификат истек или отозван, но был действителен на момент подписи. Проблема в том, что у людей нет никакого доверия ко всему государственному. Нет такой низости, которую бы они не решились если могут. Когда-то и блокировки вводили исключительно для защиты детей. Я еще искренне удивлялся: зачем на моем смартфоне что-то блокировать ведь я не же ребенок? Сейчас мы наблюдаем блокировки всего что шевелится. В том числе скрытые. Когда принимали закон о ВПН обещали “высокоточными ударами” ликвидировать сервисы не подключенные к реестру. Закончилось уже ковровыми блокировками по протоколам. Принимая закон об иноагентах разъясняли, что никакого поражения в правах не будет, просто ставьте информационную плашечку. Теперь запрет на профессии, активное избирательное право, даже счет в банке открыть проблема. Нет никаких сомнений, что внедрение государственного СА неминуемо через 3-5 лет приведет к массовому MITM “для вашей безопасности”. Скорее всего, эта затея только ради этого, потому что как мы видим на примере СБ особых проблем с перевыпуском сертификатов сейчас нет и не предвидится. | 2024-04-17T06:28:53.633Z |
bolvan |
Согласен. Но сертификаты для юзеров имеют не большее значение, чем слово “гравицапа”. Они не понимают что это, зачем это, а если и понимают, то только то, что им в самых расплытых формулировках обьяснит государство. Они уловят только фразу “это нужно для (вашей) безопасности”. Но как это работает и чем грозит они могут услышать разве что от умного соседа Васи или программиста Феди или еще где-то прочитать в инете. И то могут списать на теорию заговора, которая будет когда-то потом. Ведь скрывать нормальным людям нечего, да ? А сейчас не работает сбер, и надо надавить вот на ту штучку, чтобы он стал работать. Недавно на хабре была статья Мы шутили над «опытными пользователями ПК», а ведь они вымирают / Хабр | 2024-04-17T06:46:08.157Z |
operarulez(Opera Rulez) |
Я вообще вспомнил инцидент 2001-го года. Т. е. более двадцати лет назад стало ясно, что CA могут ошибаться. | 2024-04-17T07:55:05.577Z |
soloway(Solo Way) |
Ну это уже археология. Ущерба нет, злого умысла не выявлено. Verisign ошибочно выдал сертификаты лицу, которое обманным путем заявило, что является сотрудником Microsoft. Технология еще отрабатывалась много смешного случалось. Помню то ли IE5.5 то ли IE6 распространял действие сертификата на сам сайт и все его поддомены игнорируя спецификацию. Даже в 2015 году при обсуждении особенностей работы по HTTPS читался скрытый вопрос: зачем вам это нужно? | 2024-04-17T12:25:44.520Z |