Новости инфобеза
Apr. 21st, 2017 10:53 amПоскольку я сейчас не пишу платных материалов по инфобезу, то выложу здесь несколько ссылок, чтобы не пропадали.
Это отчёт компании Qrator о состоянии с DDoS-атаками по итогам 2016 года. Написано хорошо и понятно даже неспециалисту. Лучшая фраза оттуда, пожалуй, такова:
В 2017 году самым опасным человеком для сферы информационных технологий может оказаться подросток лет 18—19 с улыбкой на лице и парой биткоинов на электронном кошельке, проживающий где угодно на земном шаре. Не сыграет роли внутренняя или внешняя политика могучих держав.
Вторая новость из доменно-браузерной области, так что затрагивает примерно всех.
Несколько дней назад появилась публикация, из которой следовало, что браузеры, стремясь изобразить IDN-домены в человекочитаемом виде, способствуют фишингу. В качестве примеров был взят домен аррӏе.com (все символы в имени из кириллицы, смешивать их с латиницей нельзя, чётвёртая буква - уникодный символ PALOCHKA из кавказских языков). А если учесть, что TLS-сертификат теперь можно получить бесплатно, возможности для фишинга открываются довольно богатые. В качестве рекомендаций предлагают выключить в Mozilla изображение в человекочитаемом виде, а Google Chrome уже вроде бы выключил такое отображение в версии 58 (должна обновиться сегодня).
Хорошего решения тут не найти. Довольно давно запрещено смешение символов из разных кодовых страниц уникода в доменном имени, именно чтобы избежать фишинга. С другой стороны, отображение имён в человекочитаемом виде - благо. В том ПО, которое пишем мы с коллегами, отображение для IDN-доменов мы выводим в двух вариантах.
В выбранном решении утрачивается человекочитаемость (то есть то, ради чего все IDN-домены и выводились на рынок), но вероятность фишинга уменьшается. Но не до нуля: кириллицу от латиницы так отличить можно, а какую-нибудь условную одну крокозябрицу, которая имеет внутреннее представление xn--foo.com от другой с представлением xn--bar.com - уже не очень.
Ссылка на обсуждение в Chrome Bugzilla.
Позиция Mozilla на тему отображения IDN-символов.
Это отчёт компании Qrator о состоянии с DDoS-атаками по итогам 2016 года. Написано хорошо и понятно даже неспециалисту. Лучшая фраза оттуда, пожалуй, такова:
В 2017 году самым опасным человеком для сферы информационных технологий может оказаться подросток лет 18—19 с улыбкой на лице и парой биткоинов на электронном кошельке, проживающий где угодно на земном шаре. Не сыграет роли внутренняя или внешняя политика могучих держав.
Вторая новость из доменно-браузерной области, так что затрагивает примерно всех.
Несколько дней назад появилась публикация, из которой следовало, что браузеры, стремясь изобразить IDN-домены в человекочитаемом виде, способствуют фишингу. В качестве примеров был взят домен аррӏе.com (все символы в имени из кириллицы, смешивать их с латиницей нельзя, чётвёртая буква - уникодный символ PALOCHKA из кавказских языков). А если учесть, что TLS-сертификат теперь можно получить бесплатно, возможности для фишинга открываются довольно богатые. В качестве рекомендаций предлагают выключить в Mozilla изображение в человекочитаемом виде, а Google Chrome уже вроде бы выключил такое отображение в версии 58 (должна обновиться сегодня).
Хорошего решения тут не найти. Довольно давно запрещено смешение символов из разных кодовых страниц уникода в доменном имени, именно чтобы избежать фишинга. С другой стороны, отображение имён в человекочитаемом виде - благо. В том ПО, которое пишем мы с коллегами, отображение для IDN-доменов мы выводим в двух вариантах.
В выбранном решении утрачивается человекочитаемость (то есть то, ради чего все IDN-домены и выводились на рынок), но вероятность фишинга уменьшается. Но не до нуля: кириллицу от латиницы так отличить можно, а какую-нибудь условную одну крокозябрицу, которая имеет внутреннее представление xn--foo.com от другой с представлением xn--bar.com - уже не очень.
Ссылка на обсуждение в Chrome Bugzilla.
Позиция Mozilla на тему отображения IDN-символов.
no subject
Date: 2017-04-21 09:05 am (UTC)no subject
Date: 2017-04-21 09:10 am (UTC)IMHO, IDN - это зло, разделяющее интернет на много маленьких языковых квартирок. Ну и риски фишинга, действительно, сильно ненулевые.
no subject
Date: 2017-04-21 09:18 am (UTC)no subject
Date: 2017-04-21 10:09 am (UTC)Я, конечно, давно уже не в теме, но было бы интересно сравнить посещаемость "человекочитаемых" и "нечеловекочитаемых" доменов российских сервисов, это хорошо показало бы реальную пользу человекочитаемости.
no subject
Date: 2017-04-21 10:16 am (UTC)Зона добралась до 900 тысяч, продлевается неплохо, используется в наружной рекламе - неплохая ниша. Часть адресов да, редиректы на RU (5,5 миллионов). Информацией о посещаемости не располагаю.
no subject
Date: 2017-04-21 09:40 am (UTC)no subject
Date: 2017-04-21 10:51 am (UTC)Мне всегда хотелось посмотреть на процесс ввода арабского IDN на русской клавиатуре без IME/IBUS...
no subject
Date: 2017-04-21 11:07 am (UTC)no subject
Date: 2017-04-21 11:11 am (UTC)no subject
Date: 2017-04-21 11:15 am (UTC)no subject
Date: 2017-04-21 11:57 am (UTC)no subject
Date: 2017-04-25 06:13 am (UTC)no subject
Date: 2017-04-21 12:19 pm (UTC)Это я честно набрал на клавиатуре, правда в vim-е, а потом скопировал в браузер.
no subject
Date: 2017-04-21 11:36 am (UTC)no subject
Date: 2017-04-21 12:16 pm (UTC)Хотя Сервета, конечно, жалко.
no subject
Date: 2017-04-21 11:03 am (UTC)IDN просто расширило лужайку для кормления заек.
no subject
Date: 2017-04-21 11:07 am (UTC)no subject
Date: 2017-04-21 12:22 pm (UTC)no subject
Date: 2017-04-25 06:17 am (UTC)В фэнтези типично также там, где всякие эльфийские имена и подражающие им, видеть ’ (U+2019) там, где положено быть ʼ (U+02BC). Но это ещё и проблема раскладок Windows.
no subject
Date: 2017-04-21 09:33 am (UTC)В дополнение к истории про шампунь Орех-Опекс. :)
Кто обращал внимание на детский крем ТИК-ТАК, знает, что название
на тюбике написано как бы письменными буквами, а выглядит именно так:
muk mak. Глядя на это название моя тетя и прочитала:
- МУК МАК...
На что дядя резонно заметил, с учетом правил чтения в английском:
- Не МУК МАК, а МАК МЭК!
Кто же мог догадаться что это ТИК ТАК... :))
no subject
Date: 2017-04-21 11:01 am (UTC)no subject
Date: 2017-04-21 11:15 am (UTC)no subject
Date: 2017-04-25 06:20 am (UTC)