<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2russianfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">
<channel>
	<title>Комментарии на сайте HeliosArt</title>
	
	<link>http://blog.heliosart.info</link>
	<description>Записки интернет-разработчиков</description>
	<lastBuildDate>Sat, 19 Jun 2010 20:29:34 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
	<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/heliosart/comments" /><feedburner:info uri="heliosart/comments" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:feedFlare href="http://add.my.yahoo.com/rss?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://us.i1.yimg.com/us.yimg.com/i/us/my/addtomyyahoo4.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare href="http://feeds.my.aol.com/add.jsp?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://o.aolcdn.com/favorites.my.aol.com/webmaster/ffclient/webroot/locale/en-US/images/myAOLButtonSmall.gif">Subscribe with My AOL</feedburner:feedFlare><feedburner:feedFlare href="http://www.bloglines.com/sub/http://feeds.feedburner.com/heliosart/comments" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare href="http://lenta.yandex.ru/settings.xml?name=feed&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://lenta.yandex.ru/i/addfeed.gif">?????? ? ??????.?????</feedburner:feedFlare><feedburner:feedFlare href="http://www.plusmo.com/add?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://plusmo.com/res/graphics/fbplusmo.gif">Subscribe with Plusmo</feedburner:feedFlare><feedburner:feedFlare href="http://www.thefreedictionary.com/_/hp/AddRSS.aspx?http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://img.tfd.com/hp/addToTheFreeDictionary.gif">Subscribe with The Free Dictionary</feedburner:feedFlare><feedburner:feedFlare href="http://www.bitty.com/manual/?contenttype=rssfeed&amp;contentvalue=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.bitty.com/img/bittychicklet_91x17.gif">Subscribe with Bitty Browser</feedburner:feedFlare><feedburner:feedFlare href="http://www.live.com/?add=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><feedburner:feedFlare href="http://mix.excite.eu/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://image.excite.co.uk/mix/addtomix.gif">Subscribe with Excite MIX</feedburner:feedFlare><feedburner:feedFlare href="http://www.webwag.com/wwgthis.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.webwag.com/images/wwgthis.gif">Subscribe with Webwag</feedburner:feedFlare><feedburner:feedFlare href="http://www.podcastready.com/oneclick_bookmark.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.podcastready.com/images/podcastready_button.gif">Subscribe with Podcast Ready</feedburner:feedFlare><feedburner:feedFlare href="http://www.wikio.com/subscribe?url=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.wikio.com/shared/img/add2wikio.gif">Subscribe with Wikio</feedburner:feedFlare><feedburner:feedFlare href="http://www.dailyrotation.com/index.php?feed=http%3A%2F%2Ffeeds.feedburner.com%2Fheliosart%2Fcomments" src="http://www.dailyrotation.com/rss-dr2.gif">Subscribe with Daily Rotation</feedburner:feedFlare><item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (Helios)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/TWc511nJOmg/</link>
		<dc:creator>Helios</dc:creator>
		<pubDate>Sat, 19 Jun 2010 20:29:34 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-17</guid>
		<description>&lt;blockquote&gt;Данные действительно могут шифроваться, симметричным алгоритмом. Ключ от которого хранится в контейнере, защищённым например Вашим паролем. Для того чтобы сравнить содержимое двух файлов – совсем не обязательно получать доступ к телу файла, достаточно сравнить контрольные суммы.&lt;/blockquote&gt;

Так в материале как раз речь не о том, что в дропбоксе не спросив хеши файлов сравнивают. А о том, что файлы ни разу не шифруются пользовательскими ключами. Об этом говорит то, что при попытке загрузить файл, который уже кто-то загружал, данные не будут передаваться по сети, а будут взяты из аккаунта ранее загрузившего человека.</description>
		<content:encoded><![CDATA[<blockquote><p>Данные действительно могут шифроваться, симметричным алгоритмом. Ключ от которого хранится в контейнере, защищённым например Вашим паролем. Для того чтобы сравнить содержимое двух файлов – совсем не обязательно получать доступ к телу файла, достаточно сравнить контрольные суммы.</p></blockquote>
<p>Так в материале как раз речь не о том, что в дропбоксе не спросив хеши файлов сравнивают. А о том, что файлы ни разу не шифруются пользовательскими ключами. Об этом говорит то, что при попытке загрузить файл, который уже кто-то загружал, данные не будут передаваться по сети, а будут взяты из аккаунта ранее загрузившего человека.</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/TWc511nJOmg" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-17</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (Морская Сова)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/7aZ8ok8LLQY/</link>
		<dc:creator>Морская Сова</dc:creator>
		<pubDate>Wed, 16 Jun 2010 03:58:47 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-15</guid>
		<description>&lt;blockquote&gt;
Для меня пока остается загадкой, какой алгоритм используется для проверки идентичности файлов (в исходники я еще не заглядывал). Если это контрольная сумма файла, то криптостоек ли алгоритм хеширования, использованный для ее вычисления? Если нет, то вполне возможна ситуация, что злоумышленник зная контрольную сумму и название чужого файла, сможет узнать его содержимое.&lt;/blockquote&gt;

Отсюда вывод, что прежде чем сказать слово, надо знать его смысл. Даже если алгоритм хэширования не "криптостоек", по контрольной сумме можно попытаться определить содержимое лишь подбором "аналогичного" файла, например, из интернет. Другими словами, стоит наверное обратить внимание на объем данных в криптосумме, и в теле файла.

Данные действительно могут шифроваться, симметричным алгоритмом. Ключ от которого хранится в контейнере, защищённым например Вашим паролем. Для того чтобы сравнить содержимое двух файлов - совсем не обязательно получать доступ к телу файла, достаточно сравнить контрольные суммы.</description>
		<content:encoded><![CDATA[<blockquote><p>
Для меня пока остается загадкой, какой алгоритм используется для проверки идентичности файлов (в исходники я еще не заглядывал). Если это контрольная сумма файла, то криптостоек ли алгоритм хеширования, использованный для ее вычисления? Если нет, то вполне возможна ситуация, что злоумышленник зная контрольную сумму и название чужого файла, сможет узнать его содержимое.</p></blockquote>
<p>Отсюда вывод, что прежде чем сказать слово, надо знать его смысл. Даже если алгоритм хэширования не &laquo;криптостоек&raquo;, по контрольной сумме можно попытаться определить содержимое лишь подбором &laquo;аналогичного&raquo; файла, например, из интернет. Другими словами, стоит наверное обратить внимание на объем данных в криптосумме, и в теле файла.</p>
<p>Данные действительно могут шифроваться, симметричным алгоритмом. Ключ от которого хранится в контейнере, защищённым например Вашим паролем. Для того чтобы сравнить содержимое двух файлов &#8211; совсем не обязательно получать доступ к телу файла, достаточно сравнить контрольные суммы.</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/7aZ8ok8LLQY" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-15</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (Helios)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/yywZgRqTcj4/</link>
		<dc:creator>Helios</dc:creator>
		<pubDate>Mon, 31 May 2010 05:26:29 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-10</guid>
		<description>&lt;blockquote&gt;Прочитал, что используется метод схожий с rsync. Считается простой (e.g. MD4) хеш кусков файла и определяются отличающиеся части.&lt;/blockquote&gt;

Это происходит при обновлении ранее загруженного вами файла, а не при загрузке нового, который уже есть в аккаунте другого пользователя.</description>
		<content:encoded><![CDATA[<blockquote><p>Прочитал, что используется метод схожий с rsync. Считается простой (e.g. MD4) хеш кусков файла и определяются отличающиеся части.</p></blockquote>
<p>Это происходит при обновлении ранее загруженного вами файла, а не при загрузке нового, который уже есть в аккаунте другого пользователя.</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/yywZgRqTcj4" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-10</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (NetSpider)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/YuXmMbFw6qw/</link>
		<dc:creator>NetSpider</dc:creator>
		<pubDate>Sun, 30 May 2010 23:37:15 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-9</guid>
		<description>Прочитал, что используется метод схожий с rsync. Считается простой (e.g. MD4) хеш кусков файла и определяются отличающиеся части. ИМХО это сводит на нет попытку подлога файла, т.к. для существования уязвимости нужно использование хеша всего (тобишь целого) файла.
Так что увы, ваша теория провалилась, можно смело хранить секреты в DropBox'е ;)</description>
		<content:encoded><![CDATA[<p>Прочитал, что используется метод схожий с rsync. Считается простой (e.g. MD4) хеш кусков файла и определяются отличающиеся части. ИМХО это сводит на нет попытку подлога файла, т.к. для существования уязвимости нужно использование хеша всего (тобишь целого) файла.<br />
Так что увы, ваша теория провалилась, можно смело хранить секреты в DropBox&#8217;е <img src='http://blog.heliosart.info/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/YuXmMbFw6qw" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-9</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (NetSpider)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/c2rHn_DdRig/</link>
		<dc:creator>NetSpider</dc:creator>
		<pubDate>Sun, 30 May 2010 23:27:11 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-8</guid>
		<description>Хм, сорри, не понял сразу, т.е. DropBox должен посчитать, что аналогичный файл есть у другого аккаунта и создать на него линк в аккаунте злоумышленника.
Но все равно не ясно каким образом считать хеш, если алгоритм стойкий, то уязвимости, можно сказать, нет.
Надо узнать как считается хеш :)</description>
		<content:encoded><![CDATA[<p>Хм, сорри, не понял сразу, т.е. DropBox должен посчитать, что аналогичный файл есть у другого аккаунта и создать на него линк в аккаунте злоумышленника.<br />
Но все равно не ясно каким образом считать хеш, если алгоритм стойкий, то уязвимости, можно сказать, нет.<br />
Надо узнать как считается хеш <img src='http://blog.heliosart.info/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/c2rHn_DdRig" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-8</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (NetSpider)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/X36Bu5HiH2A/</link>
		<dc:creator>NetSpider</dc:creator>
		<pubDate>Sun, 30 May 2010 23:22:45 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-7</guid>
		<description>Интересная статья. Только возникают вопросы:
1) как злоумышленник получит имя-файла + хеш этого файла НЕ имея к файлу доступа?
2) каким методом рассчитывается хеш?
3) каким именно образом злоумышленник узнает содержимое файла? Если у него будет поддельный файл с правильным размером и хешем - каким чудом DropBox решит его заменить на правильный (секретный) файл?
Разве он не посчитает, что у пользователя УЖЕ есть верный файл, м?</description>
		<content:encoded><![CDATA[<p>Интересная статья. Только возникают вопросы:<br />
1) как злоумышленник получит имя-файла + хеш этого файла НЕ имея к файлу доступа?<br />
2) каким методом рассчитывается хеш?<br />
3) каким именно образом злоумышленник узнает содержимое файла? Если у него будет поддельный файл с правильным размером и хешем &#8211; каким чудом DropBox решит его заменить на правильный (секретный) файл?<br />
Разве он не посчитает, что у пользователя УЖЕ есть верный файл, м?</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/X36Bu5HiH2A" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-7</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (Helios)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/JZbB63o2Tg4/</link>
		<dc:creator>Helios</dc:creator>
		<pubDate>Sun, 30 May 2010 18:23:10 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-6</guid>
		<description>&lt;blockquote&gt;All files stored on Dropbox servers are encrypted (AES-256) and are inaccessible without your account password.&lt;/blockquote&gt;

Читая эту строку, я почему-то сразу подумал о методе шифрования, ставшем стандартом де-факто для всех систем электронной коммерции, соответствующих стандарту PCI-DSS:

Данные шифруются при помощи составного ключа, состоящего из пароля пользователя и секрета сайта. В результате, не введя пароль, данные расшифровать невозможно.

Как выяснилось, это не так: данные либо не шифруются вообще, либо шифруются одним общим ключом для всех пользователей сервиса.</description>
		<content:encoded><![CDATA[<blockquote><p>All files stored on Dropbox servers are encrypted (AES-256) and are inaccessible without your account password.</p></blockquote>
<p>Читая эту строку, я почему-то сразу подумал о методе шифрования, ставшем стандартом де-факто для всех систем электронной коммерции, соответствующих стандарту PCI-DSS:</p>
<p>Данные шифруются при помощи составного ключа, состоящего из пароля пользователя и секрета сайта. В результате, не введя пароль, данные расшифровать невозможно.</p>
<p>Как выяснилось, это не так: данные либо не шифруются вообще, либо шифруются одним общим ключом для всех пользователей сервиса.</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/JZbB63o2Tg4" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-6</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Dropbox на страже конфиденциальности (Arioch)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/EYL5NX7pUHg/</link>
		<dc:creator>Arioch</dc:creator>
		<pubDate>Sun, 30 May 2010 17:39:07 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=55#comment-5</guid>
		<description>&gt; All files stored on Dropbox servers are encrypted (AES-256) 

почему нет ? вполне возможно. Только шифруется не вагим ключом, а например уникальным ключом фирмы, или м.б. у них на каждый сервер по отдельному ключу или ещё как-то.

В конце концов, как вы ожидали доступ к файлам в публично-досутпных или расшаренных папках ?

И даже если предположить, что у ваших файлов на сервере был бы свой уникальный ключ шифрования, пусть даже у каждого файла свой отдельный - чем бы это улучшило вашу безопасность ? Ведь сервер все равно бы знал этот ключ (хотя бы чтобы копировать файл на другие ваши же компьютеры) и гипотетический взломщик сервера получил бы оступ и к файлам и к ключам.

&gt; and are inaccessible without your account password.

а этого можно добиться и без шифрования вообще.
Я бы не cвязывал эти две части вместе, а воспринимал их как два разедльных рекламных лозунга.

&gt; Отсюда вывод, что при загрузке данных с клиентских машин проверяется наличие аналогичного файла у других пользователей
По-моему это даже в справке где-то написано. Секрета тут нет.</description>
		<content:encoded><![CDATA[<p>&gt; All files stored on Dropbox servers are encrypted (AES-256) </p>
<p>почему нет ? вполне возможно. Только шифруется не вагим ключом, а например уникальным ключом фирмы, или м.б. у них на каждый сервер по отдельному ключу или ещё как-то.</p>
<p>В конце концов, как вы ожидали доступ к файлам в публично-досутпных или расшаренных папках ?</p>
<p>И даже если предположить, что у ваших файлов на сервере был бы свой уникальный ключ шифрования, пусть даже у каждого файла свой отдельный &#8211; чем бы это улучшило вашу безопасность ? Ведь сервер все равно бы знал этот ключ (хотя бы чтобы копировать файл на другие ваши же компьютеры) и гипотетический взломщик сервера получил бы оступ и к файлам и к ключам.</p>
<p>&gt; and are inaccessible without your account password.</p>
<p>а этого можно добиться и без шифрования вообще.<br />
Я бы не cвязывал эти две части вместе, а воспринимал их как два разедльных рекламных лозунга.</p>
<p>&gt; Отсюда вывод, что при загрузке данных с клиентских машин проверяется наличие аналогичного файла у других пользователей<br />
По-моему это даже в справке где-то написано. Секрета тут нет.</p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/EYL5NX7pUHg" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/30/dropbox-on-guard-of-confidentiality/comment-page-1/#comment-5</feedburner:origLink></item>
	<item>
		<title>Комментарий к записи Привет, мир! (Comrade42)</title>
		<link>http://feedproxy.google.com/~r/heliosart/comments/~3/tcay_nQerQw/</link>
		<dc:creator>Comrade42</dc:creator>
		<pubDate>Thu, 20 May 2010 15:56:12 +0000</pubDate>
		<guid isPermaLink="false">http://blog.heliosart.info/?p=1#comment-4</guid>
		<description>Ну привет... :)</description>
		<content:encoded><![CDATA[<p>Ну привет&#8230; <img src='http://blog.heliosart.info/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<img src="http://feeds.feedburner.com/~r/heliosart/comments/~4/tcay_nQerQw" height="1" width="1"/>]]></content:encoded>
	<feedburner:origLink>http://blog.heliosart.info/2010/05/20/hello-world/comment-page-1/#comment-4</feedburner:origLink></item>
</channel>
</rss>
