Fina u središtu globalnog internetskog incidenta

poruka: 21
|
čitano: 13.396
|
moderatori: vincimus
1
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Fina u središtu globalnog internetskog incidenta".
9 godina
offline
Fina u središtu globalnog internetskog incidenta

Baš krasno. Cloudflare, Microsoft, FINA. Tko je kriv dečki? Srećom niste izazvali gadnu štetu. 

Life is jazz. Play it cool.
Moj PC  
1 1 hvala 0
16 godina
offline
Fina u središtu globalnog internetskog incidenta

-naravno da su krivi, kao i to da nitko neće odgovarati.. odnosno, možda-teško..

-dok mediji dozvoljavaju ovakav pr-marketinški-lažan pamflet-odgovor .. ''..Predmetni certifikati nisu kvalificirani certifikati.'' -jesu, upravo u tome i je incident, dok indirektno spominju za neki test i da su opozvani.. u čemu dodatno guraju laž da je došlo do pogreške ip.. onak, glupost na glupost, zamagljivanje klasičnim loremipsumom koji važno da 'zvuči' kao odgovor.. no zašto im mediji u tome pomažu, prenose umjesto postavljanja pitanja, tj da je nešto kao demant pa da postoji obveza odgovarajućeg texta, ovako im samo idu niz dlaku bez dodatnih pitanja pogotovo oko odgovornosti.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
7 0 hvala 0
15 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Kako citat vijest? Certifikati izdani u testnom okruzenju, koji se usput nisu zlouporabili, ukupno 3 certifikata?

Edit: to sto je ovaj moga iskoristit sigurnosni propust kojim bi se moga ulogirat u sve sta je korisnik momentalno logiran (...kad se ode na google/gmail/face itd se automataki logira ako token nije isteka) je poptpuno nebitno.
Poruka je uređivana zadnji put čet 4.9.2025 20:13 (KIKI3ooo).
 
3 0 hvala 0
15 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Macumba kaže...

Baš krasno. Cloudflare, Microsoft, FINA. Tko je kriv dečki? Srećom niste izazvali gadnu štetu. 

 Za krajnjeg korisnika je kriv onaj koji nudi uslugu i dalje nema rasprave. Znači kriva je FINA, mene kao korisnika nije briga što se događa u backendu.

7 godina
offline
Fina u središtu globalnog internetskog incidenta

 

Baš slučajno je krivi ip upisan, i baš slučajno su sve provjere zakazale, jel tako?

 
0 0 hvala 0
17 godina
offline
Fina u središtu globalnog internetskog incidenta

Ne testiraju često, ali kad testiraju, testiraju u produkciji.

 
22 0 hvala 0
11 godina
offline
Fina u središtu globalnog internetskog incidenta

Zkj se ne povede rasprave u javnosti, da se vidi kakavi stručnjaci tamo rade? Valjda postoji neka odgovornost?

Mac
Moj PC  
1 0 hvala 0
15 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Casperius kaže...

Ne testiraju često, ali kad testiraju, testiraju u produkciji.

 ...napravit posebnu bazu za testiranje... (cega?) onoga sta je u produkciji. Upotrijebit produkcijaku bazu (u testnom okruzenju) - da. 

 

Edit: linkas produkciiksku bazu u test okruzenju, umisto da kreiras testnu.

Poruka je uređivana zadnji put čet 4.9.2025 23:07 (KIKI3ooo).
10 godina
offline
Fina u središtu globalnog internetskog incidenta

Microsoft ili Fina, ne znas tko je vece govno. Mozes misliti sto ostale agencije rade, a da se ne sazna. 

 
4 0 hvala 0
12 godina
offline
Re: Fina u središtu globalnog internetskog inciden
PzKpfw kaže...

Zkj se ne povede rasprave u javnosti, da se vidi kakavi stručnjaci tamo rade? Valjda postoji neka odgovornost?

 

Zato da se stručljaci sa Buga ne bi uključuli u raspravu, njih se najviše boje.

12 godina
offline
Re: Fina u središtu globalnog internetskog inciden
PzKpfw kaže...

Zkj se ne povede rasprave u javnosti, da se vidi kakavi stručnjaci tamo rade? Valjda postoji neka odgovornost?

 zato jer je fina zaštićeni medvjed

 

svojevremno sam pisao o ovršnoj mafiji, gdje se priključila i fina kao monopolist na sve što se provodi u ovrsi

nije bilo dovoljno što su nas pljačkali odvjetnici, banke, javni bilježnici i raznorazne friško osnovane ovrhovoditeljske firme, nego se i fina priključila toj pljački, pa je sve napllaćivala što je više mogla

 

primjerice, kad ti sjedne ovrha na plaću ili penziju, nemereš otvoriti zaštićeni račun u banci dok ti fina ne izda potvrdu, a taj list papira ti naplate (ako se ne varam) 80 kuna, iako je komercijalna vrijednost kopiranja u to vrijeme bila 50 lipa i iako su svoje troškove (uključujući i taj dokument) već naplatili u ovršnom postupku, pa im je izdavanje tog papira tek trošak printanja kad dođeš kod njih

 

primjer je bio starčića kojem su blokirali račun i kad je došao u finu po tu potvrdu, a 80 kuna nije imao u džepu niti ih je mogao podići jer mu je račun blokiran i zbog čega nije mogao otvoriti zaštićeni račun, o kojem sam pisao i onda provjerio cjenik fine objavljen na službenim stranicama, e da bi dobio demantij predsjednika uprave fine da oni nisu monopolisti - jer im je posao obrade ovrha dodijelila država (kao da to nije monopol, kad nitko drugi osim tebe ne može to raditi), da mogu samostalno određivati cijene usluga jer nisu na državnom proračunu (ofkors da nisu kad drže monopol i naplaćuju troškove po vlastitom nahođenju), da se može dobiti potvrda u digitalnom obliku za manje novaca (što nije znala niti naša knjigovođa - jer to skrivaju kao zmija noge i obični građanin to može dobiti isključivo ako zna za to i traži, da ne spominjem da penzići niti ne znaju što uopće znači pojam 'digitalni oblik'), itd. itd. itd.

 

da ne govorim da su odbili dati bilo kakve podatke o plaćama, troškovima vozila (koja su bolja od onih u saboru i vladi), uređenja ureda (koji su - ako je itko ikad bio u uredima iznad šaltera - nalik biskupskim dvorima u mramoru i mahagoniju) i svega ostalog što su kao javna firma dužni dostaviti, pa ih čak niti nalog vladinog povjerenika za informiranje da su dužni dati te podatke nije pokolebao u odbijanju, dapače, počeli su prijetiti tužbama meni, uredniku i vlasniku novine, što nas je na kraju prisililo da ostavimo cijelu priču jer bi se lako dogodilo da firma bankrotira, a urednik i ja završimo u ovršnom postupku 

 

i to državna firma koja bi morala raditi po komunalnom principu da daje maksimalnu uslugu za minimalnu naknadu, bez ekstra profita, što doduše i jesu provodili, jedino što su svoje troškove plaća, automobila, ureda i ostalog digli na nekoliko nivoa više čak i od ozloglašenih saborskih zastupnika, ministara i ostalih najviših javnih dužnosnika i službenika

 

slično kao kad pitaš zašto se ne povede javna rasprava o pravosuđu, a svaki put kad novinar nešto napiše o suđenjima i sucima, ovi te tuže za duševne boli i kolega sudac im odredi odštetu od, bubam, 70k kuna od tebe kao novinara i 270k kuna od novine u kojoj je to objavljeno, a da si samo objavio ono što se govorilo na suđenju i što je ušlo u zapisnik, nema veze što je sve istina, što nema klevete, bitno je da je sudac osjetio duševnu bol što je njegovo sranje iz sudnice izašlo u javnost, iako su takva suđenja otvorena za javnost

pa kad te jednom uvale u ovrhu radi tih 70k kuna odštete sucu jer ga duša boli, ne pada ti na pamet ikad više ući u sudnicu da bi išta izvještavao, a takvih je slučajeva bilo na desetine

 

jest da je sada situacija nešto bolja, i u fini i u pravosuđu, ali je trebalo godine da se to bar malo pomakne, a neki od mojih bivših kolega i dan danas plaćaju za ta sranja, što financijski, što psihički, što raspadom svojih obitelji

11 godina
offline
Fina u središtu globalnog internetskog incidenta

Koliko puta je upisan krivi IP?

 

Moj PC  
0 0 hvala 0
16 godina
offline
Re: Fina u središtu globalnog internetskog inciden
keke13 kaže...

Koliko puta je upisan krivi IP?

 

 -naravno, to NIJE laž, kao ni diskretna cenzura.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
15 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Ocekivao sam da ce na IT portalu i forumu ovaj problem biti promatran kroz oci struke ili barem entuzijasta. A ne kroz finine ovrhe, ili cisto blacenje neke organizacije koja moze biti ovakva ili onakva.

Pa ajmo malo o temi. To sto je Fina napravila je sranje. Ocito postoji razlog zasto je samo jedan veci klijent dodao njih kao CA od povjerenja. Impact ovog propusta je velik u CyberSec svijetu, ali u stvarnosti i nije velik jer postoje mehanizmi koji sprjecavaju daljnje probleme. Vazno je naglasiti da je laziran certifikat za DNS, a svi klijenti nakon DNSa odlaze do pravog servera s kojim opet uspostavljaju TLS sto bi sprijecilo daljnju stetu.

Postoje dva puno veca problema. Prvi je reputacijska steta, koja je zbog sovinizma u Cyber Sec svijetu nepopravljiva za europske, a posebno istocno europske drzave.
Drugi je taj sto sama PKI infrastruktura ima mehanizme zastite od CAova koji naprave gresku ili postanu hakirani. Jedan od mehanizama su Certificate transparency logovi. Dakle svaki CA treba svaki izdani certifikat objavit kao CTL, a ostali CAovi trebaju provjerit je li izdani cert dobar (u bilo kojem smislu). Ta provjera je ovdje izostala -- i sam Cloudflare se zbog toga posipa pepelom. Svaki posteni klijent trazi da je cert potvrdjen od barem druga dva CA. Dakle mehanizam je dogovoren, ali ga se nitko ne drzi -- zasto?

Fina je objavila CTL, tako je certifikat i otkriven. Najveci problem je sto je otkriven nekoliko mjeseci prekasno.

CTL: https://crt.sh/?q=1.1.1.1
You have to be odd to be number one
Poruka je uređivana zadnji put pet 5.9.2025 16:47 (Top Bugovac).
Moj PC  
3 0 hvala 3
16 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Top Bugovac kaže...
.. Vazno je naglasiti da je laziran certifikat za DNS,..

 -nije to lažiran, lažni i sl. eufemizmi, to je pravi, valjani, izdan od ovlaštene institucije.. istina, greškom, no to je pravi, ne lažni, upravo zato i postoji incident, kojeg naravno fina klasičnim birokratsko pravnim jezikom relativizira i izokrene u nešto sporedno.. onak, netko je prdnuo i to je to..

 

-odnosno, ja govorim da je to laž, takva izjava, objašnjenje, glupost.. dok oni kažu da je to nevažeći, lažan, certifikat.. što je od tog činjenica, laž-istina? bi li incident postojao da taj certifikat nema valjanost-mogućnost? .. kao i banaliziranje s opisom adrese 1.1.1.1 .. onak, greška iz klase sličajnost, no ne možeš slučajno natipkati isti broj više puta, odnosno kao svaki put kad utipkavaš pass u dva puta što već eliminira mogućnost da je greška klase tipfelera-tipkanja i sl. greške.. ne može biti slučajno, jer to nije nešto iz domene slučajnosti, nije nešto što ti padne na pamet dok šećeš gradom ili gledaš tv.. kao da se atentator snajperista brani da je slučajno pogodio metu.. pri čemu će to dokazivati statističkom šanosm za promašaj od recimo 92% pa da tad nije kriv za ubojstvo ili pokušaj iz namjere nego po blažem kriteriju nehat-nemar-slučajnost.. ono, što je slučajno? .. što nije?

 

 

-primjer, što je pranvo lažno a što nije.. npr lažne diplome i odluka suda koji se proglasio nenadležnim jer diplome nisu bile lažne, papir, pečat, potpis.. su original, ne falsifikat, pa se sud ne miješa, odnosno to ostaje u nadležnosti institucije koja izdaje diplomu, koja je pravno prava, važeća, original. vrijedi... mada su do nje došli recimo na benzinskoj :) ..

-umjesto diplome, zamijeniti riječju certifikat. .. što bi bila odluka suda, pravno? .. to je original, važeći certifikat.. a kako je dospio u javnost, za što je bio namjenjen.. to je ono zbog čega imamo incident, no to ne mijenja pravni status i činjenični da je to pravi certifikat.. ponovo, kako to vidi sud u slučaju lažnih diploma i sl.

 

edit: možda zgodnije oblikovano..

Zaključak

Dakle, izjava nije nužno laž, ali je retorički oblikovana da zvuči bezopasno, dok je tehnička stvarnost bila daleko ozbiljnija. Certifikati su možda bili "testni" po namjeni, ali su završili u javnom prostoru s mogućnošću zloupotrebe —što je ono što je uzbunilo Cloudflare, Microsoft i sigurnosnu zajednicu

 

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
Poruka je uređivana zadnji put pet 5.9.2025 16:26 (ihush).
10 godina
offline
Fina u središtu globalnog internetskog incidenta

20 centi na okladu da tele koje je upisalo tu IP pojma nema da je to Cloudflare DNS... 

 
5 1 hvala 1
16 godina
offline
Re: Fina u središtu globalnog internetskog inciden

-ma zna.. čak i tele :) ili misli da je to googleov 8888.. 

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
9 godina
offline
Re: Fina u središtu globalnog internetskog inciden
sirka666 kaže...
Macumba kaže...

Baš krasno. Cloudflare, Microsoft, FINA. Tko je kriv dečki? Srećom niste izazvali gadnu štetu. 

 Za krajnjeg korisnika je kriv onaj koji nudi uslugu i dalje nema rasprave. Znači kriva je FINA, mene kao korisnika nije briga što se događa u backendu.

Da, slažem se.

Ali, da prođu mjeseci a da ove korporacije ne detektiraju cirkus i ništa ne urade - e to je tek zabrinjavajuće. 

Ne čudi me FINA (kažu mjesto za uhljebljivanje), ali čude me ove kompanije koje bi trebale biti tehnološki predvodnici. Ni tamo očito nije sve kako treba.

Life is jazz. Play it cool.
16 godina
offline
Fina u središtu globalnog internetskog incidenta

-točno .. ne čudi fina, jer su uhljebi .. čudi to što recimo bug ne komentira, ne pita, npr što o tome kažu carić i rakar.. (index..).

 

-kažu, .. ja kažem, lažu, netko laže ili govore gluposti, relativizacija-prikrivanje, dok oni kažu eufemizmom da je to ozbiljan propust, da fina nije smjela neovlašteno izdati certifikat, ni za test, odnosno da za sad nije poznato tko je zatražio izdavanje certifikata (a to je važno za istragu... prvo pitanje, dok bug nema pitanja uopće..) odnosno ono o ćemu carić govori, propust-greška iz nesposobnosti uhljeba ili nešto daleko gore..

-usputno, tu se govori o 3 certifikata, na dnevniku navedeno 12.. mada je broj sporedan, opet relativizacija-umanjivanje.. ili laž? .. što je laž? što su eufemizmi, kao neistina, hebrang, iskrivljena istina ili glup odgovor..?

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
1 0 hvala 0
16 godina
offline
Fina u središtu globalnog internetskog incidenta

-eto .. što je istina ili laž, glupost, izvrdavanje, relativizacija-umanjivanje..

-navedeno 12 certifikata, konkretno popisanih-domene.. (test-nešto..), dakle nije 3. -laž. .. ili neistina? netočan navod? riječ laž je zabranjena?

-pod glupost ili eufemističku laž, nerazumijevanje, različito tumačenje, relativiziranje činjenica-učinjenog i sl. .. ide i odgovor fine, da je to greška, kao za upis ip adrese, odnosno papagajsko ponavljanje da je to za testnu produkciju.. no to su dvije različite stvari, testna produkcija i ip adresa.. nema veze jedno s drugim itd .. pročitati, dio odgovora cloudfarea:

 

Cloudflare ovo čak i direktno spominje u svojoj analizi, u kojoj kaže kako im je Fina na upite o tome što se događa odgovorila:

Cerfitikati su izdani za svrhe internog testiranja izdavanja certifikata u produkcijskom okružju (production environment). Tijekom izdavanja testnih certifikata dogodila se greška prilikom unosa IP adresa i kao takve su objavljene na CT serverima.

No, Cloudflare kasnije komentira:

Iako nije jasno vidi li Fina CA ovo kao grešku, moramo naglasiti kako nije greška objaviti testne certifikate na CT serverima. Umjesto toga, ovdje se radi o tome da je Fina CA koristila potpisala certifikate za IP adresu bez pristanka njezinog vlasnika.

-ponovo, što o tome kaže carić? što kažu ostali? .. što kažu stručnjaci?

-dok nam iz fine odgovaraju nestručnjaci? pa zato 'nesporazumi u komunikaciji'?? . .odgovara baba s placa koja ne razlikuje tehničke detalje pa ih lupeta, dok je čista laž, odnosno umanjivanje, iznesena brojka 3, stvarna 12 .. mada je nevažna kao brojka.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
0 0 hvala 1
10 godina
offline
Re: Fina u središtu globalnog internetskog inciden
Top Bugovac kaže...
Ocekivao sam da ce na IT portalu i forumu ovaj problem biti promatran kroz oci struke ili barem entuzijasta. A ne kroz finine ovrhe, ili cisto blacenje neke organizacije koja moze biti ovakva ili onakva.

Pa ajmo malo o temi. To sto je Fina napravila je sranje. Ocito postoji razlog zasto je samo jedan veci klijent dodao njih kao CA od povjerenja. Impact ovog propusta je velik u CyberSec svijetu, ali u stvarnosti i nije velik jer postoje mehanizmi koji sprjecavaju daljnje probleme. Vazno je naglasiti da je laziran certifikat za DNS, a svi klijenti nakon DNSa odlaze do pravog servera s kojim opet uspostavljaju TLS sto bi sprijecilo daljnju stetu.

Postoje dva puno veca problema. Prvi je reputacijska steta, koja je zbog sovinizma u Cyber Sec svijetu nepopravljiva za europske, a posebno istocno europske drzave.
Drugi je taj sto sama PKI infrastruktura ima mehanizme zastite od CAova koji naprave gresku ili postanu hakirani. Jedan od mehanizama su Certificate transparency logovi. Dakle svaki CA treba svaki izdani certifikat objavit kao CTL, a ostali CAovi trebaju provjerit je li izdani cert dobar (u bilo kojem smislu). Ta provjera je ovdje izostala -- i sam Cloudflare se zbog toga posipa pepelom. Svaki posteni klijent trazi da je cert potvrdjen od barem druga dva CA. Dakle mehanizam je dogovoren, ali ga se nitko ne drzi -- zasto?

Fina je objavila CTL, tako je certifikat i otkriven. Najveci problem je sto je otkriven nekoliko mjeseci prekasno.

CTL: https://crt.sh/?q=1.1.1.1

 Najvece tele si ti. To sto je certifikat "pogresno" izdan, nije greska ni slucajnost. To je sustavna degradacija, samo sistema, a korupcija i kriminalne aktivnosti su kljucni dio toga. Kad Fina nije profesionalna, ne trebamo ni mi biti. 

1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice