<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
	<title>Хабрахабр:  Метки / безопасность</title>
	<link>http://habrahabr.ru/rss/tag/безопасность/</link>
	<description><![CDATA[]]></description>
	<language>ru</language>
	<managingEditor>editor@habrahabr.ru</managingEditor>
	<generator>habrahabr.ru</generator>
	<pubDate>Sat, 11 Feb 2012 23:27:46 GMT</pubDate>
	<lastBuildDate></lastBuildDate>
	<image>
		<link>http://habrahabr.ru/</link>
		<url>http://habrahabr.ru/i/logo.gif</url>
		<title>Хабрахабр</title>
	</image>
	
		
			
		<item>		
			<title><![CDATA[Системное администрирование / [Из песочницы] В комнате с белым потолком]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/sysadm/137514/</guid>
			<link>http://habrahabr.ru/blogs/sysadm/137514/</link>			
			<description><![CDATA[С вирусами стало сложно. С эксплойтами сложно. Антивиры помогают конечно, но машину грузят, да и надежность срабатывания не позволяет расслабиться. Но это еще ладно, вирусы это внешние факторы. А сама операционка? Раздел winsxs почистить невозможно (я нашел всего одну полурабочую тулзу) растет он по 1 гигу в месяц и размер его ввиду сплошных ссылок — сплошное же вранье. Реестр полон грязи от всевозможных левых, полулевых и очень даже правых программ. И качественно зачистить его тоже никто не может.<br/>
<br/>
Однажды я понял, что лучше не будет, это технология. Регулярные чистки не помогают, антивирусы молчат. Пришлось искать другой выход. С год назад выход был установлен и опробован. Тоже, в общем технология, одним действием дело не ограничивается. Но один раз настроив — таки да можно реально расслабиться. Ничего принципиально нового, у меня просто хватило терпения довести дело до конца. Дальше — описание.<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/sysadm/137514/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Thu, 02 Feb 2012 22:19:35 GMT</pubDate>
			<author>slpdmn</author>
			<category>безопасность</category><category>администрирование</category>
		</item>
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Paysto / Безопасные платежи с помощью кодов ActivateTo (Часть I)]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/paysto/blog/137062/</guid>
			<link>http://habrahabr.ru/company/paysto/blog/137062/</link>			
			<description><![CDATA[Онлайновая продажа товаров и удаленная работа, когда заказчик и исполнитель не встречаются лично, подразумевают некий риск. Даже при условии, что оплата произведена и продукт отправлен потребителю, средства или важные конфиденциальные данные могут перехватить или просто похитить с помощью фишинга, кардинга или фрода онлайновые мошенники. Безопасные и гарантированные платежи в закрытой среде необходимы, и в этом предпринимателям и потребителям их продуктов поможет услуга <b>ActivateTo</b> от PaySto. <br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/paysto/blog/137062/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Thu, 26 Jan 2012 12:57:54 GMT</pubDate>
			<author>paysto</author>
			<category>ActivateTo</category><category>PaySto</category><category>платежи</category><category>безопасность</category><category>код активации</category><category>прием платежей</category><category>генерация кода</category><category>оплата</category><category>онлайн</category><category>Интернет</category><category>интернет-магазин</category><category>электронная коммерция</category>
		</item>
		
		
		
		
		
		
		
		
	
		
			
		<item>		
			<title><![CDATA[Информационная безопасность / [Из песочницы] Идеи по увеличению безопасности авторизации]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/136898/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/136898/</link>			
			<description><![CDATA[Похоже, эта неделя пройдет под лозунгом «сделай авторизацию безопаснее». Уже было предложено много идей, но большинство из них в итоге оказалось неудачными. По тем или иным причинам я сейчас так же задумываюсь, как повысить безопасность авторизации на сайте. Тут — мои идеи, выкладки. Ничего более. Я замечательно понимаю, что для того, чтобы добиться хороших результатов, нужно проработать в этой области большой срок, заниматься криптографией и прочим. Тут же я хочу поделиться своими наработками, услышать их, надеюсь, конструктивную критику, возможно поддержку некоторых идей.<br/>
<br/>
<h5>Постановка задачи:</h5><br/>
Необходимо обеспечить безопасную авторизацию для пользователя, однако при этом не заставлять его делать лишние движения либо вычисления. При этом основная задача — не позволить злоумышленнику зайти на сайт под каким-нибудь определенным логином. Так же ставится задача возможности записи какого-нибудь текста, который будет храниться в бд в шифрованном виде, и открыть его нельзя, не зная пароля.<br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/136898/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Tue, 24 Jan 2012 11:32:19 GMT</pubDate>
			<author>kahi4</author>
			<category>безопасность</category><category>шифрование данных</category><category>пароль</category>
		</item>
		
		
		
		
		
		
		
	
		
			
		<item>		
			<title><![CDATA[Веб-разработка / [Из песочницы] Безопасная авторизация]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/webdev/136809/</guid>
			<link>http://habrahabr.ru/blogs/webdev/136809/</link>			
			<description><![CDATA[Доброго времени суток, уважаемые Хабражители!<br/>
<br/>
Многие из Вас, кто занимается разработкой веб-сайтов, рано или поздно задумывались над безопасностью данных, которые передает пользователь на сервере, в частности над безопасностью передачи пароля.<br/>
<br/>
Совсем недавно, при выполнении дипломного проекта (кстати на тему «Онлайн система управления обучением»), и я задумался над этим. Мне в голову пришла одна идея по улучшению защищенности пароля при авторизации. Идея не доскональная и продумана не до конца, поэтому я хочу поделиться ею со знающими людьми.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/webdev/136809/#habracut">Как я хочу защитить пароль при передаче на сервер?</a> </div>]]></description>
			
			<pubDate>Mon, 23 Jan 2012 10:56:54 GMT</pubDate>
			<author>makzimko</author>
			<category>безопасность</category><category>авторизация</category><category>php</category><category>javascript</category><category>пароль</category>
		</item>
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Обработка изображений / Прототип Lane Departure Warning или как напомнить водителю о том, что жить ему осталось не очень долго]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/image_processing/136294/</guid>
			<link>http://habrahabr.ru/blogs/image_processing/136294/</link>			
			<description><![CDATA[<img src="http://habrastorage.org/storage2/746/2cb/c43/7462cbc4373c695123d28e3d4690748e.jpg"/><br/>
Почитал я немного про автовыставку в Детройте, про то, что Lane Departure Warning становится все более и более популярным и решил, что надо бы поделиться своим опытом изготовления прототипа этой системы из нехитрых компонентов в виде веб-камеры, Питона, OpenCV и пары дней усердной медитации:)<br/>
<br/>
Историю создания прототипа можно почитать и посмотреть под катом… (там картинки, много...)<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/image_processing/136294/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Mon, 23 Jan 2012 05:16:59 GMT</pubDate>
			<author>Akson87</author>
			<category>авто</category><category>безопасность</category><category>полосы</category><category>движение</category><category>транспорт</category><category>столкновения</category><category>камера</category><category>обработка изображений</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / «Не палимся» или конфигурация домашнего сервера анонимизации]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/136699/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/136699/</link>			
			<description><![CDATA[<img src="http://habrastorage.org/storage2/38b/8bc/44c/38b8bc44c1346b9121c4ef494323d2fa.jpg" align="left"/>Тем, кто часто пользуется сервисами анонимизации, а так же интересующимся, вероятно будет интересно узнать, как обычный бесхозный домашний нетбук превращается в локальный сервер анонимизации.<br/>
<img src="http://habrastorage.org/storage2/496/560/99c/49656099c91c7016439d13240cd77802.jpeg" align="center"/><br/>
Под катом не только инструкции, но и немного моего опыта использования тех или иных систем анонимизации.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/136699/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Sat, 21 Jan 2012 01:10:13 GMT</pubDate>
			<author>pentarh</author>
			<category>i2p</category><category>tor</category><category>безопасность</category><category>анонимность</category><category>opennic</category><category>namecoin</category><category>openvpn</category><category>vpn</category><category>роутер</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Positive Technologies / HackQuest закончен?! HackQuest продолжается!]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/pt/blog/135517/</guid>
			<link>http://habrahabr.ru/company/pt/blog/135517/</link>			
			<description><![CDATA[<img src="http://phdays.com/images/Photos/00.png" align="center" alt="CTF"/><br/>
<br/>
<b>Ante Scriptum</b> <br/>
<br/>
<i>До 20 января 2012 года любой желающий может проверить свои силы в оценке защищенности, поиске и эксплуатации уязвимостей, реверсинге и просто хакерстве. Регистрация и информация по подключению доступна по адресу: <a href="http://phday.ru/smt.asp?gnum=1">http://phday.ru/smt.asp?gnum=1</a> (рус) и <a href="http://phday.com/smt.asp?gnum=1">http://phday.com/smt.asp?gnum=1</a> (eng).<br/>
Вступайте и компилируйте!<br/>
</i><br/>
<br/>
<b>Scriptum</b><br/>
<br/>
26 декабря закончились соревнования по информационной безопасности <a href="http://phdays.ru/ctf_quals.asp">PHDays CTF Quals</a> и <a href="http://phday.com/ctf_afterparty.asp">PHDays CTF Afterpaty</a>. Командные состязания CTF Quals проходили по правилам task-based <a href="http://en.wikipedia.org/wiki/Capture_the_flag#Computer_security">CTF</a> и позволили нам выявить финалистов, которые примут участие в очном туре 30-31 мая 2012 года на форуме Positive Hack Days. Сольная битва дала нам возможность найти наиболее мощных хакеров, которые получат возможность принять участие в PHDays, а также станут обладателями ценных призов от организатора соревнований – компании Positive Technologies, включая легендарный сканер безопасности <a href="http://ptsecurity.ru/xs7.asp">XSpider 7.8</a>. В пылу битвы участники не только нашли все заложенные нами уязвимости но и обнаружили как минимум одну уязвимость нулевого дня (0-day): <a href="http://www.1337day.com/exploits/17280">mPDF &lt;= 5.3 File Disclosure</a>.<br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/pt/blog/135517/#habracut">Итак, как это было.</a> </div>]]></description>
			
			<pubDate>Thu, 29 Dec 2011 20:16:41 GMT</pubDate>
			<author>ptsecurity</author>
			<category>PHdays</category><category>Positive Hack Days</category><category>HackQuest</category><category>CTF</category><category>информационная безопасность</category><category>взлом</category><category>реверсинг</category><category>хакерство</category><category>безопасность веб-приложений</category><category>безопасность</category>
		</item>
		
		
		
		
		
		
		
		
	
		
			
		<item>		
			<title><![CDATA[Информационная безопасность / [Из песочницы] Использование USB ключей YubiKey с двухэтапным алгоритмом аутентификации для доступа к Gmail]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/135506/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/135506/</link>			
			<description><![CDATA[В данной статье описывается личный опыт по использованию ключа Yubikey версии 2.2 с двухэтапным алгоритмом аутентификации для доступа почтовому ящику на Gmail.com<br/>
<br/>
Вам понадобится:<br/>
 — Аккаунт на Gmail<br/>
 — Программа YubiTOTP <br/>
 — Динамическая таблица (или другой метод) для преобразования секретного кода Base32, используемого Google, в шестнадцатеричные данные<br/>
 — Инструмент персонализации ключей Yubikey<br/>
 — Yubikey версии 2.2 (или выше) с пустой конфигурацией слота 2<br/>
<br/>
Вышеупомянутое ПО можно найти на сайте TOTP, перейдя по следующей ссылке: <a href="http://yubico.com/totp">yubico.com/totp</a><div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/135506/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Thu, 29 Dec 2011 14:52:46 GMT</pubDate>
			<author>yubico</author>
			<category>аунтентификация</category><category>авторизация доступа</category><category>безопасность</category><category>usb ключи</category><category>защищенный доступ</category>
		</item>
		
		
		
		
		
		
		
	
		
			
		<item>		
			<title><![CDATA[Системное администрирование / [Из песочницы] Аутентификация на сетевых устройствах CISCO средствами Active Directory]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/sysadm/135419/</guid>
			<link>http://habrahabr.ru/blogs/sysadm/135419/</link>			
			<description><![CDATA[<h4>Интеграция CISCO AAA и Microsoft Active Directory</h4><br/>
Наверняка многие системные администраторы рано или поздно сталкиваются с проблемой аутентификации на сетевых устройствах. Если руководствоваться best-practices, то учетные записи должны быть персонифицированными, пароли должны отвечать критериям устойчивости, время жизни паролей должно быть ограничено. Также не будем забывать о разграничении уровней доступа в соответствии с выполняемыми задачами и поддержке актуальности базы пользователей, связанной с изменениями в штате сотрудников. При соблюдении этих требований ведении базы пользователей на каждом устройстве становится трудоемкой и нетривиальной задачей, а на практике часто просто игнорируется, администраторы ограничиваются заданием паролей на физическую и виртуальную консоль и заданием пароля суперпользователя (enable). Логичным решением этой проблемы является ведение единой базы пользователей с контролем выдвигаемых к учетным записям требований. Если у нас есть <b>Active Directory</b>, почему бы не использовать его? <br/>
<br/>
<img src="http://i.piccy.info/i7/c085975a90dd1b37c878a69c01748688/1-5-3144/52945124/image001.png" alt="image"/><br/>
<b>Рис.1 Топология системы</b><br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/sysadm/135419/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Wed, 28 Dec 2011 11:04:46 GMT</pubDate>
			<author>ser9ey</author>
			<category>cisco</category><category>aaa</category><category>AD</category><category>Active Directory</category><category>ldap</category><category>radius</category><category>IAS</category><category>microsoft</category><category>windows</category><category>security</category><category>безопасность</category><category>аутентификация</category><category>LAN</category><category>WAN</category><category>Internet</category><category>Intranet</category><category>router</category><category>switch</category><category>communications</category><category>телекоммуникации</category><category>компьютерные сети</category>
		</item>
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Positive Technologies / Восстановление пароля – хакеры, welcome!]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/pt/blog/135056/</guid>
			<link>http://habrahabr.ru/company/pt/blog/135056/</link>			
			<description><![CDATA[<img src="http://avioncitodepapel.files.wordpress.com/2009/10/estafa11.jpg?w=470&amp;h=470" alt="Хакер"/><br/>
<br/>
Каждый из нас хотя бы раз в жизни сталкивался с ситуацией, когда пароль от почты забыт, а посмотреть письма нужно. Тут нам на помощь приходит процедура восстановления пароля, которую заботливые сервисы разработали специально для подобных случаев. Именно эта процедура вызывает больше всего вопросов с точки зрения <a href="http://projects.webappsec.org/w/page/13246942/Insufficient%20Password%20Recovery"> безопасности</a>. Как выяснилось, не зря.<br/>
<br/>
Наш исследовательский центр <a href="http://ptresearch-ru.blogspot.com"><b>Positive Research</b></a> посмотрел, насколько легко можно получить несанкционированный доступ к аккаунтам пользователей «ВКонтакте», Facebook, Google, Mail.Ru и Яндекс. Причем не путем технических атак, а только с помощью социальной инженерии. <br/>
<br/>
<a href="http://ru.wikipedia.org/wiki/%D0%A1%D0%BE%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D0%B8%D0%BD%D0%B6%D0%B5%D0%BD%D0%B5%D1%80%D0%B8%D1%8F_(%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C)"><b>Википедия</b></a> описывает социальную инженерию как метод управления людьми без использования технических средств. В нашем случае это способ получения несанкционированного доступа к личной информации человека, опять же, без использования каких-либо специальных знаний или инструментов. <br/>
<br/>
Безусловно, всегда можно отправить фишинговое письмо и заставить пользователя перейти на сайт, где он засветит свои логин и пароль, или подкинуть трояна и ждать. Способов существует много. Но нам было интересно другое. Мы хотели проверить, насколько реально получить доступ к аккаунту пользователя, используя только общедоступную информацию, которую можно найти в интернете. Без взаимодействия с пользователем. Без технических изысков. Без уязвимостей «нулевого дня».<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/pt/blog/135056/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Wed, 21 Dec 2011 14:29:35 GMT</pubDate>
			<author>ptsecurity</author>
			<category>безопасность</category><category>социальная инженерия</category><category>социальные сети</category><category>исследование</category><category>защита информации</category><category>Google</category><category>mail.ru</category><category>Facebook</category><category>Вконтакте</category><category>Яндекс</category><category>хакерство</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Microsoft / Как создавать безопасные системы. Краткое введение в SDL]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/microsoft/blog/134464/</guid>
			<link>http://habrahabr.ru/company/microsoft/blog/134464/</link>			
			<description><![CDATA[<img src="http://habrastorage.org/storage1/8c40207c/f4da80a4/386794ed/d4f589f0.png" align="left"/>При разработке любой программной системы, будь это простой вебсайт, десктоп-приложение или сложный трехзвенный комплекс, рано или поздно возникают вопросы безопасности. Нельзя исключить, что та система, которую вы разрабатываете, будет каким-то образом атакована. Причем, в зависимости от типа системы, ее сложности, применяемых технологических решений, векторы атак и их последствия могут иметь самый разный характер. Возможно, время от времени кто-то в команде проводит анализ безопасности разрабатываемой системы, проводится моделирование. Куда хуже если эти вопросы оставляются на потом. Результаты могут быть весьма плачевными, если вашу систему взламывают в режиме коммерческой эксплуатации и вам приходится впопыхах создавать исправления для обнаруженной бреши. Очевидно, что вопросы, связанные с безопасностью лучше решать, начиная с самых ранних этапов создания системы, таких как анализ требований и архитектурного моделирования. Но лучше всего это делать на всем жизненном цикле системы, интегрировав в процесс разработки специальные шаги, предназначенные для решения этих вопросов. Одним из таких процессов является Security Development Lifecycle – набор практик направленных на повышение безопасности разрабатываемых систем.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/microsoft/blog/134464/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Mon, 12 Dec 2011 12:11:24 GMT</pubDate>
			<author>dmandreev</author>
			<category>sdl</category><category>безопасность</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / MySQL: Взламываем черный ящик]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/134372/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/134372/</link>			
			<description><![CDATA[<b>О чем пойдет речь:</b> забавный и экстравагантный способ «взлома» веб-сайта, у которого «всего-лишь» не экранируются кавычки одного из параметров. При этом пропустим рассуждения о том, почему все не экранируется на стороне самого языка программирования или ORM.<br/>
<br/>
<b>Вводная:</b> веб-сайт, у которого не экранируется один из параметров в простом SELECT запросе. При этом все ошибки перехватываются, обрабатываются и выводится скромное «Нет данных» или «Произошла ошибка». <br/>
<br/>
<b>Казалось бы:</b> не велика беда. Обновление или изменение данных в него втереть, данные наружу не открываются, все сводится к «Извините, нет данных» — черный ящик.<br/>
<br/>
<b>Но, что на самом деле можно сделать в данной ситуации?</b><br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/134372/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Sat, 10 Dec 2011 20:27:03 GMT</pubDate>
			<author>youngest</author>
			<category>mysql</category><category>безопасность</category><category>экранирование</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / Уязвимость Skype позволяет определить IP-адрес конкретного пользователя]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/133963/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/133963/</link>			
			<description><![CDATA[<img src="http://habrastorage.org/storage1/eeb7fb5f/24b2ff19/f1af958d/f5914db7.jpg"/><br/>
Обнаруженная дыра в безопасности Skype позволяет определить IP-адрес пользователя не просто во время звонка, а даже в том случае, если тот не отвечает на вызов и установление связи не происходит.<br/>
<br/>
Автор исследования — профессор информатики <a href="http://www.poly.edu/user/ross">Кейт Росс</a> (Keith Ross) политехнического института университета Нью-Йорка — объясняет суть уязвимости в возможности установки прямой связи (P2P) между атакуемыми компьютерами и компьютером хакера, что и позволяет помимо такой информации как Skype ID получить и IP-адрес пользователя. <br/>
<br/>
Для проверки своего наблюдения группа специалистов инициировала около 10 тысяч видеозвонков случайным пользователям Skype, после чего было установлено, что данные о пользователе можно получить даже в том случае, если тот не отвечает на вызов и установление связи не происходит.<br/>
<br/>
Интересным является то, что исследование по безопасности, установившее наличие бреши, было выполнено профессором Россом еще в 2010 году и тогда же о ней была поставлена в известность сама Skype.Тем не менее, говорит профессор, никакого ответа он до сих пор не получил, хотя &quot;… провести выявление IP-адреса абонента Skype может «любой хакер уровня колледжа».<br/>
<br/>
На запрос издания, сообщившего о бреши публично, представитель Skype все-таки пообещал принять меры по поводу проблемы как можно скорее.<br/>
<br/>
[<a href="http://www.thestar.com/business/article/1075688--skype-flaw-in-security-revealed-by-computer-professors">Источник</a>]]]></description>
			
			<pubDate>Sun, 04 Dec 2011 11:06:12 GMT</pubDate>
			<author>jeston</author>
			<category>skype</category><category>безопасность</category><category>ip-адрес</category><category>слежка</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Яндекс / Предупреждаем о заражении в письменном виде]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/yandex/blog/133802/</guid>
			<link>http://habrahabr.ru/company/yandex/blog/133802/</link>			
			<description><![CDATA[Чтобы оперативно оповещать владельцев сайта о заражении, Яндекс запустил рассылку уведомлений по электронной почте. Раньше такая возможность была доступна только пользователям сервиса «Яндекс.Вебмастер». Теперь уведомления рассылаются всем, чей сайт подвергся атаке злоумышленников. <br/>
<br/>
Владельцы сайтов не всегда вовремя узнают о том, что на их сайте размещён вредоносный код. По нашей статистике, в 27% случаев такой код остаётся на сайте более полугода. Из-за этого сайт теряет аудиторию и существенную часть трафика, а компьютеры посетителей — заражаются вирусами. <br/>
<br/>
Яндекс проверяет более 21 миллиона страниц в сутки и ежедневно находит вредоносный код примерно на трёх тысячах сайтов, на которых его раньше не было. Всего в базе Безопасного поиска Яндекса более 430 тысяч заражённых сайтов, 4.4 миллиона страниц. Мы предупреждаем людей об опасных сайтах как в результатах поиска, так и в <a href="http://opera.yandex.ru/">Опере</a>&nbsp;и <a href="http://fx.yandex.ru/">Firefox</a> с&nbsp;<a href="http://bar.yandex.ru/firefox/">Яндекс.Баром</a>. Не менее важная задача для нас — помочь вебмастеру как можно скорее удалить со своего сайта вредоносный код и предотвратить повторное заражение.<br/>
<br/>
Адреса доставки уведомлений – указанные в whois или стандартные общепринятые технические адреса (например, webmaster@, admin@, support@). Кроме того, при заражении сайта с доменом третьего или более высокого уровня, уведомление будет отправлено также контактам домена второго уровня. В зависимости от принадлежности домена, уведомления рассылаются на тех языках, которые понятны для получателей.<br/>
<br/>
Каждое письмо содержит ссылку на отписку от уведомлений. В дальнейшем, на уведомления можно подписаться снова — как по специальной ссылке из письма, так и добавив сайт в сервис <a href="http://webmaster.yandex.ru">Яндекс.Вебмастер</a>.<br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/yandex/blog/133802/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Thu, 01 Dec 2011 13:55:59 GMT</pubDate>
			<author>paperchild</author>
			<category>безопасность</category><category>вирусы</category><category>яндекс</category>
		</item>
		
		
		
		
		
		
		
		
	
		
			
		<item>		
			<title><![CDATA[Информационная безопасность / [Из песочницы] О большой глупости маленьких компаний]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/133547/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/133547/</link>			
			<description><![CDATA[По долгу службы я, периодически, сталкиваюсь с разного рода должностным несоответствием.<br/>
Например с тех.поддержкой которая не знает, как работает поддерживаемый продукт. <br/>
Но с таким знакомы все и никого этим не удивишь. Расскажу о совершенно вопиющем случае.<br/>
<br/>
<h5>Как я ломал сайты</h5><br/>
Оговорюсь сразу: Я знаю о правилах хорошего тона в интернете и о том что нужно сообщать владельцам ресурсов или хостингов о найденных уязвимостях. В данном случае я этого делать НЕ стал, ввиду отсутствия уязвимости и наличия непристойной глупости.<br/>
<br/>
Одним прекрасным утром появилась у меня необходимость проверить, как будет работать сайт одной фирмы на другой площадке, в виду возможного переезда.<br/>
<br/>
Выяснилось, что сайт хостится компанией, которая его и раскручивает. Для управления служит программа DBedit, найти которую на сайте компании оказалось уже проблемой. Успешно справившись я приступил к подключению CMS к сайту. У меня был подробный мануал, созданный для людей совершенно разной компьютерной грамотности. При чтении сего манускрипта у меня и закрались первые сомнения в адекватности компании хостера.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/133547/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Mon, 28 Nov 2011 15:29:27 GMT</pubDate>
			<author>frutonyanya</author>
			<category>Хостинг</category><category>безопасность</category><category>пароли</category>
		</item>
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании Opera Software / Как вернуть свои деньги]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/opera/blog/133539/</guid>
			<link>http://habrahabr.ru/company/opera/blog/133539/</link>			
			<description><![CDATA[<img src="http://files.myopera.com/IlyaShpankov/files/jail.jpg" alt="image" align="center"/><br/>
Многие уже в курсе, что мошенничество, связанное с распространением «новых» версий Opera Mini или «обновлений» для этого самого популярного в мире мобильного браузера, в последнее время приняло просто неприличные масштабы. Жулики уже перестали бояться, пишут о своих «схемах монетизации трафика» практически в открытую, при этом нередко считают, что занимаются вполне легальным бизнесом. Причины такого роста преступности каждый видит разные: кто-то обижается на компанию Opera (мол — бездействуем), кто-то — на своего оператора, а кто-то просто махнул рукой и посчитал, что сам виноват.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/opera/blog/133539/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Mon, 28 Nov 2011 13:17:54 GMT</pubDate>
			<author>Shpankov</author>
			<category>opera</category><category>mini</category><category>mobile</category><category>безопасность</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Блог компании ВымпелКом (Билайн) / Ковыряемся в SIM-карте: процессор, память, файловая система + I/O]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/company/beeline/blog/133388/</guid>
			<link>http://habrahabr.ru/company/beeline/blog/133388/</link>			
			<description><![CDATA[Трудно найти человека, не знающего, что такое SIM-карта или Subscriber Identity Module — модуль идентификации абонента. Этот кусочек пластика с золотистыми контактами на одной из поверхностей является ключом к услугам, предоставляемым оператором мобильной связи. А ещё внутри SIM-карты находится специализированный компьютер с достаточно сложной функциональностью. <br/>
<br/>
<h4>SIM-карта — это та же процессорная кредитка, но в профиль</h4><br/>
SIM-карта на самом деле одна из разновидностей более общей сущности – процессорной «умной карты» (Smart Card). <br/>
<br/>
<img src="http://habrastorage.org/storage1/4a48ed32/8e640303/08a8bd77/be124647.jpg"/><br/>
<sup>Процессор в теле SIM-карты</sup><br/>
<br/>
<b>Такие «умные карты» могут использоваться в различных целях:</b><br/>
<ul>
<li>Идентификации абонентов мобильной связи.</li>
<li>Предоставления доступа к зашифрованному контенту различных платных систем, например, телевидения.</li>
<li>Как банковские карты</li>
<li>Для идентификация пользователя, которому предоставляется доступ к корпоративным сетям и т.п.</li>
</ul><div class="habracut"> <a class="habracut" href="http://habrahabr.ru/company/beeline/blog/133388/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Fri, 25 Nov 2011 12:21:38 GMT</pubDate>
			<author>Serviceman</author>
			<category>SIM</category><category>сим-карта</category><category>мобильная связь</category><category>безопасность</category><category>сотовый телефон</category><category>устройство</category><category>анализ протоколов обмена</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / Сказ о том как вредно может быть ставить компоненты из коробки]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/133345/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/133345/</link>			
			<description><![CDATA[День начался как и все остальные ничем не приметные дни. Придя на работу и выпив чашечку капучино от китайской кофе машины сел шерстить сайты. Вот напоровшись на одного из них, долго изучая исходный код наткнулся на разметку, характерную для широко известного WYSIWYG редактора — FCK. Кто хоть раз сталкивался с проблемами подобного рода редакторов наверняка хорошо его знают.<br/>
<br/>
Собственно сам продукт ничем по себе не интересен и полезен только администраторам сайта, т.к. позволяет редактировать наглядно страницы на сайте. Но меня он заинтересовал с точки зрения — на сколько безопасно его внедрение в CMS, особенно в связи с тем что он обладает набором функционала по UPLOAD'у картинок на сайты.<br/>
<br/>
И о чудо, разработчики CMS на ровном месте совершили сразу несколько критических ошибок, сразу предоставив доступ к выполнению исходного кода на сайте!<br/>
<br/>
Итак, что они же натворили?<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/133345/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Thu, 24 Nov 2011 19:41:27 GMT</pubDate>
			<author>cat_crash</author>
			<category>fckeditor</category><category>безопасность</category><category>дыра</category><category>epic fail</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / Злоумышленники получили удаленный контроль над системой водоочистки одной из водоочистных станций США]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/132888/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/132888/</link>			
			<description><![CDATA[Когда-то я смотрел фильм о взломщиках, получивших возможность управлять энергетической системой, системой водоснабжения и даже дорожной навигацией какого-то города (или страны?). Насколько помню, злоумышленники едва не развалили систему управления всей страны, и все благодаря тому, что все рычаги управления находились у них. Фильм демонстрировался в начале двухтысячных, так что тогда все это воспринималось, как фантастика. Но потихоньку идеи, показанные в том фильме (название, к сожалению, не помню), начинают реализовываться и реальными злоумышленниками. Так, на днях стало известно о том, что неизвестные личности сумели проникнуть в систему управления станцией водоочистки одной из компаний США, и управляли оборудованием удаленно.<br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/132888/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Fri, 18 Nov 2011 08:16:50 GMT</pubDate>
			<author>marks</author>
			<category>взлом</category><category>безопасность</category><category>США</category>
		</item>
		
		
		
		
		
		
		
		
	
			
		<item>		
			<title><![CDATA[Информационная безопасность / Steam взломан]]></title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/infosecurity/132384/</guid>
			<link>http://habrahabr.ru/blogs/infosecurity/132384/</link>			
			<description><![CDATA[6го ноября 2011 года были взломаны официальные форумы steam, в сеть утекла база данных форума, а так же <b>вся база данных пользователей steam, включая все личные данные.</b><br/>
Официальное обращение от Valve:<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/infosecurity/132384/#habracut">Читать дальше &rarr;</a> </div>]]></description>
			
			<pubDate>Fri, 11 Nov 2011 00:41:46 GMT</pubDate>
			<author>splatt</author>
			<category>steam</category><category>взлом</category><category>безопасность</category><category>атака</category>
		</item>
		
		
		
		
		
		
		
		
	
	
	
	
	
	
	
	

	
</channel>
</rss>

