|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от opennews (??) on 17-Сен-12, 15:59 | ||
Консорциум W3C анонсировал (http://www.w3.org/News/2012#entry-9564) первый черновой вариант web-стандарта Web Cryptography API (http://www.w3.org/TR/2012/WD-WebCryptoAPI-20120913/), определяющего JavaScript API для выполнения базовых криптографических операций на стороне web-приложений, таких как манипуляции с криптографическими хэшами, генерация и проверка цифровых подписей, кодирование и декодирования данных с использованием различных методов шифрования, формирование криптографически надёжных случайных чисел. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Консорциум W3C представил спецификацию Web Cryptography API" | +2 +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 15:59 | ||
Когда же кто-нить заменит этот JavaScript на что-нить поприличнее? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от The Doctor (ok) on 17-Сен-12, 16:01 | ||
Например, http://www.dartlang.org/ | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
4. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 17-Сен-12, 16:57 | ||
Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl и эффективный доступ к нему из байткода (была бы пара примерно как Dalvik/NDK). Пиши на чем хочешь, если надо - дергай вычисления нативные вычисления, а если есть желание - хоть интерпретатор Питона туда засунь. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
7. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от JL2001 (ok) on 17-Сен-12, 18:42 | ||
> Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
8. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 17-Сен-12, 18:46 | ||
> есть же JVM и Java-аплеты — чем не устраивает ? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
10. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от JL2001 (ok) on 17-Сен-12, 18:56 | ||
>> есть же JVM и Java-аплеты — чем не устраивает ? | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
11. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 17-Сен-12, 19:00 | ||
> ну я бы сказал что движок жаваскрипта такая же левая хрень по | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
40. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 14:35 | ||
> ну я бы сказал что движок жаваскрипта такая же левая хрень по | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
28. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:46 | ||
Не устраивает: | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
|
55. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 18:44 | ||
> Руки надо затачивать у программеров | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
12. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
Сообщение от filosofem (ok) on 17-Сен-12, 19:18 | ||
>Тоже вариант, но, честно говоря, хотелось бы просто байткод + стандартизация NaCl и эффективный доступ к нему из байткода (была бы пара примерно как Dalvik/NDK). Пиши на чем хочешь, если надо - дергай вычисления нативные вычисления, а если есть желание - хоть интерпретатор Питона туда засунь. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
27. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:44 | ||
Может объясните, какимбоком вообще может быть уязвим NaCl? Или так, болезненные фантазии? А что до портабельности - вариант с LLVM у них допилен, если вы не в курсе. И да,там специальный LLVM, байткод которого портабелен. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
35. "Консорциум W3C представил спецификацию Web Cryptography API" | –1 +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 11:08 | ||
>Может объясните, какимбоком вообще может быть уязвим NaCl? | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
37. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 13:15 | ||
Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там тупо ограничивается alignment инструкций так, что в принципе исполнение данных невозможно - нет способа сделать соотвествующий переход, плюс ограничивается набор приемлемых инструкций. Всё это верифицируется движком NaCl в браузере. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
39. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 14:22 | ||
> Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
52. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:39 | ||
А кроме бугага что-то предъявить можете? И гугловское описание читали, конечно? Кстати, в Хроме NaCl уже версий несколько как активне по умолчанию - что-то про взломы не слышно. Не удивляет это вас? | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
54. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 18-Сен-12, 18:42 | ||
> в Хроме NaCl уже версий несколько как активне по умолчанию — | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
62. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 20:30 | ||
>Плевать, как называть преобразование llvm-байткода в исполняемую форму - важно что получаем нормальный шустрый код, который ничем не интерпретируется, туда не лезет сбор статистики JIT и тому подобное, и что куча обычного сишного кода в эту форму компилируется без малейших проблем. | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
49. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 18-Сен-12, 16:44 | ||
> Всё это верифицируется движком NaCl в браузере. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
53. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:42 | ||
Да прочти спеку, она довольно занятна. Если коротко - угрозы a-la js (кривая обработка вызовов, доступных из песочницы) никуда не деваются. Но набор инструкций и их расположение ограничены. Чтобы подобное где-то ещё применялось я не читал. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
56. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 18-Сен-12, 18:44 | ||
> Да прочти спеку, она довольно занятна. | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
57. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 18:48 | ||
> Э... Вы вообще с идеей NaCl знакомы, или от балды пишете? Там | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
22. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:35 | ||
> а если есть желание - хоть интерпретатор Питона туда засунь. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
29. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:47 | ||
Разницу в скорости выполнения такого изврата и практически обычного cpython не понимаете, да? | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
41. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 14:38 | ||
> Разницу в скорости выполнения такого изврата и практически обычного cpython не понимаете, да? | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
3. "Консорциум W3C представил спецификацию Web Cryptography API" | –3 +/– | |
Сообщение от Crazy Alex (ok) on 17-Сен-12, 16:54 | ||
Ну да. Вместо того чтобы дать достаточно быструю числодробилку (на базе NaCl, к примеру) они на каждый чих будут клепать специфические интерфейсы? "Гениальная" идея - прибить софт к алгоритмике, доступной в браузере. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Консорциум W3C представил спецификацию Web Cryptography API" | +1 +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 17:44 | ||
Чтобы потом каждый пыонер тащил в систему свою криптографию с блекджеком и шлюхами? Спасибо не надо. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
30. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:48 | ||
Угу, лучше чтобы браузер определял, какие алгоритмы возможны. Как же. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
36. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 11:42 | ||
1) По твоему лучше если злоумышленник, подменив удаленный сервер, заменит код NaCl на свой зонд со всеми вытекающими? | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
38. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 13:22 | ||
1) Злоумышленник с тем же успехом может и клиентские вызовы к API на что угодно заменить | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
45. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 15:38 | ||
1) Подменив эти API приватного ключа то он все равно не получит. | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
59. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 18:49 | ||
А какой смысл прятать свой приватный ключ от кода, сгруженного с сервера, на котором и живут твои данные? | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
58. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 18:48 | ||
> 1) Злоумышленник с тем же успехом может и клиентские вызовы к API | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
9. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от XoRe (ok) on 17-Сен-12, 18:50 | ||
Интересно, чем не устроил стандартный браузерный функционал SSL/TLS ключей? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:20 | ||
Ты в курсе вообще что такое криптография, мальчик? | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
23. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:41 | ||
> Ты в курсе вообще что такое криптография, мальчик? | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
13. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 19:18 | ||
Лучше бы доступ к локальным процессам стандартизовали, сколько можно, актывыксы всякие, флеши, локальные сервера, достало. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
24. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:44 | ||
> Лучше бы доступ к локальным процессам стандартизовали, сколько можно, актывыксы всякие, | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
31. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Crazy Alex (ok) on 18-Сен-12, 09:53 | ||
Да просто надо выставить стандартный API - к примеру D-BUS интерфейс тот же (на отдельной шине, доступной для недоверенных процессов). На винде хз - но тоже что-то аналогичное должно быть, по идее. И пусть веб-приложение пуляет и слушает события, если в системе есть что-то, что умеет с этим взаимодействовать - флаг в руки. Это явно будет прямее, чем, к примеру, нынешняя хромовская сообщалка о письмах в gmail. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
32. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 10:22 | ||
> Да просто надо выставить стандартный API - к примеру D-BUS интерфейс... | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
42. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 14:40 | ||
> вот сейчас железка (usb считыватель) особый лежит, надо к нему доступ | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
51. "Консорциум W3C представил спецификацию Web Cryptography API" | +2 +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 17:15 | ||
О ремотно речи нет, "драйвер", точнее ПО которое будет работать с железкой и отдавать нужное в браузер, надо ставить точно так же как и остальное, разрешения на копирование, установку, запуск, админские права и т.п, более того можно предусмотреть предупреждения в самом браузере, тогда будет даже лучше чем сейчас т.к. сейчас насколько я понимаю с локальным сервером можно общаться без каких либо предупреждений, вопрос не в том что это нельзя сделать сейчас, делается без хаков, но через ж, вопрос в единообразии, удобстве и дополнительном контроле) так почему бы и нет? | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
60. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 18:50 | ||
> в единообразии, удобстве и дополнительном контроле) так почему бы и нет? | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
64. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 23:05 | ||
Да ну, сравнили мне тоже с жабой) | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
50. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от arisu (ok) on 18-Сен-12, 16:47 | ||
> вот сейчас железка (usb считыватель) особый лежит, надо к нему доступ | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
14. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 19:25 | ||
Так это и есть одна из заменяющий явааплеты технологий. Хотя пусть и разграниченный, но доступ к приватным ключам НАПРЯМУЮ из БРАУЗЕРА... - страшно! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 17-Сен-12, 19:35 | ||
Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
16. "Консорциум W3C представил спецификацию Web Cryptography API" | +3 +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 20:14 | ||
Он о том, что любой джиттер можно шваркнуть, получив доступ к области памяти, где лежат ключи. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
17. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 17-Сен-12, 20:37 | ||
> Он о том, что любой джиттер можно шваркнуть, получив доступ к области | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
26. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:47 | ||
> Он о том, что любой джиттер можно шваркнуть, получив доступ к области | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
25. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 08:45 | ||
> Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
34. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 11:01 | ||
>> Думаете вводить пароль в форму и гонять его плэйнтекстом конечно безопаснее? | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
43. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 14:50 | ||
> Шлёт на другой сервер и чЁ? | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
44. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 15:18 | ||
>Ну, утек пароль. Миссия не выполнена. | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
61. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 18-Сен-12, 19:28 | ||
> Пароль, какой пароль? Не, не слышал. У нас секретный ключ. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
63. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от filosofem (ok) on 18-Сен-12, 21:32 | ||
Все не читал, но в целом претензию понял. Эдакое подобие CSRF, только с полным контролем трафика между клиентом и сервером (либо DNS, используемого юзером) и элементами социнженерии(потому что ну не будет адекватный браузер дёргать ключ из хранилища скриптом, без явной манипуляции юзера, это же очевидно, а юзеры даже больные на голову не включают автологины на банковских сайтах), да не исключено, хотя и затруднительно реально провернуть из-за same origin policy =) | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
20. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Аноним (??) on 17-Сен-12, 22:30 | ||
Не нашел, где там доступ к приватным ключам напрямую из браузера, ткните пальцем пжалуйста. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
33. "Консорциум W3C представил спецификацию Web Cryptography API" | +/– | |
Сообщение от Sw00p aka Jerom on 18-Сен-12, 10:40 | ||
Холиварщики!!!!!! - читайте основы криптографии открытого ключа, и драфт по крипто API, и не фиг тут разводить холивар про скрипты | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |