分類彙整:Security

核發免費 SSL 憑證的 CA

整理一下目前能核發免費 SSL 憑證的 CA 現況… 先前學術單位很愛用西班牙一家 ipsCA 公司的兩年免費 *.edu SSL 憑證,不過它的根憑證在兩年前過期、加上 Mozilla 尚未收錄 ipsCA 新的根憑證,造成 Mozilla 系列的瀏覽器從此以後都不吃它發出的憑證。微軟部分需要跑過 Windows Update 更新根憑證之後,IE 才會吃,所以除了像隔壁組之類的微軟信者還有在用,整體上現時是不堪用的狀態。 StartSSL 也是一家相當熱門、尤其是個體戶喜歡用的 CA,網頁登入控制台時必須透過 Client certificate 加密認證的措施受到蠻多人的信賴。結果繼上回 Comodo 擊斃事件之後,這家號稱CA界的瑞士刀也在上週中槍了,雖然官方說明核發憑證的部分沒被攻陷,但對使用者來說還是相當堪慮。 說到這裡,似乎已經沒有什麼免費好 CA 可以簽了… 不過在 StartSSL 中槍的當天,又出現了一家 AffirmTrust 發表即將提供三年免費 SSL 憑證的服務,預期可能會找 GeoTrust … 繼續閱讀

發表於 Network, Security | 發表迴響

THC-Hydra

前晚組長大人來信,希望我登入某台機器看看,不過密碼要自己猜。組長大人以前就很喜歡找學生猜密碼,線索遍布在新聞、趨勢、近況等等。猜到半夜仍百思不得其解,索性找了隻工具幫我猜密碼… THC-Hydra 是一套採用字典攻擊法的網路登入密碼破解工具,在百大網路安全工具排行 15,上個月釋出 6.1 版,也開始支援 IPv6。 Debian/Ubuntu 官方沒有提供編好的套件(Blackbuntu 有,只有 i386,而且要多灌一堆函式庫),只好自己編,也最好是自己編。 Hydra 支援許多協定,從資料庫、即時通訊、網路設備終端機等等,都有廣泛的支援。configure 時會被要求提供各家協定的函式庫,不過可以只挑自己需要的部分。例如 SSH 準備 openssh-dev 即可。 字典檔需要自備,可參考: Password Cracking Wordlists and Tools for Brute Forcing – DARKNET 牛津辭典與暴力法常用字典 PASSWORDS.ru (Google 英譯) 俄國的字典檔網站 或是網友在論壇提供的字典檔 MaxMind – Free World Cities … 繼續閱讀

發表於 Network, Security | 發表迴響

OpenConnect, an alternative SSLVPN client

臺灣高品質學術研究網路 (TWAREN) 前幾年開始推廣 SSLVPN 的服務,由全國 POPs 各提供一個網段做為 VPN 的 subnet,讓使用者在外頭也可以取得單位內部的 IP 位址。討厭的是,國網提供的 AnyConnect 會綁架路由表,而暨大這邊加入 SSLVPN 服務後,居然把 policy 設成了 full tunneling,讓整個 default route 都走 SSLVPN,但想出校外又出不去。儘管校方沒有採用 Split tunneling 是基於諸多考量(安全問題, 還有不想太多人掛網… etc.),但用起來還是相當不便,所以花點時間找了一個開放原碼的solution… OpenConnect 是 Cisco AnyConnect SSL VPN 的 LGPL 用戶端實做,特色是擁有原本 vpnc 沒有支援的 … 繼續閱讀

發表於 Linux, Security, TANet / TWAREN | 2 則迴響

自然人憑證

因為個人很少使用手機,導致每個月多繳一百多塊錢的基本費。原本要直接去電信局櫃檯辦理變更,但是一想到每次去辦的都不是增加那些人員業績的事,櫃檯小姐總是對我投射出失落的眼神,太恐怖了。 看著看著,發現中華電信網路 e 櫃檯提供線上更改手機費率的服務,需要申辦自然人憑證,剛好手邊有一台先前台銀送的讀卡機,便在最近去戶政事務所辦了一張來試試。

發表於 Computer, Security | 迴響已關閉