Size: a a a

2020 March 19

MS

Mr Smith in ntwrk
DV
Кто мешает скопировать сертификат?
опция невозможности экспорта приватного ключа
источник

MS

Mr Smith in ntwrk
Mr Smith
опция невозможности экспорта приватного ключа
либо установка пароля на оного и загоняние его в корпоративный ноут айтишниками при изначальной подготовке ноута сотруднику
источник

D

DV in ntwrk
Mr Smith
опция невозможности экспорта приватного ключа
Вот тут я не очень компетентен. ) Но пока не сделали.
источник

Sf

Sensiduct fcc in ntwrk
Я уж думал сетевики на сервера полезли, а тут армы, ладно, прощаю
источник

MS

Mr Smith in ntwrk
DV
Вот тут я не очень компетентен. ) Но пока не сделали.
да можно можно...более того щас почти любой корпоративный vpn умеет профайлить машину которая подсоединяется, можно чекать что угодно, версии ОС, патчи, софт...и в конце выдавать вердикт пускаю-не пускаю
источник

D

DV in ntwrk
Mr Smith
да можно можно...более того щас почти любой корпоративный vpn умеет профайлить машину которая подсоединяется, можно чекать что угодно, версии ОС, патчи, софт...и в конце выдавать вердикт пускаю-не пускаю
А вот интересно.. Хорошо, нет экспорта приватного ключа. Но вот нужен он приложению. Как оно работает?
источник

MS

Mr Smith in ntwrk
DV
А вот интересно.. Хорошо, нет экспорта приватного ключа. Но вот нужен он приложению. Как оно работает?
нет, в системе то он установлен, и пожалуйста пользуйся. Его выдрать нельзя оттуда, как раз чтобы поставить на другую машину
источник

D

DV in ntwrk
Mr Smith
да можно можно...более того щас почти любой корпоративный vpn умеет профайлить машину которая подсоединяется, можно чекать что угодно, версии ОС, патчи, софт...и в конце выдавать вердикт пускаю-не пускаю
Ага, у нас есть. Только умельцы из-под линукса тут же втюхали туда профайл, который нужен.
источник

MS

Mr Smith in ntwrk
DV
Ага, у нас есть. Только умельцы из-под линукса тут же втюхали туда профайл, который нужен.
ну можно завести псевдо-хост вообще, коннектить его к впн, Включить на нем нат и рутинг, и через него с "нормальной" машины ходить 😊
источник

D

DV in ntwrk
Mr Smith
нет, в системе то он установлен, и пожалуйста пользуйся. Его выдрать нельзя оттуда, как раз чтобы поставить на другую машину
Это как? Если я имею приватный ключ, что мешает его скопировать? Я вижу только один вариант -  должна быть специяльная микросхема. Я ей скормил данные, она мне отдала результат, но сам ключик на пользовательском уровне не доступен.
источник

MS

Mr Smith in ntwrk
DV
Это как? Если я имею приватный ключ, что мешает его скопировать? Я вижу только один вариант -  должна быть специяльная микросхема. Я ей скормил данные, она мне отдала результат, но сам ключик на пользовательском уровне не доступен.
нене. обычно либо руками либо софтом MDM пушится либо бандлом либо раздельно сертификат+ключ. В зависимости от того, как этот серт выпускался, он может иметь разные опции по защите, в т.ч. от возможности экспорта его из системы, куда он установлен. Можно даже оставить оригиналы файлов, но запаролить их (нативными средствами PEM/PKCS например), ничего не сделаешь с ними кроме брутфорса
источник

MS

Mr Smith in ntwrk
DV
Это как? Если я имею приватный ключ, что мешает его скопировать? Я вижу только один вариант -  должна быть специяльная микросхема. Я ей скормил данные, она мне отдала результат, но сам ключик на пользовательском уровне не доступен.
разумеется он достуен из юзер стора, он же  туда и установлен
источник

D

DV in ntwrk
Ну а почему я его не могу вытащить? Раз он доступен
источник

D

DV in ntwrk
Если у меня рут
источник

MS

Mr Smith in ntwrk
DV
Ну а почему я его не могу вытащить? Раз он доступен
он доступен для приложений, но его нельзя экспортировать из хранилища либо вообще (т.к. он был выпущен с такой опцией) либо без знания пароля на экспорт
источник

MS

Mr Smith in ntwrk
рут не поможет
источник

D

DV in ntwrk
Так не бывает. Есть ключик - вытащу. Любая защита на стороне клиента обречена на провал. Если она не в чипе )
источник

MS

Mr Smith in ntwrk
DV
Так не бывает. Есть ключик - вытащу. Любая защита на стороне клиента обречена на провал. Если она не в чипе )
хех, ну с тем же успехом можно утверждать что и пароль любой подобрать это вопрос времени
источник

MS

Mr Smith in ntwrk
тока мне интересно, сколько вы готовы потратить времени на брутфорс пароля от pkcs12 бандла или еще хуже пытаться обойти штатные средства защиты кей-сторов операционки
источник

D

DV in ntwrk
Mr Smith
тока мне интересно, сколько вы готовы потратить времени на брутфорс пароля от pkcs12 бандла или еще хуже пытаться обойти штатные средства защиты кей-сторов операционки
чтоб работать с ключом, он уже должен быть расшифрован, так?
источник