Они что-ли безопасность Chrome с Windows сравнивали? А медведя и кита?crypto5 wrote: Ну да, ну да, можно посмотреть на результаты Pwn2Own прошлых лет(в этом году хром впервые взломали), что бы убедится в обратном.
Holy war: Android vs iOS
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
Хром и ИЕ.Medium-rare wrote:Они что-ли безопасность Chrome с Windows сравнивали? А медведя и кита?crypto5 wrote: Ну да, ну да, можно посмотреть на результаты Pwn2Own прошлых лет(в этом году хром впервые взломали), что бы убедится в обратном.
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
А я написал про OS, у varenuha такой вроде concern был, про мобильные телефоны под Windows. В 2012 оба браузера взломали.crypto5 wrote:Хром и ИЕ.Medium-rare wrote: Они что-ли безопасность Chrome с Windows сравнивали? А медведя и кита?
Моё IMHO, что в Windows как безопасность организована, такое сопротивление хакер и встречает. А не как данность - это легко ломается.
Last edited by Medium-rare on 31 Oct 2012 22:10, edited 1 time in total.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
Мой комент был про то что кто-то там кого то кроет как овцу. МС тут с дырявым браузером гордится нечем.Medium-rare wrote:А я написал про OS, у varenuha такой вроде concern был, про мобильные телефоны под Windows. В 2012 вообще все браузеры взломали.crypto5 wrote:Хром и ИЕ.Они что-ли безопасность Chrome с Windows сравнивали? А медведя и кита?
Моё IMHO, что в Windows как безопасность организована, такое сопротивление хакер и встречает. А не как данность - это легко ломается.
In vino Veritas!
-
- Уже с Приветом
- Posts: 24375
- Joined: 18 Nov 2003 16:42
Re: Holy war: Android vs iOS
Самый главный просчёт с картами был что из объявили лучшими картами всех времён и народов, а надо было скромнее назвать бетой, народ бы охал и ахал, бани ре портили бы, а через год-два получился бы вылизанный продукт. А так получился пиар-дизастер по сути на ровном месте.
Don't code today what you can't debug tomorrow.
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
crypto5 wrote: Мой комент был про то что кто-то там кого то кроет как овцу. МС тут с дырявым браузером гордится нечем.
Вот оригинальный посыл. Если crypto5 не различает exploit бразуера (который можно поставить на самую секьюрную OS, но он как легальное приложение будет в состоянии, если его сломают) на тему какого-то гадкого клиентского скрипта, начинающегося ковыряться в системе, и безопасность OS, то я пас с ним спорить. Онлайн банкинг приложение и вовсе для мобильного телефона пишется в индивидуально-секьюрном порядке, точно не в браузере у меня на телефоне Chase.varenuha wrote:Кстати, а что там с безопасностью Виндовой? Если она такая же дырявая как и десктопная, то использовать виндовые телефоны для, например, онлайн банкинга совершенно не хочется...onoval wrote:Ну, что... Кажется я знаю какой будет мой следующий телефон
Last edited by Medium-rare on 31 Oct 2012 22:16, edited 1 time in total.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 24375
- Joined: 18 Nov 2003 16:42
Re: Holy war: Android vs iOS
Если ось не обеспечивает интра-приложенческой изоляции то никакая секурити не поможет. Так что вопрос более чем легитимный.Medium-rare wrote:Вот оригинальный посыл. Если crypto5 не различает exploit бразуера на тему какого-то гадкого клиентского скрипта начинающегося ковыряться в системе, и безопасность OS, то я пас с ним спорить. Онлайн банкинг приложение и вовсе для мобильного телефона пишется в индивидуально-секьюрном порядке, точно не в браузере у меня на телефоне Chase.varenuha wrote:Кстати, а что там с безопасностью Виндовой? Если она такая же дырявая как и десктопная, то использовать виндовые телефоны для, например, онлайн банкинга совершенно не хочется...onoval wrote:Ну, что... Кажется я знаю какой будет мой следующий телефон
Don't code today what you can't debug tomorrow.
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
А что, гадкий скрипт ковыряющийся в системе никак не компрометирует безопасность ОС?Medium-rare wrote:crypto5 wrote: Мой комент был про то что кто-то там кого то кроет как овцу. МС тут с дырявым браузером гордится нечем.Если crypto5 не различает exploit бразуера (который можно поставить на самую секьюрную OS, но он как легальное приложение будет в состоянии, если его сломают) на тему какого-то гадкого клиентского скрипта, начинающегося ковыряться в системе, и безопасность OS, то я пас с ним спорить.varenuha wrote:Кстати, а что там с безопасностью Виндовой? Если она такая же дырявая как и десктопная, то использовать виндовые телефоны для, например, онлайн банкинга совершенно не хочется...onoval wrote:Ну, что... Кажется я знаю какой будет мой следующий телефон
К слову там в контестах ОС тоже ломали: "The laptop running Windows Vista SP1 was exploited on the third day of the contest with an exploit for Adobe Flash", "The laptop running Ubuntu was not exploited.".
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Как, кстати, Metro App эксплуатировать? Мне пока не ясно. Оно живёт в песочнице, ему ничего чужого трогать нельзя. Есть тут головная боль, как раз связанная с тем, что интерфейсить ни с чем нельзя. А уж в телефоне так там чужая память просто read-only. Накось-выкуси.rzen wrote:Если ось не обеспечивает интра-приложенческой изоляции то никакая секурити не поможет. Так что вопрос более чем легитимный.
В общем наступили мне на мою любимую свежую мозоль. Sand-boxed apps for Windows RT / Metro. Они не могут делать ничего, кроме прописанного в их манифесте. Только что с месяц занимался в точности проблемой доступа из app к одному системному сервису. Хренушки. Надо библиотеку цеплять. Безопасность, близкая к презумпции виновности.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
Песочницы имеют свойство ломаться, а read-only памяти частенько достаточно что бы стырить куку какую нибудь или вообще пароль, или хотя бы его хеш.Medium-rare wrote:Как, кстати, Metro App эксплуатировать? Мне пока не ясно. Оно живёт в песочнице, ему ничего чужого трогать нельзя. Есть тут головная боль, как раз связанная с тем, что интерфейсить ни с чем нельзя. А уж в телефоне так там чужая память просто read-only. Накось-выкуси.rzen wrote:Если ось не обеспечивает интра-приложенческой изоляции то никакая секурити не поможет. Так что вопрос более чем легитимный.
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Vista SP1. Это когда было? Не смогли поэксплойтить замечательный гуглевый продукт Ubuntu. Который через каждые пять минут такой индивидуально глючащий, что только Неуловимый Джо может с ним соревноваться. Хакеру надо стабильную платформу.crypto5 wrote: А что, гадкий скрипт ковыряющийся в системе никак не компрометирует безопасность ОС?
К слову там в контестах ОС тоже ломали: "The laptop running Windows Vista SP1 was exploited on the third day of the contest with an exploit for Adobe Flash", "The laptop running Ubuntu was not exploited.".
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Read-only, этого я бы хотел, с добрыми намерениями. А то нет вовсе никуда доступа.crypto5 wrote: Песочницы имеют свойство ломаться, а read-only памяти частенько достаточно что бы стырить куку какую нибудь или вообще пароль, или хотя бы его хеш.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 6859
- Joined: 09 Sep 2001 09:01
Re: Holy war: Android vs iOS
Кстати, а он там есть, на виндовых телефонах? У айфона, насколько я понимаю, все шифруется по умолчанию, если вход по паролю активирован.Medium-rare wrote:Это вы о чём? Про десктопы, то как она организована, безопасность, так и есть. Вот у вас Bitlocker установлен?varenuha wrote:Кстати, а что там с безопасностью Виндовой? Если она такая же дырявая как и десктопная, то использовать виндовые телефоны для, например, онлайн банкинга совершенно не хочется...onoval wrote:Ну, что... Кажется я знаю какой будет мой следующий телефон
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
А, я понял, у МС тогда опыта в секьюрити было всего "несколько десятилетий" - 3 года, типа недостаточно.Medium-rare wrote:Vista SP1. Это когда было?crypto5 wrote: А что, гадкий скрипт ковыряющийся в системе никак не компрометирует безопасность ОС?
К слову там в контестах ОС тоже ломали: "The laptop running Windows Vista SP1 was exploited on the third day of the contest with an exploit for Adobe Flash", "The laptop running Ubuntu was not exploited.".
Это все слова. Давайте ссылки на другие челенджи где винда зарулила линукс по секьюрити.Не смогли поэксплойтить замечательный гуглевый продукт Ubuntu. Который через каждые пять минут такой индивидуально глючащий, что только Неуловимый Джо может с ним соревноваться. Хакеру надо стабильную платформу.
Ну и про глюки винды и линукса, это тоже отдельная тема для разговора.
In vino Veritas!
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
Песочницы без доступа вовне уже десятки лет все делают и делают, но не всегда они работают.Medium-rare wrote:Read-only, этого я бы хотел, с добрыми намерениями. А то нет вовсе никуда доступа.crypto5 wrote: Песочницы имеют свойство ломаться, а read-only памяти частенько достаточно что бы стырить куку какую нибудь или вообще пароль, или хотя бы его хеш.
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Если хакеры ломают серверные продукты, на которых работает немало банков и всякоразных служб, это печально. Вроде, семейство Windows NT таки не первый десяток лет в этой нише себе живёт хорошо. Какие OS наделал Google, это интересный вопрос, но в основном не OS, а открытые всем надстройки над всем открытым Linux. Флейм по секьюрности Андроидов лучше не начинать, предполагаю.
Браузер - это не OS. Это приложение, которое частично можно "automate" на его же запросы на сайты, особенно с клиентскими скриптами.
В Windows RT / Metro все приложения живут в индивидуальных загончиках. Причина понятна. Скоро узнаем про их секьюрность. Пока что перспективы довольно нормальные.
Браузер - это не OS. Это приложение, которое частично можно "automate" на его же запросы на сайты, особенно с клиентскими скриптами.
В Windows RT / Metro все приложения живут в индивидуальных загончиках. Причина понятна. Скоро узнаем про их секьюрность. Пока что перспективы довольно нормальные.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Честно, не изучал вопрос. Но сильная сторона Windows RT / Metro / 8 в том, что продукты теперь проще портировать между десктопом и мобильным миром. У меня на лаптопе и десктопе 8-ка, оба "забитлочены".varenuha wrote:Кстати, а он там есть, на виндовых телефонах? У айфона, насколько я понимаю, все шифруется по умолчанию, если вход по паролю активирован.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 24375
- Joined: 18 Nov 2003 16:42
Re: Holy war: Android vs iOS
А что в винде видео драйвера вынули из уровня ядра? Помню можно было получить права рута открыв хитрую картинку виндового формата (wmf? Точно не помню)
Don't code today what you can't debug tomorrow.
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Есть такой User-Mode Driver Framework (UMDF). Это для упрощения создания драйверов. Что именно туда выкинули, трудно сказать, надо чаще этим заниматья. Но до hardware interrupt всё равно система добирается уже в Kernel Mode.
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
А какая разница часть это или нет если оно открывает огромную дыру в систему: "five seconds after the browser visited its specially crafted malicious web page, it had both launched the platform calculator application (a standard harmless payload to demonstrate that arbitrary code has been executed) and written a file to the hard disk (to demonstrate that the sandbox had been bypassed)."Medium-rare wrote: Браузер - это не OS. Это приложение, которое частично можно "automate" на его же запросы на сайты, особенно с клиентскими скриптами.
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Какая та гуглевская система, которую вы сравниваете с майкрософтовской OS?crypto5 wrote: А какая разница часть это или нет если оно открывает огромную дыру в систему
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
ChromeOs напримерMedium-rare wrote:Так вам за родную контору ведь обидно? Где та система, которую вы сравниваете с майкрософтовской OS?crypto5 wrote: А какая разница часть это или нет если оно открывает огромную дыру в систему
In vino Veritas!
-
- Уже с Приветом
- Posts: 9194
- Joined: 04 Mar 2011 03:04
- Location: SFBA
Re: Holy war: Android vs iOS
Живём в браузере.crypto5 wrote: ChromeOs например
... and even then it's rare that you'll be going there...
-
- Уже с Приветом
- Posts: 24375
- Joined: 18 Nov 2003 16:42
Re: Holy war: Android vs iOS
вы не думайте что зловредному приложению обязательно чтобы на телефоне была ваша банковская информация, вполне достаточно читать вашу почту, остальное дело техники
Don't code today what you can't debug tomorrow.
-
- Уже с Приветом
- Posts: 4637
- Joined: 24 Oct 2009 01:38
- Location: Chicago ;-) -> SFBA!
Re: Holy war: Android vs iOS
Зато секьюрномMedium-rare wrote:Живём в браузере.crypto5 wrote: ChromeOs например
In vino Veritas!