Size: a a a

Обсуждения техдирские

2021 February 12

AS

Andrey Shetukhin in Обсуждения техдирские
pragus
У вас же там почта мвд, и врядли вы в ней можете отделить документооборот от персональных/медицинских данных граждан в пересылаемых документах.
А зачем мне что-то там отделять? Чтобы что?
источник

MB

M B in Обсуждения техдирские
M B
Облако относительно безопасно если стоит on-premises, как aws у цру вроде
А если уж ты хостишься в чужом облачке то тогда проектируй из соображений что каждый может прочитать то что ты там хранишь
источник

mM

m M in Обсуждения техдирские
Andrey Shetukhin
Для дешифрации нужен приватный ключ пользователя. Если его нет, взломать почту не выйдет.
А закрытый ключ где лежит, на токене у пользователя?
источник

AS

Andrey Shetukhin in Обсуждения техдирские
m M
А закрытый ключ где лежит, на токене у пользователя?
Да
источник

mM

m M in Обсуждения техдирские
Я правильно понимаю каждый раз  происходит дешифрация всего массива данных пользователя а потом шифрация?
источник

p

pragus in Обсуждения техдирские
Andrey Shetukhin
А зачем мне что-то там отделять? Чтобы что?
На самом деле неважно. Просто позабавило что используется буржуйский aes с закладками, а не наш проверенный гост :)
источник

AS

Andrey Shetukhin in Обсуждения техдирские
pragus
На самом деле неважно. Просто позабавило что используется буржуйский aes с закладками, а не наш проверенный гост :)
Так для ДСП можно что угодно.
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Для С, СС и ОС - нет, но то совсем иная история.
источник

AS

Andrey Shetukhin in Обсуждения техдирские
m M
Я правильно понимаю каждый раз  происходит дешифрация всего массива данных пользователя а потом шифрация?
Нет. Только того, что необходимо. Так как письма хранятся в виртуальной файловой системе, а пароль для AES генерируется каждый раз для каждого нового письма заново, то необхродимости в дешифрации всего массива данных нет.
источник

p

pragus in Обсуждения техдирские
Andrey Shetukhin
Смотря для чего. Впрочем, замена AES и RSA на ГОСТ - вопрос лишь выбора криптопровайдера.
И ещё скорости работы ;)
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Собственно, именно поэтому и придумана схема с AES + RSA.
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Всё, что можно вытащить из виртуальной файловой системы - это размер письма. Но вот беда - он выравнивается по границам степени двойки по специальному алгоритму, так что есть большая вероятность стать обладателем сотен блобов по 64к, 512к, 1, 2, 4. 8М размером. И статистика ничего не даст.
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Особенно если учесть, что письмо сначала жмётся, а потом добивается рандомом с начала и конца.
источник

ЮВ

Юра В 🦄 in Обсуждения техдирские
то есть это надо понимать так: сотрудники Яндекса имеют доступ к пользовательской почте
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Юра В 🦄
то есть это надо понимать так: сотрудники Яндекса имеют доступ к пользовательской почте
Ну да.
источник

S

Sergey in Обсуждения техдирские
Юра В 🦄
то есть это надо понимать так: сотрудники Яндекса имеют доступ к пользовательской почте
Если бы только они...
источник

MB

M B in Обсуждения техдирские
А мне кажется в России с защитой пользовательских данных все не совсем идеально
источник

AS

Andrey Shetukhin in Обсуждения техдирские
M B
А мне кажется в России с защитой пользовательских данных все не совсем идеально
Ну таки в щвитом Валиноре всё гораздо круче. Aplhabet принадлежит NSA, так что так, конечно, никаких утечек быть не может. И уж точно известно, что  8.8.8.8 никак не обрабатывает запросы DNS.
источник

MB

M B in Обсуждения техдирские
Andrey Shetukhin
Ну таки в щвитом Валиноре всё гораздо круче. Aplhabet принадлежит NSA, так что так, конечно, никаких утечек быть не может. И уж точно известно, что  8.8.8.8 никак не обрабатывает запросы DNS.
Слабо могу представить админа гугла который торгует доступом к почте:)
источник

AS

Andrey Shetukhin in Обсуждения техдирские
Так он не торгует, он кнопку нажимает и выгрузка по интересующим корреспондентам вместе со статистикой уходит кому надо
источник