<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Comments on: Securitate si naivitate</title>
	<atom:link href="http://trilema.com/2010/securitate-si-naivitate/feed/" rel="self" type="application/rss+xml" />
	<link>http://trilema.com/2010/securitate-si-naivitate/</link>
	<description>Moving targets for a fast crowd.</description>
	<pubDate>Thu, 14 May 2026 01:44:52 +0000</pubDate>
	<generator>http://polimedia.us</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Mircea Popescu</title>
		<link>http://trilema.com/2010/securitate-si-naivitate/#comment-37428</link>
		<dc:creator>Mircea Popescu</dc:creator>
		<pubDate>Sat, 11 Dec 2010 21:28:45 +0000</pubDate>
		<guid isPermaLink="false">http://trilema.com/?p=14562#comment-37428</guid>
		<description>Chestia cu anuntatul functioneaza intr-o oarecare masura, dar daca schimbi in timpul atacului, mnoa, tot o iei o vreme, datorita latentelor. Cel mai bine e sa le tii separate de la inceput.

In principiu ce zici tu in al doilea paragraf e corect, teoretic vorbind, atita doar ca adresare arbitrara nu se poate oricum si oricind, una este sa downloadeze oricine LOIC si alta este sa ai nevoie de ditamai magaoaia. Nu intru in detalii din motive de securitate, da' enfin, intelegi tu ma gindesc.

E posibil ce zici tu, sigur ca orice e posibil, dar eu nu prea cred.</description>
		<content:encoded><![CDATA[<p>Chestia cu anuntatul functioneaza intr-o oarecare masura, dar daca schimbi in timpul atacului, mnoa, tot o iei o vreme, datorita latentelor. Cel mai bine e sa le tii separate de la inceput.</p>
<p>In principiu ce zici tu in al doilea paragraf e corect, teoretic vorbind, atita doar ca adresare arbitrara nu se poate oricum si oricind, una este sa downloadeze oricine LOIC si alta este sa ai nevoie de ditamai magaoaia. Nu intru in detalii din motive de securitate, da' enfin, intelegi tu ma gindesc.</p>
<p>E posibil ce zici tu, sigur ca orice e posibil, dar eu nu prea cred.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: gheorghe</title>
		<link>http://trilema.com/2010/securitate-si-naivitate/#comment-37427</link>
		<dc:creator>gheorghe</dc:creator>
		<pubDate>Sat, 11 Dec 2010 21:24:34 +0000</pubDate>
		<guid isPermaLink="false">http://trilema.com/?p=14562#comment-37427</guid>
		<description>Daca tu nu mai anunti clasa aia, traficul nu mai ajunge in interfata ta, se opreste cel mult la vreun ISP de-al tau, sau na, daca chiar nu merge faza, le zici ISP-ilor sa filtreze clasa, deci traficul nu mai trece prin circuitul tau ci se opreste in reteaua ISP-ului, sau in loc sa o filtreze nici nu o mai anunta la randul lui, de ce sa isi umple reteaua de floodul tau...

Pustii au cum sa floodeze orice e pe internet, trimit aiurea pachete catre clasele tale si-ti satureaza circuitele oriunde le-ai avea, chiar daca tu ai firewalluri si nu raspunzi la traficul ala, el tot ajunge la tine. Acum tipul asta de atac e mai usor de filtrat, dar filtrarea asta trebuie sa fie la nivelul ISP-ului.

Eu zic ca pur si simplu s-au cacat pe ei si n-au stiut cum sa reactioneze intr-o situatie de criza.</description>
		<content:encoded><![CDATA[<p>Daca tu nu mai anunti clasa aia, traficul nu mai ajunge in interfata ta, se opreste cel mult la vreun ISP de-al tau, sau na, daca chiar nu merge faza, le zici ISP-ilor sa filtreze clasa, deci traficul nu mai trece prin circuitul tau ci se opreste in reteaua ISP-ului, sau in loc sa o filtreze nici nu o mai anunta la randul lui, de ce sa isi umple reteaua de floodul tau...</p>
<p>Pustii au cum sa floodeze orice e pe internet, trimit aiurea pachete catre clasele tale si-ti satureaza circuitele oriunde le-ai avea, chiar daca tu ai firewalluri si nu raspunzi la traficul ala, el tot ajunge la tine. Acum tipul asta de atac e mai usor de filtrat, dar filtrarea asta trebuie sa fie la nivelul ISP-ului.</p>
<p>Eu zic ca pur si simplu s-au cacat pe ei si n-au stiut cum sa reactioneze intr-o situatie de criza.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Mircea Popescu</title>
		<link>http://trilema.com/2010/securitate-si-naivitate/#comment-37422</link>
		<dc:creator>Mircea Popescu</dc:creator>
		<pubDate>Sat, 11 Dec 2010 21:01:35 +0000</pubDate>
		<guid isPermaLink="false">http://trilema.com/?p=14562#comment-37422</guid>
		<description>Puteau sa-si delocalizeze serverul de web, in colocatie intr-un hub mai important. Aia era chestia logica si rationala de facut. Pentru ca serverul de plati e una, si serverul de web te pisi pe el si-i dai foc, la o adica.

Pustii nu au cum sa flodeze serviciul de procesare, ca ala nu e un serviciu public. El nu discuta cu oricine, ci doar cu merchants, care-s autorizati ca atare.

Au incercat paleativul sugerat de tine, nu a functionat. Atita timp cit internetul iti ruteaza pachete inspre interfata ta, poti tu seta ce doresti pe dinsa, ca nu apuca sa le arunce suficient de repede.</description>
		<content:encoded><![CDATA[<p>Puteau sa-si delocalizeze serverul de web, in colocatie intr-un hub mai important. Aia era chestia logica si rationala de facut. Pentru ca serverul de plati e una, si serverul de web te pisi pe el si-i dai foc, la o adica.</p>
<p>Pustii nu au cum sa flodeze serviciul de procesare, ca ala nu e un serviciu public. El nu discuta cu oricine, ci doar cu merchants, care-s autorizati ca atare.</p>
<p>Au incercat paleativul sugerat de tine, nu a functionat. Atita timp cit internetul iti ruteaza pachete inspre interfata ta, poti tu seta ce doresti pe dinsa, ca nu apuca sa le arunce suficient de repede.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: gheorghe</title>
		<link>http://trilema.com/2010/securitate-si-naivitate/#comment-37421</link>
		<dc:creator>gheorghe</dc:creator>
		<pubDate>Sat, 11 Dec 2010 20:58:35 +0000</pubDate>
		<guid isPermaLink="false">http://trilema.com/?p=14562#comment-37421</guid>
		<description>Da, pe aceeasi infrastructura de retea, cam asa se face treaba. Ei fiind mari smecheri, probabil au propriile lor datacentere, adica spatiul lor intr-o cladire sau chiar o cladire intreaga. Acolo isi trag niste circuite de date, in functie de nevoile lor de trafic de la 2 sau mai multi ISP, si folosesc acele circuite pentru toate serviciile pe care le servers serverele din acea locatie.

Acum, ce-ar fi putut ei sa faca? Sa-si ia circuite cu capacitate de 10 ori mai mare? eventual cat sa treaca tot internetul prin ele, sau sa-si ia un set separat de circuite pentru absolut fiecare cacat de serviciu pe care-l ruleaza ei acolo? Care servicii probabil sunt de ordinul sutelor sau miilor, si asta in ideea ca domle, daca ne floodeaza niste pusti site-ul, sa nu ne pice si serviciul de procesare a platilor, cand pustii aia ar putea sa floodeze si serviciul respectiv daca chiar aveau chef si poate chiar au si facut asta. Asta e asa, security by obscurity, chiar nici macar obscuritate, ca nu ascunzi nimic, zici doar ca poate nu se gandeste nimeni la asta.

Nici macar nu-ti trebuie circuite separate, cum ziceam in primul comment, scoti anuntul clasei IP care deserveste site-urile web din BGP, si asta e, site-ul este inchis, ghinion.

Acum nimeni nu poate spune exact ce s-a intamplat, deoarece nimeni nu cunoaste ce-au ei acolo, singura greseala arhitecturala grava pe care puteau s-o faca ar fi ca aceleasi servere web care deservesc site-ul sa deserveasca si serviciul de procesare de plati, dar este improbabil.</description>
		<content:encoded><![CDATA[<p>Da, pe aceeasi infrastructura de retea, cam asa se face treaba. Ei fiind mari smecheri, probabil au propriile lor datacentere, adica spatiul lor intr-o cladire sau chiar o cladire intreaga. Acolo isi trag niste circuite de date, in functie de nevoile lor de trafic de la 2 sau mai multi ISP, si folosesc acele circuite pentru toate serviciile pe care le servers serverele din acea locatie.</p>
<p>Acum, ce-ar fi putut ei sa faca? Sa-si ia circuite cu capacitate de 10 ori mai mare? eventual cat sa treaca tot internetul prin ele, sau sa-si ia un set separat de circuite pentru absolut fiecare cacat de serviciu pe care-l ruleaza ei acolo? Care servicii probabil sunt de ordinul sutelor sau miilor, si asta in ideea ca domle, daca ne floodeaza niste pusti site-ul, sa nu ne pice si serviciul de procesare a platilor, cand pustii aia ar putea sa floodeze si serviciul respectiv daca chiar aveau chef si poate chiar au si facut asta. Asta e asa, security by obscurity, chiar nici macar obscuritate, ca nu ascunzi nimic, zici doar ca poate nu se gandeste nimeni la asta.</p>
<p>Nici macar nu-ti trebuie circuite separate, cum ziceam in primul comment, scoti anuntul clasei IP care deserveste site-urile web din BGP, si asta e, site-ul este inchis, ghinion.</p>
<p>Acum nimeni nu poate spune exact ce s-a intamplat, deoarece nimeni nu cunoaste ce-au ei acolo, singura greseala arhitecturala grava pe care puteau s-o faca ar fi ca aceleasi servere web care deservesc site-ul sa deserveasca si serviciul de procesare de plati, dar este improbabil.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Mircea Popescu</title>
		<link>http://trilema.com/2010/securitate-si-naivitate/#comment-37415</link>
		<dc:creator>Mircea Popescu</dc:creator>
		<pubDate>Sat, 11 Dec 2010 20:33:46 +0000</pubDate>
		<guid isPermaLink="false">http://trilema.com/?p=14562#comment-37415</guid>
		<description>Hai sa-ti citez din articol : 

&lt;blockquote&gt;Practic vorbind, serverele care tineau site-urile respective, raspunzindu-le pe porturile 80 ca orice servere de web comunicau cu internetul pe aceeasi infrastructura informatica (routere si cablaje) ca si serverele care procesau plati (comunicind doar cu anumiti clienti selectati, si pe alte porturi dupa alte sisteme de codificare decit http).
[...]
E la mintea cocosului lucrator in domeniu, admitind ca exista pe undeva un cocos care lucreaza in securitate (si nu m-ar mira sa existe pe la rusi) ca cele doua servicii trebuie separate si fizic, pentru ca sunt separate conceptual. A consolida fizic entitati separate conceptual ale aceleiasi entitati conceptuale e echivalent cu a asuma un risc, si anume riscul de ricoseu.
&lt;/blockquote&gt;</description>
		<content:encoded><![CDATA[<p>Hai sa-ti citez din articol : </p>
<blockquote><p>Practic vorbind, serverele care tineau site-urile respective, raspunzindu-le pe porturile 80 ca orice servere de web comunicau cu internetul pe aceeasi infrastructura informatica (routere si cablaje) ca si serverele care procesau plati (comunicind doar cu anumiti clienti selectati, si pe alte porturi dupa alte sisteme de codificare decit http).<br />
[...]<br />
E la mintea cocosului lucrator in domeniu, admitind ca exista pe undeva un cocos care lucreaza in securitate (si nu m-ar mira sa existe pe la rusi) ca cele doua servicii trebuie separate si fizic, pentru ca sunt separate conceptual. A consolida fizic entitati separate conceptual ale aceleiasi entitati conceptuale e echivalent cu a asuma un risc, si anume riscul de ricoseu.
</p></blockquote>
]]></content:encoded>
	</item>
</channel>
</rss>
