#tls — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #tls, aggregated by home.social.
-
Demonstration of the potential risks of using a third-party proxy (a la Cloudflare) when #selfhosting websites or services:
https://blog.k3can.us/posts/2026/aug/acloudflaredemo/
Possible alternate title: a demonstration of our flawed reliance on CA's and web browser UIs in modern #TLS implementation.
-
Oracle's plans for backporting PQC algorithms (ML-DSA and ML-KEM) and TLS 1.3 Post-Quantum Hybrid Key Exchange to current LTS JDK releases:
https://blogs.oracle.com/java/post-quantum-cryptography-in-long-term-support-jdk-releases
-
Oracle's plans for backporting PQC algorithms (ML-DSA and ML-KEM) and TLS 1.3 Post-Quantum Hybrid Key Exchange to current LTS JDK releases:
https://blogs.oracle.com/java/post-quantum-cryptography-in-long-term-support-jdk-releases
-
Dan on the #TLS ML again... You are not helping your case, you are poisoning it with your lack of diplomatic skill...
And that ME of all people is saying that should really be a hint on how bad it is... -
Dan on the #TLS ML again... You are not helping your case, you are poisoning it with your lack of diplomatic skill...
And that ME of all people is saying that should really be a hint on how bad it is... -
Dan on the #TLS ML again... You are not helping your case, you are poisoning it with your lack of diplomatic skill...
And that ME of all people is saying that should really be a hint on how bad it is... -
Dan on the #TLS ML again... You are not helping your case, you are poisoning it with your lack of diplomatic skill...
And that ME of all people is saying that should really be a hint on how bad it is... -
Secure Netdata's built-in web server with TLS and basic auth. Set bind to a specific IP, enable ssl, and enforce HTTP auth against a file. Works on Netdata v1.30+, all Linux, FreeBSD. #netdata #tls #authentication
https://www.valtersit.com/vault/enable-netdatas-builtin-web-server-with-tls-and-basic-auth-b45310/
-
Hab da mal was gebastelt... man hat am Wochenende ja nichts Besseres zu tun:
Secure Your Server
Zwei praktische Checks. Ein seriöser Sicherheitsbericht.
Prüfe eine Domain auf die Härtungsdetails, auf die Angreifer und Audits zuerst schauen. Teste danach, ob deine echten E-Mails sauber authentifiziert und zugestellt werden. Kein Konto, kein Tracking, keine Bezahlschranke.
Domain-Sicherheitsscan
Vollständige externe Sicht auf TLS/SSL, SSH, offene Ports, DNS, SPF, DKIM, DMARC, MTA-STS, HTTP-Security-Header, WHOIS und PGP/WKD.
Mail-Zustellungstest
Erzeuge eine einmalige Testadresse, schick eine Mail aus deinem Postfach und sieh SPF, DKIM, DMARC, TLS, rDNS, Spam-Signale und Zustellungsdetails.
Bugs, Verbesserungswünsche bitte an "hallo [at] chrislo.de"
Mehr Infos:
https://www.sichere-deinen-server.de/#chrislo #sys #secureyourserver #sicheredeinenserver #sicherheit #security #server #domain #tls #ssh
-
Hab da mal was gebastelt... man hat am Wochenende ja nichts Besseres zu tun:
Secure Your Server
Zwei praktische Checks. Ein seriöser Sicherheitsbericht.
Prüfe eine Domain auf die Härtungsdetails, auf die Angreifer und Audits zuerst schauen. Teste danach, ob deine echten E-Mails sauber authentifiziert und zugestellt werden. Kein Konto, kein Tracking, keine Bezahlschranke.
Domain-Sicherheitsscan
Vollständige externe Sicht auf TLS/SSL, SSH, offene Ports, DNS, SPF, DKIM, DMARC, MTA-STS, HTTP-Security-Header, WHOIS und PGP/WKD.
Mail-Zustellungstest
Erzeuge eine einmalige Testadresse, schick eine Mail aus deinem Postfach und sieh SPF, DKIM, DMARC, TLS, rDNS, Spam-Signale und Zustellungsdetails.
Bugs, Verbesserungswünsche bitte an "hallo [at] chrislo.de"
Mehr Infos:
https://www.sichere-deinen-server.de/#chrislo #sys #secureyourserver #sicheredeinenserver #sicherheit #security #server #domain #tls #ssh
-
Как злоумышленник за несколько шагов перехватит ваши данные
Привет, Хабр. Статья является напоминанием как уязвимы ваши личные данные при несоблюдении базовых правил цифровой гигиены. Материал создан исключительно в учебных целях, для специалистов по информационной безопасности и для пользователей, которые хотят более углубленно понимать, как защитить свои данные от утечек. Использование данных методов против других лиц без согласия — уголовно наказуемо (ст. 272 УК РФ). Речь пойдет о том, что происходит, когда вы переходите по ссылке, минуя предупреждения браузера о "Небезопасном соединения", или устанавливаете в систему корневые сертификаты, полученные из сомнительных источников.
-
Что видит DPI, и что мы попробовали у него отобрать
Последние пару лет я работаю в команде, которая занимается устойчивой к DPI (Deep Packet Inspection) туннельной инфраструктурой — по сути, альтернативой классическому VPN. Когда начинаешь заниматься этим всерьёз, довольно быстро обнаруживается неприятная вещь: шифрование само по себе давно уже не означает, что трафик нельзя распознать. Содержимое пакетов действительно можно скрыть, но пакет от этого не исчезает. У него остаются размер, направление, время появления; соединение начинается с определённой последовательности сообщений, TLS-клиент определённым образом представляется серверу, поток ускоряется, замедляется, замирает и снова начинает передавать данные. Для человека всё это выглядит как куча зашифрованных байтов. Для классификатора — как вполне пригодный набор признаков. Поэтому значительная часть нашей работы в итоге свелась не к тому, чтобы «зашифровать ещё сильнее», а к более практическому вопросу: что именно видит наблюдатель снаружи и по каким признакам он может решить, что перед ним не браузерный трафик, а туннель. Об этом и расскажу.
https://habr.com/ru/articles/1068156/
#DPI #VPN #TLS #обфускация_трафика #сетевая_безопасность #туннелирование
-
#positiveMeldung #PositiveDinge #3GuteDinge #3GuteDingeDesTages
- #TLS Zertifikat lies sich heute endlich verlängern mit #lego, was die letzten Tage auf einen Timeout lief
- Feierabend Spaziergang geschafft
- Konnte auf Arbeit wie abgesprochen eher gehen -
Your browser and dol.ch agree on encryption in one round trip.
TLS 1.2 took two. Halving that sounds academic until you remember it happens on every connection, to every domain, on every page.
The certificate arrives already encrypted in 1.3, which is a small detail I find quietly satisfying.
Fourth in the series.
-
Исходя из чего браузер доверяет или нет конкретному сертификату?
У сайта в публичном интернете сертификат должен быть не просто заверен корневым (root'овым), но так же содержать и записи SCT (Signed Certificate Timestamp). Однако, в первую очередь, важно каким из корневых сертификатов заверена цепочка — учитывается откуда именно взялся этот корневой сертификат.
Сценарий №1
Самый простой случай — использован сертификат установленный пользователем или администратором устройства. Тогда браузер всего лишь проверяет подписи до такого корневого сертификата, включительно.
Этот сценарий полагается не публичным интернетом, а использованием веб-ресурсов в локальных сетях или специализированных порталов корпоративной инфраструктуры. И потому браузер особо не мудрствует, а ориентируется на те флаги, по которым можно понять, откуда в хранилище сертификатов взялся корневой сертификат.
Сертификаты удостоверяющих центров публичного интернета всегда помечены как предоставленные вендором устройства/системы/платформы — изначально размещёны в централизованном хранилище устройства или операционной системы. А когда пользователь добавляет корневой сертификат какого-либо удостоверяющего центра в это или схожее хранилище, тот помещается в отдельную группу или категорию. Именно таким образом браузер и распознаёт, каким типом корневых сертификатов заверена (подписана) та цепочка сертификатов, которую получил при открытии-загрузке веб-сайта.
Сценарий №2
Это когда веб-сайт предъявляет цепочку заверенную «нормальным» корневым сертификатом.
Таким корневым, который из множества изначально размещённого в специализированном хранилище на устройства (сформировано вендором устройства/платформы или операционной системы).
Однако, современный веб-браузер не доверяет специализированному хранилищу и смотрит в своё собственное. Фактически браузер использует эпизодически обновляемый список отозванных сертификатов.
Например, в 2020-2021 годах Правительство Казахстана пыталось внедрить слежку за гражданами, обязывая всех внедрять корневой сертификат на продаваемые устройства и компьютеры. Бывали случае и другого толка, от различных вендоров устройств, ради подглядывания за трафиком с целью сбора данных для рекламы.
В таких раскладах Chrome и остальные на базе Chromium (Vivaldi, Brave & etc.) стремились оградить пользователей и нивелировали эту злонамеренную активность с сертификатами. Т.е. браузер исходит лишь из своей собственный модели доверия к сертификатам, опираясь на своё хранилище, используя системное централизованное лишь на вторичных ролях.
Если веб-браузер убедился, что с корневым сертификатом всё нормально, тогда наступает вторая фаза — а имеются ли SCT (Signed Certificate Timestamp) записи в той цепочке сертификатов, которую предъявляет загружаемый веб-сайт. Если нет двух-трёх записей SCT, то и доверия к сертификату сайта не будет.
Это часть инициативы Certificate Transparency (CT), благодаря которой в современных реалиях удостоверяющие центры не могут выпускать втихоря по несколько сертификатов для одного и того же сайта. Например, исходя из мошеннических побуждений, давления или сговора с правоохранительными, силовыми или правительственными структурами.
Как это работает, в процессе выпуска сертификата удостоверяющий центр обращается к нескольким независимым друг от друга CT-реестрам и регистрирует там факт выдачи конкретного сертификата для конкретного домена — получая от каждого SCT (Signed Certificate Timestamp) запись, которая и добавляется в сертификат.
Владельцы и пользователи онлайн-ресурса могут отслеживать по CT-реестрам факт неожиданной выдачи сертификатов на определённые доменные имена. Собственники CT-реестра не заинтересованы мухлевать и сговариваться с удостоверяющими центрами, поскольку SCT-записи заверяются цифровой подписью CT-реестра. Все записи о выданных сертификатах в CT-реестре являются деревом Меркла — фактически это блокчейн, когда цепочка блоков сшита хеш-суммами.
Выписывая квиточек — SCT (Signed Certificate Timestamp) запись — реестр обязуется включить запись о данном сертификате не моментально, а с некоторой задержкой по времени, порой и до 24 часов.
Свой PKI, без монополий корпораций
Изложенное здесь и ранее определяет ситуацию, что государствам надо развивать свои веб-браузеры. Поскольку вся эта игра со списками отозванных сертификатов находится прямо в кодовой базе open source того же Chromium и неизвестно как будет использоваться корпорациями (политически ангажированными и весьма одиозными).
На данный момент разнообразие в РФ не блещет и не радует, это или Яндекс или Атом — каждый из которых напичкан супер-плотной интеграцией либо с Яндекс-сервисами, либо ВК-сервисами, соответственно. Нормальному человеку такое сложно вручать, даже при условии использования сугубо лишь для походов по ресурсам государственных услуг, здравоохранения и кредитно финансовых учреждений. В любом случае, придётся держать на устройствах несколько веб-браузеров с разделением обязанностей.
Однако, помимо суеты с веб-браузером так же был поднят и свой Certificate Transparency (CT) реестр, о чём громко заявлял Яндекс в районе 2022 года. Поскольку никакой иностранный не будет принимать данные-записи о выдачи сертификатов заверенных Минцифры РФ и соответственно не будет SCT-квиточки формировать для включения в сертификаты.
А всяких разных Certificate Transparency (CT) реестров должно быть сразу несколько, желательно в разных юрисдикциях, во избежание подозрений в инсинуациях и пустых упрёков. Вероятно работающих не только с российскими удостоверяющими центрами, но и стран БРИКС, СНГ и оставшихся семи миллиардов, в противовес тем, что обслуживают интересы «золотого миллиарда» (население планеты уже более 8 миллиардов).
#https #certificate-transparency #crypto #криптография #tls #PKI #pki #google #apple #lang_ru @Russia -
Один запрос, пять наблюдателей: что сайт, провайдер, DNS и VPN узнают, когда вы открываете страницу
Пока я собирал материал для этой статьи, мне казалось, что логика будет простой: без VPN сайт видит мой обычный IP, с VPN — адрес сервера выхода; cookies при этом никуда не деваются. На практике даже такой маленький эксперимент сразу подкинул вопросы. В DevTools при подключении через VPN на странице Хабра появился ещё один домен с Google-cookies. Значит ли это, что VPN начал собирать обо мне больше данных? Нет. Он меняет маршрут и IP, а сайт, рекламная сеть или аналитика могут из-за нового адреса отдать браузеру другую конфигурацию страницы. С интернет-приватностью постоянно происходит то же самое. Фраза «провайдер всё видит» смешивает в одну кучу название сайта, содержимое страницы, IP-адрес и личность пользователя. А совет «включи VPN» часто звучит так, будто после этого исчезнут авторизация, cookies и браузерный отпечаток. Они не исчезают. В статье я пройду путь одного запроса от адресной строки до сервера и обратно. Разберу, какие данные в этот момент остаются у браузера, что видят DNS-резолвер и провайдер, что получает сам сайт и какую новую роль берёт на себя VPN-сервис. Заодно покажу, почему HTTPS скрывает далеко не всё, а смена IP ещё не означает анонимность.
https://habr.com/ru/articles/1067672/
#VPN #HTTPS #DNS #TLS #ECH #SNI #cookies #браузерный_отпечаток #приватность_в_интернете #отслеживание_пользователей
-
О чем не пишут в лентах новостей про массовый отзыв TLS-сертификатов у российских организаций.
Фактически дело в Google & Apple, а точнее в их подданстве (США) — именно эти компании подпадают под Strict Liability в вопросах нацибеза и санкционного режима (OFAC & BIS). Когда госрегулятор приходит не с предписаниями, а уже со штрафами и уголовными делами для топ-менеджеров, за ненадлежащую проверку контрагентов по SDN (список рестрикций в США).
Изменение регламента в «CA/Browser Forum» инициирован этими компаниями, чтобы избежать подобного сценария преследования и разбирательств с Минюстом США.
Если какой-то из удостоверяющий центров продолжит выписывать сертификаты для российских «подсанкционных» юрлиц, то вообще все сертификаты выданные этим центром перестанут работать в платформах Google & Apple. И речь не только про Android, но и браузер Chrome на какой бы ОС таковый ни выполнялся. Поскольку техническая сторона вопроса такова, что Chrome самостоятельно решает каким корневым (root'овым) сертификатам доверять (от каких удостоверяющих центров).
Это вшито в кодовую базу и затрагивает махом сразу все браузеры на базе Chromium'а — как Vivaldi, Brave и т.п.
Установка сертификаты Минцифры РФ пользователем самостоятельно трактуется как доверенный, но будет работать лишь до тех пор, пока тот же Google не решит запретить использование такового на своих устройствах и в экосистеме Chrome & Chromium.
Почему не отозван сертификат у Госуслуг?
У этого ресурса сертификат DV (Domain Validation) типа, когда неизвестно какая организация стоит за доменом, а выдача сертификата производится лишь по факту автоматической проверки контроля за доменом. Т.е. в отличии от OV/EV типа сертификатов не производится никакой проверки юрлица стоящего за онлайн-ресурсом.
Да и угрожать GlobalSign отменой корневого сертификата ни Google ни Apple не могут, т.к. это накроет медным тазом огромное количество ресурсов — фактически это миллионы ресурсов (как банковских, так и государственных порталов во многих странах).
Далее, всегда в любых санкционных-рестрикциях прописывается исключение для критической гражданской инфраструктуры. Поскольку война официально не объявлена, то госрегуляторы не вправе требовать чинить препятствия работе того, что может повлиять на связь (телеком), здравоохранение и базовые государственные сервисы.
Техническая сторона вопроса работы системы PKI в плане сертификатов для веб-сайтов является TL;DR и будет позднее отдельно с деталями и нюансами. И про SCT, и CT-логи и как пользовательские сертификаты ущемляются, а так же какой цифровой суверенитет в РФ из-за этого разворачивается.
#crypto #криптография #tls #PKI #pki #google #apple #lang_ru @Russia -
Update WCF Relay applications to use TLS 1.2 or later | by Eltert Grootenboer
-
Update WCF Relay applications to use TLS 1.2 or later | by Eltert Grootenboer
-
Kudos to @[email protected] for this great presentation. www.youtube.com/watch?v=-9Ki... #acme #ssl #tls #sysadmin
Everything you learned about S... -
🥳 @small-tech/node-pebble version 5.6.0 released
• Updated to support latest Pebble (version 2.10.1).
https://www.npmjs.com/package/@small-tech/node-pebble
Node Pebble is a Node.js wrapper for Let’s Encrypt’s Pebble (“a small RFC 8555 ACME test server not suited for a production certificate authority”).
• Downloads the correct Pebble binary for your platform.
• Configures Pebble to include Let’s Encrypt’s new short-lived profile (shortlived).
• Launches and manages a single Pebble process.
• Returns a reference to the same process on future calls (safe to include in multiple unit tests where order of tests is undetermined)
• Automatically patches Node.js’s TLS module to accept Pebble server’s test certificate as well as its dynamically-generated root and intermediary CA certificates.
It mostly exists so I can test @small-tech/auto-encrypt (Automatically-provisioned TLS certificates for Node.js servers using Let’s Encrypt ; https://codeberg.org/small-tech/auto-encrypt) which is used by Kitten (https://kitten.small-web.org).
#NodePebble #AutoEncrypt #Kitten #SmallTech #SmallWeb #freeSoftware #NodeJS #JavaScript #LetsEncrypt #SSL #TLS
-
🥳 @small-tech/node-pebble version 5.6.0 released
• Updated to support latest Pebble (version 2.10.1).
https://www.npmjs.com/package/@small-tech/node-pebble
Node Pebble is a Node.js wrapper for Let’s Encrypt’s Pebble (“a small RFC 8555 ACME test server not suited for a production certificate authority”).
• Downloads the correct Pebble binary for your platform.
• Configures Pebble to include Let’s Encrypt’s new short-lived profile (shortlived).
• Launches and manages a single Pebble process.
• Returns a reference to the same process on future calls (safe to include in multiple unit tests where order of tests is undetermined)
• Automatically patches Node.js’s TLS module to accept Pebble server’s test certificate as well as its dynamically-generated root and intermediary CA certificates.
It mostly exists so I can test @small-tech/auto-encrypt (Automatically-provisioned TLS certificates for Node.js servers using Let’s Encrypt ; https://codeberg.org/small-tech/auto-encrypt) which is used by Kitten (https://kitten.small-web.org).
#NodePebble #AutoEncrypt #Kitten #SmallTech #SmallWeb #freeSoftware #NodeJS #JavaScript #LetsEncrypt #SSL #TLS
-
Почему не подключается FortiClient VPN
Привет. Это снова Саша Басун. Я работаю в «Петрович-Тех» инженером направления пользовательских ИТ-сервисов. Моя предыдущая статья про FortiClient VPN нашла отклик, потому я решил рассказать о самых распространённых ошибках при установке или запуске FortiClient VPN. Итак, обычный будний день. Админу приходит заявка от пользователя, который жалуется, что FortiClient не подключается к серверу. При этом шквала подобных заявок не наблюдается, из-за чего админ делает вывод, что проблема у пользователя локальная. Он подключается на удалённый компьютер, чтобы провести диагностику. Открыв логи программы, админ понимает, что помимо бутылки тут может потребоваться ещё и тонометр. Всплывающие окна с предупреждениями выглядят хотя бы немного понятнее. О них я вам и расскажу.
https://habr.com/ru/companies/petrovich-tech/articles/1066874/
#FortiClient_VPN #ошибки_подключения #диагностика_VPN #Fortinet #системное_администрирование #сетевые_ошибки #аутентификация #настройка_VPN #устранение_неполадок #TLS
-
For the PKI/TLS people here: Chrome's MTC test-operator program is now receiving external applications.
TrustAsia filed Chromium Issue 538260165 ("Test MTC CA Operator: [TrustAsia]") on July 24. Geomys followed on July 31. PKI standards expert Corey Bonnell surfaced the TrustAsia filing publicly and identified it as the first such application he could find in the tracker.
The technical details: TrustAsia's filing uses unsigned CA trust-anchor certificates per RFC 9925 (the general-purpose profile for X.509 certificates without cryptographic signatures, finalized Feb 2026) and the critical id-pe-mtcCertificationAuthority extension from draft-ietf-plants-merkle-tree-certs-05. The extension carries four fields — log hash algorithm, cosigner signature algorithm, and separate min/max serial number bounds. The critical marking prevents conventional path validators from misinterpreting the certificate as an ordinary intermediate.
TrustAsia qualifies for Chrome's Phase 2 (Q1 2027) through its CT log history — Chrome-qualified since 2021, with current log2026a/b shards carrying usable status, clearing the "usable log before Feb 1, 2026" threshold.
Chrome's quantum-resistant root store (CQRS) is targeted for Q3 2027. The current Chrome-Cloudflare experiment covers ~1,000 domains with classical signatures and X.509 failsafe. Production post-quantum authentication via MTC is still a 2027 target, not current reality.
My full analysis covers the web PKI fork implications for PQC migration, the RFC 9925 mechanics, Chrome's three-phase plan, and what DigiCert, Let's Encrypt, and now TrustAsia/Geomys activity means for the MTC deployment timeline:
https://postquantum.com/security-pqc/trustasia-mtc-chrome-test-root/
#infosec #cybersecurity #cryptography #PQC #postquantum #TLS #PKI #quantum
-
CVE-2026-18754: GeoVision GV-AS1620 (GV-Cloud) v1.16 has a CRITICAL bug — static RSA key in firmware lets attackers decrypt HTTPS & spoof server. No fix yet; restrict access & watch for vendor updates. https://radar.offseq.com/threat/cve-2026-18754-cwe-321-use-of-hard-coded-cryptographic-key-in-geovision-inc-gv-as1620-gv-cloud-c051119ceee7e889 #OffSeq #Vuln #Cybersecurity #TLS
-
Nice bit of storytelling about the history of #TLS and the CA forum.
-
🥳 Auto Encrypt: 5.1.1 released
• Fixed: Issue #26¹: Regression: AutoEncrypt HTTPS server does not start using new certificates upon renewal
https://codeberg.org/small-tech/auto-encrypt
Many thanks to zanecodes² for catching this rather fundamental bug.
Here’s a quick post-mortem:
Implementing support for IP Address certificates³ (see Web Numbers⁴) meant that we had to stop using `SNICallback`. This necessitated two changes:
1. Provisioning the TLS certificates before starting the server instead of on first hit.
2. Manually setting a new secure context for the running server so that newly-provisioned certificates are used on future connection attempts without having to restart the server.
While I had implemented the first, I hadn’t implemented the second.
This update fixes that.
(In case you’re wondering how I didn’t notice this before, given that Auto Encrypt is used in @small-tech/https⁵, which is used in Kitten⁶, which all our sites at Small Technology Foundation⁷ run on, the change coincided with the implementation of daily scheduled restarts on Kitten production servers⁸ to give their JSDB databases⁹ a chance to compact their data (e.g., actually delete deletes and prune stale updates from the append-only log.)
¹ https://codeberg.org/small-tech/auto-encrypt/issues/26
² https://codeberg.org/zanecodes
³ https://codeberg.org/small-tech/auto-encrypt/commit/116cb9cbf7d2059a578248796886c504963f740f#diff-a77b15c0d64cf6111e025645e562faf8ccabb9d7
⁴ https://ar.al/2025/06/25/web-numbers/
⁵ https://codeberg.org/small-tech/https
⁶ https://kitten.small-web.org
⁷ https://small-tech.org
⁸ https://codeberg.org/kitten/app/commit/a4a11839faf0091dd65040f2be5b85910f5a1849
⁹ https://codeberg.org/small-tech/jsdb#AutoEncrypt #https #TLS #LetsEncrypt #IPAddresses #WebNumbers #SmallTech #SmallWeb
-
Parche para librdkafka: Hostname verification should include IP Address SAN verification (RFC2818 requirement) #3801
-
RFC 10015: Deprecating Obsolete Key Exchange Methods in TLS 1.2 and DTLS 1.2
-
CVE-2026-67294 | FreeRDP <3.29.0: Improper EKU validation lets trusted clientAuth certs be accepted as server certs in TLS, enabling RDP server impersonation. Severity: CRITICAL. Patch pending. https://radar.offseq.com/threat/freerdp-before-3290-improperly-validates-the-extended-key-usage-eku-purpose-of-the-peer-certificate-be33a6738062bc49 #OffSeq #FreeRDP #TLS #infosec
-
CVE-2026-66402: FreeRDP <=3.28.0 suffers CRITICAL TLS cert validation flaws. Attackers can bypass server identity checks — risk of MITM & impersonation. Patch to 3.29.0 ASAP. 🔒 https://radar.offseq.com/threat/freerdp-before-3290-affected-versions-3280-contains-multiple-tls-certificate-identity-validation-277a8c919a50c368 #OffSeq #Vulnerability #TLS #FreeRDP
-
#Development #Findings
Top 1 Million Analysis 2026: Cryptography · “The TLS and certificate ecosystem feels like it’s finally in good shape.” https://ilo.im/16e7p9_____
#Cryptography #CAs #Certificates #TLS #ECDSA #RSA #DevOps #WebDev #Frontend #Backend -
#RicochetRefresh and #Arti build on #Fedora Atomic #OS.
#rustlang environment is also functional in #rpm #ostree.
(#immutability sandboxing if not live?)
#FreedomOfThePress #Journalism #ComputerScience #Linux @freedomofpress @torprojectjk, Rotational #HDD and #Rust work together just fine.
Anomalies and vulns in #QubesOS . . .
#console #hacking #rpc #Wayland #fastly @rustForeign Sources as attack vector
http://www.dds6qkxpwdeubwucdiaord2xgbbeyds25rbsgr73tbfpqpt4a6vjwsyd.onion/wiki/Install_Software#Foreign_Sources
also → APT::CashGrow “true”;What other flaws might lie in confidential computing core trust mechanisms?
https://www.theregister.com/security/2026/07/04/confidential-computings-trust-mechanism-is-broken-the-fix-may-not-exist/5266056
@QubesOS @whonix
#attestation #TLS
RFC -
#Airbus A350-1000ULR test flight is currently returning from Melbourne🇦🇺 #MEL / #YMML to Toulouse🇫🇷 #TLS / #LFBO going eastbound with favorable winds to make a one-stop-around-the-world test. Later they will also need to test westbound Australia to Europe against unfavorable winds. https://www.flightaware.com/live/flight/AIB35LR/history/20260727/0700Z/YMML/LFBO #aviation #travel #avgeek
-
"Airbus Tests A350-1000ULR With First Flight to Australia" by AirlineGeeks / Zach Vasile - #Airbus test pilots flew a prototype A350-1000ULR (ultra long range) from the Airbus factory in Toulouse🇫🇷 #TLS / #LFBO non-stop for 19 hours to Melbourne🇦🇺 #MEL / #YMML. This test verifies ULR can achieve its purpose for launch customer Qantas🦘: non-stop flight between Western #Europe and Eastern #Australia with margin to route around weather and war zones. https://airlinegeeks.com/2026/07/27/airbus-tests-a350-1000ulr-with-first-flight-to-australia/ #aviation #travel #avgeek
-
#Development #Visualizations
200ms in the life of an HTTP request · Scroll down and the clock advances https://ilo.im/16elev_____
#HTTP #DNS #TLS #TCP #Nodejs #Network #Database #Server #WebDev #Frontend #Backend -
I'm not someone who keeps reposting Microsoft blogs and updates.
At least not all of them. But this one caught my eye!
I love the fact that security is further improved to TLS1.2 only, with my hope that 1.3 won't take long. In my opinion, more security is more better.
-
200 Milliseconds, by (not on Mastodon or Bluesky):
-
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
Between July 9-13, 2026, three exposed directories on a Hong Kong server revealed an ongoing cyber espionage operation targeting Thailand's Ministry of Finance. The attack leveraged Hermes, an autonomous AI agent operating in unattended YOLO mode, alongside a custom Go-based implant called Hades. Recovered files included exploit code for multiple vulnerabilities, webshells, stolen credentials, and purpose-built scripts targeting MOF Hadoop infrastructure, mail systems, and GlassFish consoles. The AI agent autonomously enumerated ministry networks using LinPEAS, traversed files, and assessed privilege escalation paths. Infrastructure analysis linked multiple Hong Kong and Malaysian servers through TLS certificates and hardcoded C2 addresses. Chinese-language indicators and historical ShadowPad/VShell presence suggest probable Chinese-speaking attribution, though initial access methods remain undetermined.
Pulse ID: 6a6280a6b0f220d5330af106
Pulse Link: https://otx.alienvault.com/pulse/6a6280a6b0f220d5330af106
Pulse Author: AlienVault
Created: 2026-07-23 20:59:18Be advised, this data is unverified and should be considered preliminary. Always do further verification.
#Chinese #CyberSecurity #Espionage #Hadoop #HongKong #InfoSec #OTX #OpenThreatExchange #RAT #ShadowPad #TLS #Thailand #bot #AlienVault
-
Can't migrate everything to PQC at once. Which layer first?
TLS at the load balancer, IPsec at the tunnel, or application-layer encryption - each covers different threat surfaces. Six enterprise architecture scenarios, one recommendation per scenario.
https://postquantum.com/post-quantum/pick-one-pqc-layer-migration/