Chrome: jak přeskočit hlášku „hodiny jdou napřed“

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #30 kdy: 21. 02. 2024, 20:18:15 »
Takže jste se stal terčem útoku MitM a ten blok vás před ním správně ochránil. Vy jste ho ale násilím překonal a tím jste se vystavil riziku předání citlivých údajů útočníkovi.

Přesně před tím ta ochrana chrání a právě proto se nemá překonávat, ale má se hledat příčina.


Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #31 kdy: 21. 02. 2024, 20:39:22 »
Samotnou identifikaci browseru za citlivý údaj nepovažuju.
A samozřejmě předávání jakýchkoliv citlivých údajů (např. přihlašovací údaje) na stránce, která má z ničeho nic nesprávný certifikát, by byla čistě jen moje blbost - což v tomhle uvedeném případě nehrozilo, žádné citlivé údaje se tam nikde nevyplňují.
Jen prostě nemám rád, když se ke mě browser chová jako k BFU a sám si rozhoduje, co je pro mě dobré a co ne.
A firemní firewall, který místo aby mi zobrazil stránku "Tato stránka je blokována firemní politikou", tak mě přesměruje na web, který má nedůvěryhodný certifikát a zároveň HSTS - to je už jen k pláči.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #32 kdy: 21. 02. 2024, 20:43:00 »
pouzivas browser pre bfu a stazujes sa, ze sa sprava ako keby si bol bfu. Ako som pisal, chrome je pre ludi, ktori zapnu pocitac, spustia browser a o bezpecnosti a o tom, ako funguje internet nemaju ani sajnu.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #33 kdy: 21. 02. 2024, 20:53:03 »
Samotnou identifikaci browseru za citlivý údaj nepovažuju.
A samozřejmě předávání jakýchkoliv citlivých údajů (např. přihlašovací údaje) na stránce, která má z ničeho nic nesprávný certifikát, by byla čistě jen moje blbost - což v tomhle uvedeném případě nehrozilo, žádné citlivé údaje se tam nikde nevyplňují.
Jen prostě nemám rád, když se ke mě browser chová jako k BFU a sám si rozhoduje, co je pro mě dobré a co ne.
A firemní firewall, který místo aby mi zobrazil stránku "Tato stránka je blokována firemní politikou", tak mě přesměruje na web, který má nedůvěryhodný certifikát a zároveň HSTS - to je už jen k pláči.
Je hezké, jak vždycky někdo popisuje, že přece ví, co dělá, když se navzdory prohlížeči chce dostat na web se špatným certifikátem. Pak se ukáže, že ho před tím prohlížeč varoval oprávněně a že šlo opravdu o MitM útok, a dotyčný zase tvrdí, že přece ví, co dělá, a určitě by tam nezadával jakékoli citlivé údaje. Já si myslím, že kdyby ten web vypadal věrohodně, tak za chvilku zapomenete, že tam byl neplatný certifikát, a citlivé údaje tam bez problémů zadáte.

Zatím to ale vypadá, že váš prohlížeč se k vám chová správně. A že je opravdu potřeba, aby prohlížeče postupně odstraňovaly tu možnost přeskočit varování i tam, kde zatím je. Protože ani uživatelé, kteří se nepovažují za BFU, tu situaci zjevně neumí vyhodnotit správně.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #34 kdy: 21. 02. 2024, 21:32:52 »
pouzivas browser pre bfu a stazujes sa, ze sa sprava ako keby si bol bfu. Ako som pisal, chrome je pre ludi, ktori zapnu pocitac, spustia browser a o bezpecnosti a o tom, ako funguje internet nemaju ani sajnu.
Snad jen upřesním, že nepoužívám Chrome ale Edge - potřebuji ho z pracovních důvodů pro vývoj a přeskakovat pak pro běžnou činnost na něco jiného už nechci. Jinak samozřejmě pro občasnou kontrolu funkčnosti i vzhledu mám na na PC i Chrome, Firefox a Operu.
Asi bych to uzavřel, že tenhle konkrétní problém způsobil hodně nestandardně zkonfigurovaný firemní firewall, který mi chtěl říct, že mi zakázal přístup ke konkrétní stránce a zároveň tu varovnou stránku zabezpečil tak, že mi k ní browser odmítl povolit přístup.
Jestli to lze považovat za MITM útok, tak bych to měl asi nahlásit firemnímu security oddělení. ;D


Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #35 kdy: 21. 02. 2024, 21:50:58 »
Jestli to lze považovat za MITM útok, tak bych to měl asi nahlásit firemnímu security oddělení. ;D
Chtěl jste se dostat na nějaký web, ale někdo uprostřed vám místo toho podstrčil něco jiného. To je samozřejmě ukázkový MitM útok.

Něco jiného je, že MitM útok je dnes oblíbený nástroj firemních bezpečnostních řešení. (Která tím obvykle bezpečnost založenou na certifikátech snižují, protože certifikáty nevalidují tak pečlivě, jako prohlížeče, pokud vůbec. Máslo na hlavě ovšem mají ii tvůrci prohlížečů, kteří neposkytují bezpečnostním nástrojům možnost napíchnout se na dešifrovaná data – a když tvůrci těch bezpečnostních řešení usoudí, že ta dešifrovaná data potřebují, zařídí se prostě po svém a založí bezpečnost na těch MitM útocích.) Jestli to hlásit či nehlásit firemnímu bezpečnostnímu oddělení je na vás – pokud to řešení není popsáno někde fe firemních dokumentech, správně by se to hlásit mělo, protože to MitM útok je.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #36 kdy: 22. 02. 2024, 08:26:33 »
Ak to robi firemny firewall, tak by som urcite nahlasil, nech tam podstrcia aspon certifikat, ktory je v ramci domeny pokladany za doveryhodny.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #37 kdy: 22. 02. 2024, 09:00:10 »
To je vlákno :-) Sice je to poučné (co vše se člověk nedozví, děkuji), ale stále nechápu ten tah na BRANKU. Stále se tu peskuje vrátný, který nepustil dovnitř auto pana ředitele, protože za volantem je někdo, koho nikdy ještě neviděl. A přitom by měl dostat pochvalu za obezřetnost.

Re:Chrome: thisisunsafe nefunguje
« Odpověď #38 kdy: 27. 02. 2024, 14:34:23 »
Nemám čas (čti: náladu) číst podrobně všechny příspěvky, ale vypadá to že se zatím nenašel expert který ví jak v Chrome přeskočit chybu certifikátu, když chybí tlačítko "Přeskočit"
Nápodobně
Tedy vězte, že stačí napsat:  thisisunsafe
Napsat == vyťukat na klávesnici, zdánlivě bez jakékoliv odezvy. Prostě idkfa pro Gen-Z :-)
Bohužel se nic nestane. i  s entrem . Zkoušeno víckrát
Ta poslední věta  zní jak nějaký argot...


Další:
> HSTS. To je dobrá  poznámka,  ale uživatel by měl mít konečný slovo, jinak je takový software k ničemu.  A k ničemu na druhou, když prohlížeč ani nenapíše, na základě čeho tedy trucuje otevřít stránku . Ani slovo o HSTS, pokud to tím skutečně je., nebo jiné vysvětlení.

 Pořád  je to stejné (nepochopení), kvůli které by tu nemusely být Jirsákovy Monology a diskuse o smyslu HTTPS
1. jdu na stránku s vědomím, že může být spojení unesené
2. Je to čistě umělé omezení (curl -k to otevře, starší verze taky přes Pokračovat)
3. Já chci mít kontrolu v prohlížeči nad jeho chováním
4. Je to nějak nahouby řešené v chromu: chybná hláška když hodiny moje jdou dobře, thisisunsafe nefunguje. Přitom podobná

Nepomohlo ani chrome://net-internals/#hsts
https://www.techrepublic.com/article/taming-your-browser-how-to-resolve-the-hsts-site-roadblock-in-chrome/

> všeljaké drbání ohejbákem jako otevření přes curl lokální proxy, stahování a otevírání...:
Tohle jsou rady k ničemu, to si to mohu otevřít v té staré verzi chrome, kde tahle chyba (zmizelé Pokračovat)není. Nějaké šachování přes curl bude k ničemu, když půjde o "trzv.progresivní" stránku, která bez javascriptu se načte jako animované šedé čtverečky
« Poslední změna: 27. 02. 2024, 14:36:01 od Ħαℓ₸℮ℵ ␏⫢ ⦚ »

Re: počet rozšíření Chrome a viník hodin napřed
« Odpověď #39 kdy: 27. 02. 2024, 14:51:38 »
Pod čarou:
prohlížeč mám plný těchto rozšíření: ["uBlock Origin"] tečka.
Pokud by chromium Opravdu se nechalo rozhodit špatným, časem selhat po nemožnosti ověřit čas, pak je asi něco špatně vymyšlené. Nebo pokud po chybě vydedukuje, že uživatel má špatně čas.
Řečnická otázka: Proč tam tedy není formulář pro čestné prohlášení, že mi hodiny jdou správně?
Opravdu už mě nanapadá proč po stopadesáty vysvětlovat, že  funkčnost webu by neměla záviset na lokální čase uživatele  s poznámkou, že to maximálně nemůže zaručit platnost certifikátu - a to já právě chci dát- když webmaster zaspí. Takže ani to neomezuje funkčnost, jenom to nedokáže zaručit integritu a pravost webu  - a to já strpím pro ten jeden konkrétní  neudržovaný webík, na který se chci pasivně podívat s vědomím, že dokonce hacker vynaložil úsilí, aby dostal k expirovanému certifikátu a použil ho.
Řečnická otázka: proč by měl prohlížeč Chromium pingávat nějak na servery google?  maximálně vydavatel certifikátu a různé OCSP nebo revokační seznamy ,které jsou součástí atributů certifikátů nebo v úložišti certifikátu browseru. Pokud vím, tak pro lets encrypt to je r3.lencr.org, žádný google

Já přeci nejsem vinen, pokud by mi hodiny šly napřed. Tím spíš když jdou správně. Je právo mít na počítači nastavený libovolný čas. Přece nebudu jak šašek kvůli chybě někoho druhého  přepínat systémový čas mezi aktuálním časem, časem pro neudržený web 1 a rozhašený web2 kvůli tomu, že webmaster zaspal nebo že chrome(až nové verzi detekoval problém s certifikátem
« Poslední změna: 27. 02. 2024, 14:55:23 od Ħαℓ₸℮ℵ ␏⫢ ⦚ »

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #40 kdy: 27. 02. 2024, 14:59:12 »
To je krásné, že to je správný postup. Problém je, že k vyřešení problému "nemohu se dostat k tomu, co potřebuji protože to mají špatně nakonfigurované, přitom obsah mi server normálně zašle" je tohle konstatování úplně k ničemu.
Jak to víte, že vám to zaslal ten správný server? Že to nepodvrhl útočník?

Nevím a dost často je mi to úplně jedno. Když si potřebuju přečíst o chovu jednoho druhu vzácných strašilek, je mi úplně jedno, jestli to jde ze serveru Franty chovatele nebo Johna crackera. Fakt překvapení, ale to byste nesměl být vy.

Shánění informací – zjistím si je jinde. [...] . Co je tedy tak důležité, že to neseženu jinde ani nemůžu počkat, a zároveň tak nedůležité, že mi nebude vadit neplatný certifikát?

Cokoliv, co neseženete jinde. A že je takového obsahu dost a dost. Že jste na žádný takový nenarazil vy je váš problém. Ale lidé, co se zabývají čímkoliv exotičtějším a nebydlí zrovna vedle státní vědecké knihovny moc dobře ví, o čem mluvím.

Tonda

  • *****
  • 646
    • Zobrazit profil
    • E-mail
Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #41 kdy: 27. 02. 2024, 15:06:15 »
Chrome je prohlížeč pro BFU. Srovnej si hodiny nebo použij prohlížeč, který tuhle kontrolu nedělá. A bylo jasně demonstrováno, že ty hodiny máš blbě, protože nikomu jinýmu to tohle nedělá.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #42 kdy: 27. 02. 2024, 15:21:16 »
To je vlákno :-) Sice je to poučné (co vše se člověk nedozví, děkuji), ale stále nechápu ten tah na BRANKU. Stále se tu peskuje vrátný, který nepustil dovnitř auto pana ředitele, protože za volantem je někdo, koho nikdy ještě neviděl. A přitom by měl dostat pochvalu za obezřetnost.

Problém je, že ten vrátný to dělá ať chci nebo ne. A je to občas dost otravné.

Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #43 kdy: 27. 02. 2024, 15:22:02 »
Chrome je prohlížeč pro BFU. Srovnej si hodiny nebo použij prohlížeč, který tuhle kontrolu nedělá.

To je třeba který? Já jen abych věděl...

Tonda

  • *****
  • 646
    • Zobrazit profil
    • E-mail
Re:Chrome: jak přeskočit hlášku „hodiny jdou napřed“
« Odpověď #44 kdy: 27. 02. 2024, 16:19:40 »
To je třeba který? Já jen abych věděl...
Netuším, nemám potřebu mít rozštelované hodiny, takže je mi to jedno. Rozšteluj si hodiny a zkoušej.