hachyderm.io is one of the many independent Mastodon servers you can use to participate in the fediverse.
Hachyderm is a safe space, LGBTQIA+ and BLM, primarily comprised of tech industry professionals world wide. Note that many non-user account types have restrictions - please see our About page.

Administered by:

Server stats:

9.5K
active users

@malanalysis it makes sense since they function as a global reverse proxy and do MItM decryption of traffic for optimization purposes. But them calling it in such a way is creepy, and also now the cybersecurity community needs to rekon with something we technically knew was going on before but didn't consciously consider a threat, until now.

@0xF21D wrote: "[...] something we technically knew was going on before but didn't consciously consider a threat, until now."

I've been warning for CDN's like Cloudflare and Fastly (and cloud providers in general) for a long time.

Here's a recent toot (in Dutch, the "translate" button should do the job): infosec.exchange/@ErikvanStrat.

If you trust Google to translate it (guaranteed NOT error-free, it *may* work in other browsers than Chrome): infosec-exchange.translate.goo

P.S. Fastly knows your infosec.exchange login credentials.

@malanalysis

Screenshot van https://bleepingcomputer.com - allesbehalve authentiek (iets dat https zou moeten garanderen).

Want deze pagina is gegenereerd door een MitM, een server van Cloudflare. Er valt in te lezen dat:

• Mijn browser prima werkt

• Cloudflare okay is

• De door mij bedoelde website, die écht "bleepingcomputer.com" heet, op dat moment onbereikbaar was vanaf de Cloudflare server.

Dit bewijst dat ik géén E2EE verbinding had en heb met https://bleepingcomputer.com (een ICT security website). Als ik zou inloggen op die site, kan een beheerder bij Cloudflare mogelijk mijn user-ID en wachtwoord (onversleuteld!) "voorbij zien komen" en dergelijke gegevens desgewenst doorverkopen.

Naast dat de "Three-letter-agencies" ongetwijfeld alles wat voorbij komt op sleutelwoorden zullen scannen.

Internet is nooit privé...
Infosec ExchangeErik van Straten (@ErikvanStraten@infosec.exchange)Attached: 1 image Risico Cloudflare (+Trump) 🌦️ Achter Cloudflare Steeds meer websites zitten "achter" het Amerikaanse bedrijf Cloudflare. Stel u opent https://pvv.nl (let op, daar staat https:// vóór, Mastodon verstopt dat) in uw browser: browser <-1-> Cloudflare <-2-> https://pvv.nl ⛓️‍💥 Géén E2EE Bij zeer veel websites (https://pvv.nl is een voorbeeld) is er sprake van twee *verschillende* verbindingen, dus beslist geen E2EE = End-to-End-Encryption (voor zover dat überhaupt nog wat zegt als de "echte" een cloud-server van Google, Microsoft of Amazon is). 🕋 CDN's Cloudflare, een CDN (Content Delivery Network), heeft een wereldomspannend netwerk met "tunnel"-servers in computercentra van de meeste internetproviders. Waarschijnlijk ook bij u "om de hoek". 🔥 DDoS-aanvallen Dat is werkt uitstekend tegen DDoS (Distributed Denial of Service) aanvallen. Ook zorgen CDN's voor veel snellere communicatie (mede doordat plaatjes e.d. op een web van servers "gecached" worden) - ook als de "echte" server aan de andere kant van de wereld staan. 🚨 Nadelen Maar dit is NIET zonder prijs! Cloudflare kan namelijk *meekijken* in zeer veel "versleuteld" netwerkverkeer (en dat zelfs, desgewenst, wijzigen). 🚦 Nee, niet *u* Ook kunnen Cloudflare-klanten allerlei regels instellen waar bezoekers aan moeten voldoen, en hen als "ongewenst" bezoek blokkeren (ook *criminele* klanten maken veelvuldig gebruik van deze mogelijkheid, o.a. om te voorkómen dat de makers van virusscanners nepwebsites op kwaadaardige inhoud kunnen checken). Aanvulling 14:39: { zo kan ik, met Firefox Focus onder Android, https://cidi.nl *niet* openen, ik zie dan een pagina waarin o.a. staat "Even geduld, de website van Centrum Informatie en Documentatie Israël (CIDI) is aan het verifiëren of de verbinding veilig is. Please unblock challenges.cloudflare.com to proceed." } 😎 Men In Black Omdat Cloudflare een (tevens) in de VS gevestigd bedrijf is, moeten zij voldoen aan de Amerikaanse FISA section 702 wetgeving. Dat betekent dat hen opgedragen kan worden om internetverkeer te monitoren, en zij daar een zwijgplicht over hebben. Terwijl Amerikanen al minder privacy-rechten hebben dan Europeanen, hebben *niet*-Amerikanen *nul* privacyrechten volgens genoemde FISA wet. 🔓 Knip Dat https-verbindingen via Cloudflare niet E2EE zijn, blijkt uit onderstaand plaatje (dat vast méér mensen wel eens gezien hebben). 📜 Certificaten en foutmeldingen Dat plaatje kan, zonder certificaatfoutmeldingen, ALLEEN bestaan als Cloudflare een geldig authenticerend website-certificaat (een soort paspoort) heeft voor, in dit geval, https://bleepingcomputer.com - en dat hébben ze. Voor MILJOENEN websites. 🛃 MitM Cloudflare (maar ook anderen, zoals Fastly) zijn een MitM (Man in the Middle). 🤔 De tweede verbinding? Uw browser heeft, grotendeels transparant, een E2EE-verbinding met een Cloudflare server. U heeft géén idee wat voor soort verbinding Cloudflare met de werkelijke website heeft (is dat überhaupt https, en een veilige variant daarvan? Wat doet Cloudflare als het certificaat van de website verlopen is? Etc). 👽 AitM En zodra een MitM kwaadaardig wordt, noemen we het een AitM (A van Attacker of Adversary). 🗽 Trump Als Trump Cloudflare opdraagt om geen diensten meer aan NL of EU te leveren, werkt hier HELEMAAL NIETS MEER en dondert onze economie als een kaartenhuis in elkaar. 🃏 DV-certs Dat Cloudflare een website-certificaat voor bijvoorbeeld https://vvd.nl of https://cidi.nl heeft verkregen, zou vreemd moeten zijn. Dit is echter een peuleschil "dankzij" DV (Domain Validated) certificaten (het lievelingetje van Google) die het internet steeds onveiliger maken en waar ook onze overheid "voor gevallen is" (zie https://infosec.exchange/@ErikvanStraten/114032329847123742). 😱 Nepwebsites Maar dit is nog niet alles: steeds meer criminele nepwebsites *verstoppen* zich achter Cloudflare, waar zijzelf (crimineel) geld aan verdient. Zie bijvoorbeeld https://security.nl/posting/876655 (of kijk eens in het "RELATIONS" tabblad van https://www.virustotal.com/gui/ip-address/188.114.96.0/relations en druk enkele keren op •••). #Risico #Economie #Cloudflare #Fastly #CDN #AitM #MitM #FISASection702 #FISA #ThreeLetterAgencies #Trump #Sbowden #E2EE #InfoSec #VVD #PVV #CIDI #VT #VirusTotal #DVCerts #DV #OV #EV #QWAC #CyberCrime #NepWebsites #FakeWebsites
EndlessMason

@ErikvanStraten

If your adblock is good enough you always see the captchas, so you always know when a thing is cloud flair.

Also, who's not doing single use email addresses? Every site is a sea of spammy notification/cart abandonment/special offer/watch list/privacy policy update/m&a mail... And thats before they get pwned or sell your details.

Who wants all that in one mail box?

I already get a bitcoin scam call every 2 weeks because i enabled sms 2fa one place and scammers got hold of the number. At this point they know i know and they know i know that, but the guys on the phone have a call/hour quota and they gotta pay rent i guess...

@0xF21D @malanalysis

@EndlessMason : thanks for responding!

You wrote:

"
Every site is a sea of spammy notification/cart abandonment/special offer/watch list/privacy policy update/m&a mail... And thats before they get pwned or sell your details.
"

Yes, and before that you wrote:
"
Also, who's not doing single use email addresses?
"

Most people. The amount of worries I have for people like you and me are negligible compared to the people who are *not* like you and me.

We should not need to fix people, we need to fix the internet.

@0xF21D @malanalysis

@ErikvanStraten @0xF21D @malanalysis

This is not an exclusive-or choice.

In fact, if there were a hypothetical technology that allowed the user to use a certificate for authentication, and manage it in a key ring and sync it safely between browsers, you'd still need your human user to opt in to use it, to demand sites provide it and to be knowledgeable enough to keep the cert secret.

They'd also need to know to not fax their cert to bad guys.

@EndlessMason that sounds more like you might be signing up to the wrong places?
I'm not using single-use emails and I receive perhaps 3 spam mails a year.

But I also refuse to give my mail address to sites that are "suspicious enough"

@nightoo
Sure, this site looks sketchy, but this is the platform the vendor decided to use, so either I put an email/phone into frobubook.io or snakgrabbr.io or I miss out on the band/concert/festival/event/flight/hotel/utility/job etc or I end up waiting in the cold in the "walkups" line for 90 minutes.

Everybody and their dog want an email address, and they'll look at you like you have two heads if you tell them you don't have one.

Worse, they'll have no way to record that you said "no", so they'll just casually ask you that every time you stop by to do whatever it is that they're for... Now imagine you're taking medication either that causes or treats irritability, and the chemist asks you that every fucking god damn time

Oh, and you have to give your email to create an account on the site that prints custom "Fuck you I don't have an email address" t-shirts too.

@EndlessMason hm maybe the problem is more pronounced wherever you're living then, or maybe I just got lucky.
The situations you're describing are certainly familiar enough, yet I haven't had any trouble thanks to those sites so far

@EndlessMason @ErikvanStraten @0xF21D @malanalysis Cory Doctorow @pluralistic argued that hiding your email address from spambots is futile anyway so he doesn't worry when he publishes it regularly: theguardian.com/technology/201

He needs a good spam filter technique though. Afaik he is still using the same email address.

The Guardian · Keeping an email address secret won't hide it from spambotsBy Cory Doctorow

@pluralistic @skaphle @ErikvanStraten @0xF21D @malanalysis The article makes some great points.

I know it's more of a side effect, but having rotated through lots of corporate managed laptops... mailto: links always grind that under spec'ed piece of crap to a halt while outlook tires its best to claw its way into memory and [at][dot]'ing addresses means outlook doesn't have a mialto: link to handle

@skaphle @EndlessMason @ErikvanStraten @0xF21D @malanalysis @pluralistic

A good promo for #Thunderbird , it’s a very good email client. I use it as well (not that my use is any recommendation whatsoever next to Cory’s :)

@RaymondPierreL3 We welcome any and all recommendations! They are all good, and thanks for using us (and telling your fediverse friends.) 😊 🙌