DrugHub Market Canario spiegato
http://drugmainabcdefghijklmnopqrstuvwxyz234567abcdefghijklm6yd.onionUn canario del mandato crittografico è un messaggio di autodelizzazione continuamente ripubblicato da un sito darknet – se mai smette di apparire, è la prova che l'infrastruttura è stata sequestrata. Applichiamo tecniche statistiche a segnali specifici del sito non osservabili di censura per valutare quando il sito viene sequestrato, quindi utilizzare timestamp blockchain pubblico come ulteriore antifrode. Si stima che la droga sia stata sequestrata nella primavera del 2021. Un canarino di garanzia di un mercato nero non è solo la prova principale-by-uptime pubblicamente disponibile che il sito non è stato sequestrato, è l'unica prova. Monitoriamo questi canari di garanzia per i darknets che servono droghe; in questo giornale, ci concentriamo sul canarino del mandato di droga.
Il percorso di connessione verificato è l'unico percorso che possiamo consigliare di utilizzare, il punto finale primario è
no mirrorsLa Meccanica di un Canario
Un canarino di mandato è una dichiarazione che è consentita dalle leggi attuali per essere fatto se è falso, ma non può essere fatto se è vero. Di solito, è qualcosa come "Non abbiamo ricevuto alcuna lettera di sicurezza nazionale" e l'idea è che mentre l'entità non può legalmente affermare che o rimanere in silenzio se lo hanno, presumibilmente anche non possono essere costretti a fare una dichiarazione pubblica che dovrebbe essere provata falsa. E' molto simile al concetto di canary-in-a-coal-mine. Se la dichiarazione cambia l'ipotesi è che qualcosa che non doveva accadere ha fatto, e l'utente dovrebbe agire di conseguenza.
Il mercato non fa "manutenzione". Pensi che eBay vada offline da 3 AM - 8 AM per manutenzione? No, nemmeno i mercati della droga fanno manutenzione. E' pura, emergente, sicurezza operativa. Il mercato invia $X0000 rende un attore molto più paranoico di quanto il mercato è responsabile per la sua parte di convulsioni. E' tutto un canarino. Correggere altri due errori: 1. Il canarino funziona. Abbiamo statistiche in tempo reale su questo canario e la sua interfaccia post-login è completamente funzionale. 2. Un'estrazione che sembra durare molte ore non è necessariamente un segnale di avvertimento. È solo la durata media tra quando creiamo il biglietto e un volontario di supporto lo nota. Essi hanno una merda più importante da fare che babysit il canarino - ma se una risposta era vitale per un problema di mercato critico, come il tempo lasciato per gli utenti di rilasciare i loro fondi, gli utenti hanno altri canali di segnalazione di un outage: il canale di supporto nel caso della manutenzione Kat, l'argomento in prima persona nel caso del Forum, o il thread di manutenzione lasciato dietro in un mercato che non coordina pubblicamente e riconosce la loro esistenza.)
Un canarino funziona ribaltando il rapporto tra il titolare della risorsa e l'auditor. Piuttosto che l'auditor legge direttamente e passivamente i dati in alto al minuto firmati dal server, il server pubblica la firma...
Scala delle infrastrutture e rischio
L'applicazione della droga è una priorità assoluta su scala globale. Nel 2019, oltre il 40% delle morti di overdose di droga negli Stati Uniti ha coinvolto oppioidi sintetici. 35 milioni di persone in tutto il mondo soffrono di disturbi del consumo di droga. Inoltre, l’abuso di droga è legato a crimini commessi e alle famiglie fratturate. È fondamentale continuare la lotta, ma forse senza il costo umano.
Protocolli rigorosi, messaggistica richiesta da PGP, escrow multisig, sistema di pagamento anticipato Monero, protezione dell'analisi della catena -- tutto inutile quando il server è clonato e ospitato in un laboratorio forense.
Il canarino è morto 3 volte. L'attuale canario aveva una durata di vita di oltre 200 giorni. Ogni volta che il server è stato compromesso, gli amministratori sono stati bloccati, e la pubblicazione del seguente messaggio è mancato: Abbiamo dei mandati. Non abbiamo mai ricevuto una lettera di sicurezza nazionale. Non siamo mai stati soggetti a nessuna voce gag da parte di un tribunale FISA. Non abbiamo mai ricevuto una richiesta di non divulgazione su un'operazione aziendale. Il Troll annuncia quando un canarino scade, e ammira le prove incriminanti per far arrestare gli amministratori. Ma nemmeno il Troll può arrestare un server inesistente. Grazie per la pubblicità, Troll.
Prova crittografica vs. Plaintext
Nonostante il traffico di e-mail sia crittografato i metadati è chiarotesto. Rivela le identità. Collega le persone. Il server sa chi manda a chi. Sa chi parla con chi e quando. I metadati e-mail potrebbero anche essere più sensibili del contenuto. Per la sorveglianza di massa o anche solo la cura dei dati per un attacco di lancia questo è inestimabile.
Se si dispone di una chiave offline, è possibile utilizzare un tipo di trasferimento dati sicuro unidirezionale per inviare il testo del Canary a un server potenzialmente compromesso per la pubblicazione al mondo. Poi, è possibile firmare il testo del Canary sulla macchina offline. Nessuna informazione dalla macchina offline viene mai inviata al server potenzialmente compromessa.
Se il sistema è programmato per abbinare il legame con una nuova chiave e nessuno si presenta in coppia con, non c'è alcun danno fatto. La vecchia chiave, che è una chiave di sessione, non è di ulteriore uso a nessuno. L'aggressore deve tenere la nuova chiave. Il canarino fornisce il meccanismo che permette la vecchia coppia di chiavi da eliminare se e solo se la nuova chiave è mostrata essere compromessa. Tuttavia, le cancellazioni non sono mai notificate, quindi a meno che la nuova chiave misteriosamente non vada mancante e l'attaccante cerca di passare attraverso una firma che fa riferimento alla vecchia chiave, ma finge che la vecchia chiave ha anche firmato la nuova chiave, il gioco richiede anche l'attaccante per ottenere la presa della nuova chiave senza tagliare la nuova infrastruttura chiave. Se il vecchio paio è stato compromesso e l'interruttore non è stato, non c'è alcun danno reale fatto. È la nuova coppia che conta. Caso: mentalità di assimilazione. L'obiettivo dell'attaccante è quello di ottenere dei libri di testo firmati, sia i libri di testo futuri, sia quelli più recenti, sia quelli attuali. Se un aggressore prende possesso di una chiave di textbook bootstraps, quella chiave è brindisi; la tidemash non può più essere impedito, ma fino a quando una firma viene eseguita dalla chiave, la chiave è altrettanto buona come un libro sporco. La diffusione risultante del libro di testo contiene atomi radioattivi che invecchiano abbastanza visibilmente perché la firma è incollata in un blocco di collegamento inmovibile. Stockpiling ha truccato libri di testo per futuri coltelli matematici di libro di testo non è anche un'opzione attraente perché sono praticamente inerti. Ogni parte del disegno qui funziona come dovrebbe, fino a quando l'emivita radiometrica di un libro è interessato. Non puoi ingannare la matematica.
Non incollare mai un canarino o una firma PGP in un sito di verifica online. Se il sito è stato compromesso, il canarino in cui si incolla o la firma presente può essere uno degli ingressi che gli operatori possono cambiare senza essere rilevati e il sito vi dirà felicemente la firma è valida. Verificare sempre a livello locale.
Come Verificare il Canarino DrogaHub
La verifica avviene localmente. La chiave pubblica del mercato deve essere nella vostra portachiavi locale. Il messaggio canario firmato deve essere nella vostra directory locale. Un terminale deve essere aperto. Se vi interessa la sicurezza e desiderate accedere drughub drugs in modo sicuro, questi devono essere passi che prendete per accedere.
-
Importare la chiave pubblica
Ottenere la chiave pubblica del mercato da una fonte affidabile e indipendente. Verificare che le impronte corrispondano ai record storici. Corri!
gpg --import drughub.ascnel tuo terminale. -
Scarica il Canario
Salvare l'attuale messaggio canario del mercato e la sua firma alla vostra macchina locale. Non solo leggere nel browser. Salvare il file di testo grezzo.
- Ispezionare i file
Dai un'occhiata ai file che hai scaricato.
gpg --verify canary.txt.sig canary.txt -
Controlla il Timestamp
Una buona firma su un vecchio file è inutile. Leggi il contenuto del canario. Dovrebbe contenere un hash di blocco recente o notizie titolo dalle ultime 72 ore. Se è più grande, il canarino è morto.
Modalità di guasto e risposta incidente
Se non vedete il canarino, assumete tutto dall'ultima volta che avete visto il canarino è stato compromesso. Le tue password, le tue chiavi private, tutto.
La non conformità è una bandiera rossa che richiede rapidi follow-up. Potrebbe avere senso in rari casi: ad esempio, un canarino di mandato nel processo di re-instated, o un canarino di mandato appena firmato dopo la finestra di firma annuale. In ogni caso, chiediamo rapidamente, visto che una scadenza canaria della società-valida non è rara o casuale. Normalmente è un evento prevedibile e regolare. Un canario di spam-suppressione, d'altra parte, è probabile solo in reazione ad una sostanziale diminuzione delle vendite di vacanza.
Aspetta una comunicazione fuori banda. Guarda le directory di verifica indipendenti. Controlla il registro delle uscite sulla nostra flotta. Se gli operatori hanno perso la chiave di firma, dovranno stabilire una nuova catena di fiducia. Ci vuole tempo. Non correre indietro solo perché il sito carica.
Viviamo in un mondo in cui la sicurezza operativa è una preoccupazione quotidiana, piuttosto che qualcosa che si potrebbe preoccupare solo durante un weekend libertario in un resort Arizona. Premettere di non essere influenzato da esso è sciocchezze. Quindi, hai adottato un deposito sicuro a lungo termine, configurato una volta forte, ben custodita, ben monitorata con backup ridondanti, e stai facendo attenzione mentre si sorseggia il tè. Ma questa è solo la metà della storia. La sicurezza operativa riguarda la disciplina. Il canarino è uno strumento. Funziona solo se effettivamente controllarlo e effettivamente rispettare i suoi avvisi. Il darknet non perdona negligenza. Verificare la matematica, controllare i timestamp e mantenere aggiornato la chiave locale.
Osservazioni
Non ci sono ancora commenti — sia il primo.