На прошедшей конференции FOSDEM 2026 Рубен Нийвелд поднял важнейшую тему, касающуюся базового протокола всего интернета — NTP (RFC 5905). Спецификации уже больше сорока лет, и на ней держится синхронизация абсолютно всей мировой ИТ-инфраструктуры. Однако классический протокол до сих пор передает пакеты по UDP в абсолютно открытом виде, без какой-либо криптографии и проверки подлинности источника. Казалось бы, кому в здравом уме нужно подделывать время? Но последствия десинхронизации часов на серверах даже на пару минут могут быть катастрофическими. Злоумышленнику достаточно провести простейший перехват или UDP-спуфинг, чтобы подменить ответы от серверов времени и вызвать массовые корпоративные сбои. - Отказ механизмов аутентификации: Протокол Kerberos, используемый в Active Directory, по умолчанию отклоняет аутентификацию при расхождении времени более чем на 5 минут, что приводит к блокировке работы всего домена. - Компрометация инфраструктуры безопасности: Отказывают системы двухфакто
40 лет NTP: Проблемы безопасности базового протокола интернета и переход на NTS
16 марта16 мар
2 мин