Nee het probleem is dat mensen niet weten wat een VPN is en waarvoor dat gebruikt wordt. Een VPN is geen security maatregel om veilig op een open wifi te kunnen internetten. Een open wifi is onveilig. Punt. En omdat een open wifi onveilig is moet je daar dus ook nooit gebruik van maken. De hotspot feature op je telefoon gebruiken is een beter en veiligere oplossing. Bij veel bedrijven is dat dan ook het beleid: geen open wifi, wel hotspot.GekkePrutser schreef op zaterdag 14 november 2020 @ 19:17:
En het probleem is hier dus dat deze pakketten buiten je VPN om gaan.
Een VPN is er bedoeld om bepaald verkeer te ontsluiten zodat je bij bepaalde diensten kunt komen. Daar kun je encryptie bij gebruiken maar dat hoeft niet. Inmiddels is ook wel duidelijk dat een VPN tunnel helemaal niet veilig is. Bij sommige bedrijven zijn VPN tunnels omwille van security al niet eens meer toegestaan.
Dat is dus het probleem: men denkt geheel ten onrechte dat VPN een security maatregel is terwijl dat absoluut niet zo is. Dan gebruiken ze een VPN provider en wat denk je? Al je verkeer gaat nu langs de provider die dus nu nog veel meer informatie over je heeft dan Apple... M.a.w. als je een VPN zou willen gebruiken dan MOET je een eigen VPN server draaien. Iedere andere oplossing betekent vertrouwen op degene die het aanbiedt want die kan immers al je verkeer zien.En je kan je VPN server ook gewoon zelf draaien (doe ik ook). Je hoeft geen publieke provider te gebruiken.
Roeptoeteren is absoluut niet hoe je security problemen of welk ander probleem dan ook aankaart. Dat is ook absoluut niet wat er gebeurd bij CVE of CERTs. Je bouwt een rapportage hebt en dient dat in, dat is namelijk precies wat een CVE is: een omschrijving van het probleem. Daar zit dus niet per definitie ook een oplossing bij want die is er niet altijd. Zo'n CVE dien je dus ook niet meteen al in, je geeft mensen de tijd om onderzoek te doen en iets op te lossen. Zoals gezegd is er niet altijd overal een oplossing voor. Deze werkwijze noem je responsible disclosure. Roeptoeteren is alles behalve responsible."Roeptoeteren" is precies hoe je security problemen aankaart. Kijk naar de CVE database. Ook alleen maar mensen die "roeptoeteren". Daarbij wordt ook niet altijd een oplossing gegeven.
Dat is ten dele waar. Het zijn praktijken die doodnormaal zijn in de UNIX/Linux wereld. Het is o.a. de fundatie van menig package manager. In dit geval lijkt het meer een poging tot naamsbekendheid te zijn dan een echte security onderzoeker die een daadwerkelijk probleem meldt en dat op een verantwoorde manier doet. Wat hier gebeurd is exact het tegenovergestelde waardoor discussie ineens heel moeilijk wordt.Nouja, een discussie begint met ophef. Anders is het probleem niet bekend en wordt er niet over gediscussieerd. Dat we het hier nu over hebben komt door het artikel in deze.
Anyway, ondertussen heb ik al wel gemerkt dat Macports en Big Sur nog niet even goede vrienden zijn. Ik weet er toch redelijk vaak de boel mee te crashen. Overigens wel top dat de power button nu fungeert als lock knop.