Книги: "Создание сайтов" - "Доменные войны". Защита информации: техническое описание TLS, тестовый сервер TLS 1.3. Ресурсы: LaTeX
Долгоиграющая уязвимость в Cryptocat
Cryptocat – это программное обеспечения для защищённого обмена текстовыми сообщениями. Несмотря на то, что разработчики использовали, в общем-то, правильную криптографическую основу, реализация подкачала: из-за ошибки в процедурах генерации, создавались слабые ключи, взламываемые простым перебором за разумное время (часы или сутки, в зависимости от того, сколько вычислительного оборудования вам доступно). Судя по всему, можно расшифровать записанные ранее сессии. Если это так, то получаем очередное подтверждение, что длительное хранение шифрованного трафика имеет большой смысл, как и уничтожение данных, невзирая на шифрование.
()
Похожие записки:
- Браузеры и перехват TLS без участия УЦ
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- S/MIME-сертификаты ТЦИ
- Техническое описание TLS: обновление 2022
- HTTPS-запись в DNS для dxdt.ru
- Ретроспектива заметок: деанонимизация по географии
- DNS как транспорт для сигналов и данных
- Десятилетие DNSSEC в российских доменах
- Дирижабли в 2008 году
- Пресертификаты в Certificate Transparency
- Техническое: связь SCT-меток с логами Certificate Transparency
- "Яндекс.Браузер" и российские сертификаты TLS в вебе
- Про цепочки, RSA и ECDSA
- Вращение Солнца и соцопросы
- Удостоверяющий центр TLS ТЦИ
Комментарии читателей блога: 4
1. 6th July 2013, 04:27 // Читатель Vlad написал:
Да там все гораздо, гораздо хуже.
Начнем с того, что криптосистема на жабоскрипте в браузере, то есть в принципиально неверифицируемой среде – это просто подстава любому несведующему человеку, решившему “защитить” свой обмен.
Далее следуют метания от одной архитектуры шифрования к другой в течении короткого времени. Сколько там хвостов осталось – просто неизвестно.
Ну и закончим банальной некомпетентностью программистов, путающих байты и десятичные цифры и теряющих большую часть битов из случайных чисел.
Им прямо и много раз говорили – честно для вас будет закрыиь проект и уйти, потому что вы обманываете людей, ваш чат несекьюрен и НЕ МОЖЕТ быть сделан таковым. Но понты перевешивают.
А, да. Есть мутная история, когда автора говнокода остановили на штатовской границе, раздули скандал, посде чего куча леммингов стала использовать это чудо. Есть мнение, что федералы сделали это именно для публичности – пусть побольше дурачков им пользуется, легче вычитывать доморощенных подпольщиков будет.
2. 6th July 2013, 04:36 // Читатель Vlad написал:
Собственно, вот: http://tobtu.com/decryptocat.php
Читаем и проникаемся глубиной дурости авторов “крипто”-поделки.
3. 6th July 2013, 04:41 // Читатель Vlad написал:
Ну и объяснения, почему криптокат изначально был дурацкой идеей:
https://news.ycombinator.com/item?id=2855617
4. 9th July 2013, 16:38 // Читатель jno написал:
а вот вам и ваш https :)
http://www.cnews.ru/news/top/?2013%2F06%2F19%2F532675