Долгоиграющая уязвимость в Cryptocat

Cryptocat – это программное обеспечения для защищённого обмена текстовыми сообщениями. Несмотря на то, что разработчики использовали, в общем-то, правильную криптографическую основу, реализация подкачала: из-за ошибки в процедурах генерации, создавались слабые ключи, взламываемые простым перебором за разумное время (часы или сутки, в зависимости от того, сколько вычислительного оборудования вам доступно). Судя по всему, можно расшифровать записанные ранее сессии. Если это так, то получаем очередное подтверждение, что длительное хранение шифрованного трафика имеет большой смысл, как и уничтожение данных, невзирая на шифрование.

Адрес записки: https://dxdt.ru/2013/07/05/5971/

Похожие записки:



Далее - мнения и дискуссии

(Сообщения ниже добавляются читателями сайта, через форму, расположенную в конце страницы.)

Комментарии читателей блога: 4

  • 1. 6th July 2013, 04:27 // Читатель Vlad написал:

    Да там все гораздо, гораздо хуже.

    Начнем с того, что криптосистема на жабоскрипте в браузере, то есть в принципиально неверифицируемой среде – это просто подстава любому несведующему человеку, решившему “защитить” свой обмен.

    Далее следуют метания от одной архитектуры шифрования к другой в течении короткого времени. Сколько там хвостов осталось – просто неизвестно.

    Ну и закончим банальной некомпетентностью программистов, путающих байты и десятичные цифры и теряющих большую часть битов из случайных чисел.

    Им прямо и много раз говорили – честно для вас будет закрыиь проект и уйти, потому что вы обманываете людей, ваш чат несекьюрен и НЕ МОЖЕТ быть сделан таковым. Но понты перевешивают.

    А, да. Есть мутная история, когда автора говнокода остановили на штатовской границе, раздули скандал, посде чего куча леммингов стала использовать это чудо. Есть мнение, что федералы сделали это именно для публичности – пусть побольше дурачков им пользуется, легче вычитывать доморощенных подпольщиков будет.

  • 2. 6th July 2013, 04:36 // Читатель Vlad написал:

    Собственно, вот: http://tobtu.com/decryptocat.php

    Читаем и проникаемся глубиной дурости авторов “крипто”-поделки.

  • 3. 6th July 2013, 04:41 // Читатель Vlad написал:

    Ну и объяснения, почему криптокат изначально был дурацкой идеей:

    https://news.ycombinator.com/item?id=2855617

  • 4. 9th July 2013, 16:38 // Читатель jno написал:

    а вот вам и ваш https :)
    http://www.cnews.ru/news/top/?2013%2F06%2F19%2F532675