Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Пересылка приватной информации по сети 
:(
    Опции темы
En_t_end
Дата 19.1.2007, 19:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2074
Регистрация: 4.12.2004

Репутация: нет
Всего: 20



Код

Legalities
This software package uses strong cryptography, so even if it is created, maintained and distributed from liberal countries in Europe (where it is legal to do this), it falls under certain export/import and/or use restrictions in some other parts of the world. 

PLEASE REMEMBER THAT EXPORT/IMPORT AND/OR USE OF STRONG CRYPTOGRAPHY SOFTWARE, PROVIDING CRYPTOGRAPHY HOOKS OR EVEN JUST COMMUNICATING TECHNICAL DETAILS ABOUT CRYPTOGRAPHY SOFTWARE IS ILLEGAL IN SOME PARTS OF THE WORLD. SO, WHEN YOU IMPORT THIS PACKAGE TO YOUR COUNTRY, RE-DISTRIBUTE IT FROM THERE OR EVEN JUST EMAIL TECHNICAL SUGGESTIONS OR EVEN SOURCE PATCHES TO THE AUTHOR OR OTHER PEOPLE YOU ARE STRONGLY ADVISED TO PAY CLOSE ATTENTION TO ANY EXPORT/IMPORT AND/OR USE LAWS WHICH APPLY TO YOU. THE AUTHORS OF OPENSSL ARE NOT LIABLE FOR ANY VIOLATIONS YOU MAKE HERE. SO BE CAREFUL, IT IS YOUR RESPONSIBILITY. 

CREDIT INFORMATION: This product includes cryptographic software written by Eric A. Young ([email protected]). This product includes software written by Tim J. Hudson ([email protected]).

Кто-нибудь может объяснить, всё же, смогу ли я продавать программу использующую OpenSSl ? А то я не очень силён в тонкостях англ. языка smile
PM MAIL ICQ Skype GTalk Jabber   Вверх
W4FhLF
Дата 19.1.2007, 19:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


found myself
****


Профиль
Группа: Участник Клуба
Сообщений: 2831
Регистрация: 2.12.2006

Репутация: 1
Всего: 121



Цитата(sergejzr @  19.1.2007,  19:30 Найти цитируемый пост)
Так же как и коллизия взломом по сути не является. Какая разница, если оба метода сами по себе никуда не годятся?  А в гугль отправил, потому что ты написал "Об успешных атаках на этот алгоритм нигде даже не упоминалось." Когда это даже в википедии написано.


Ну всё-таки наличие коллизии является непосредственным взломом отдельно взятого хеша. Да какая это атака, пару слов о непонятном методе, я считаю это не назовёшь успешной атакой. 

Цитата(sergejzr @  19.1.2007,  19:30 Найти цитируемый пост)
Притом, что защита не только в алгоритме, но и подходе программиста к вопросу. На алг надейся, а сам не плошай, тогда и коллизии не страшны.


Я говорю о том, что грамотных криптоаналитиков, способных подвергнуть фундаментальному анализу серьёзные алгоритмы, в мире не так много, а ты мне про подходsmile

Цитата(sergejzr @  19.1.2007,  19:30 Найти цитируемый пост)
А как раз я игрался с ней. пожалуйста, можешь попробовать. (только плз не распространяйте прогу направо и на лево).пасс: molokoslo


Ну компилировать я слава Богу пока не разучился, скомпилировать и заставить работать разные вещиsmile Или у тебя получилось найти коллизию к какому-нибудь хешу?
PS: http://www.securitylab.ru/software/232876.php
Сам не качал, нет возможности проверить, поэтому насчёт работоспособности ничего сказать не могу, но учитывая статус ресурса стоит задуматьсяsmile



--------------------
"Бог умер" © Ницше
"Ницше умер" © Бог
PM ICQ   Вверх
sergejzr
Дата 19.1.2007, 20:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Un salsero
Group Icon


Профиль
Группа: Админ
Сообщений: 13285
Регистрация: 10.2.2004
Где: Германия г .Ганновер

Репутация: 2
Всего: 360



ссылка дохлая


--------------------
PM WWW IM ICQ Skype GTalk Jabber AOL YIM MSN   Вверх
En_t_end
Дата 19.1.2007, 21:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2074
Регистрация: 4.12.2004

Репутация: нет
Всего: 20



ХЫ-ХЫ-ХЫ долго ржал, все дружно идем сюда:
http://www.aisys.ru/mdcrack/

Добавлено @ 21:40 
W4FhLF, 
Цитата(W4FhLF @  19.1.2007,  23:57 Найти цитируемый пост)
Сам не качал, нет возможности проверить, поэтому насчёт работоспособности ничего сказать не могу, но учитывая статус ресурса стоит задуматься

Это обычный переборщик. И как правильно заметил товарищ(если нажать "прикинуть")
 по ссылке http://www.aisys.ru/mdcrack/ то в среднем при средних условиях это займет столько времени, что "Даже если начать прямо сейчас, то хрена мы дождемся...".
PM MAIL ICQ Skype GTalk Jabber   Вверх
W4FhLF
Дата 19.1.2007, 22:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


found myself
****


Профиль
Группа: Участник Клуба
Сообщений: 2831
Регистрация: 2.12.2006

Репутация: 1
Всего: 121



En_t_end, ну, написано, что якобы коллизии ищет, поэтому я и обратил внимание. Не написали бы они это просто так?


--------------------
"Бог умер" © Ницше
"Ницше умер" © Бог
PM ICQ   Вверх
Alexandr87
Дата 20.1.2007, 10:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 1
Всего: 39



Цитата(sergejzr @  19.1.2007,  20:06 Найти цитируемый пост)
Дальше -Хельман (знак ^здесь означает степень)

    * A генерирует случайное натуральное число aх - закрытый ключ и генерит открытый ключ ay по формуле ay=r^ax mod p
    * Также Б генерит ключи bx и by 
    * Стороны обмениваются ключами ay,by
    * Вычисляют общий секретный ключ K, используя открытый ключ удаленной стороны и свой закрытый по формуле: К= ay^bx mod p (для Б) и K=by^ax mod p (для А).
    * Ключи равны, потому что смотри википедию.

Этим ключём и шифруется всё остальное общение.

Ну в целом, конечно оно можно, но этож надо каждый раз генерировать такие большие простые числа. 


Цитата(W4FhLF @  19.1.2007,  19:14 Найти цитируемый пост)
1. Перед передачей пароля он шифруется публичным ключом пользователя.
2. Зашифрованный текст передаётся на сервер.
3. Предпринимается попытка расшифровать пароль приватным ключом.
4. Берётся хеш от пароля и сравнивается с хешем из базы.

Эт схема мне больше симпотизирует, однако, для дальнейшего обмена по закрытому каналу лучше сгенерировать сессионый ключ для какого-нибудь симметричного алгоритма. Асимметричное шифрование (с откртым ключом) очень ресурсоемко, так что обычно с его помощью передают сессионый ключ для симметричного шифрования и далее уже обмен идет с помощью сим. алгоритма.


Цитата(Snowy @  19.1.2007,  18:51 Найти цитируемый пост)
устанавливаешь соединение с открытым ключём, отправляешь пароль, после чего переходишь на потоковое шифрование. 

Видимо это и имел ввиду Snowy, тока вот потоковое-надо на симметричное заменить. (Потоковое шифрование может быть и асимметричным, впринципе любой блочный алгоритм, можно легко использовать для потокового шифрования)
На мой взгляд данный метод лучше Хельман: на клиенте не надо постоянно генерировать большие простые числа для ключей, а на сервере подобные ключи можно генерировать раз в пол года и затем постоянно использовать один и тот же ключ. 


Цитата(sergejzr @  19.1.2007,  20:06 Найти цитируемый пост)
в принципе там немного, но вот найти большие простые числа и работать сними самому - лишние заморочки

Эт точно, чтоб написать библиотеку работы с большими числами - уйдет много свободного вермени, проще использовать уже готовые открытые реализации.
А вот поиск больших чисел - это простите не от программиста зависит, он не должен писать какой-то сверхумдренный алгоритм их поиска. Просто случайно генерируются числа и проверяются на простоту каким-нибудь полиноминальным алгоритмом. Единственно, что можно сделать, чтобы теоретически ускорить поиск в 2 раза - это менять последний бит на 1, чтоб числа были нечетными.

Цитата(W4FhLF @  19.1.2007,  20:24 Найти цитируемый пост)
Точно так же есть факты подтверждающие наличие коллизий и заявление это было сделано не кем-то там-то, а процессором Китайского института

Фиг знает кто там какое заявление сделал, но тут даже ребенок поймет, что если длина исходного сообщения больше дайджеста - то коллизии есть. Наверное, имелось ввиду, что китайский ученый нашел методы их "умного" нахождения.


PS. По-моему уже давно пора создать специализированный раздел форума для подобных тем, думаю, мало кому в голову придет искать подобные темы в разделе Технологии защиты программного обеспечения.
PM Jabber   Вверх
W4FhLF
Дата 20.1.2007, 10:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


found myself
****


Профиль
Группа: Участник Клуба
Сообщений: 2831
Регистрация: 2.12.2006

Репутация: 1
Всего: 121



Цитата(Alexandr87 @  20.1.2007,  10:06 Найти цитируемый пост)
Эт схема мне больше симпотизирует, однако, для дальнейшего обмена по закрытому каналу лучше сгенерировать сессионый ключ для какого-нибудь симметричного алгоритма. Асимметричное шифрование (с откртым ключом) очень ресурсоемко, так что обычно с его помощью передают сессионый ключ для симметричного шифрования и далее уже обмен идет с помощью сим. алгоритма.


Пароль есть небольшой объём информации и передаётся он один раз за сессию. Если каждый раз не генерировать ключи, а использовать готовые, то ресурсов тут будет требоваться не больше, чем для симметричного. 


Цитата(Alexandr87 @  20.1.2007,  10:06 Найти цитируемый пост)
Фиг знает кто там какое заявление сделал, но тут даже ребенок поймет, что если длина исходного сообщения больше дайджеста - то коллизии есть. Наверное, имелось ввиду, что китайский ученый нашел методы их "умного" нахождения.


Да не, помнится, когда было опубликовано это сообщение кто-то даже примеры коллизионных хешей приводил, была выложена md5coll.c которая под вендой ни у кого не пахала, но говорили, что под никсами на приличной машине люди за 2 часа находили коллизию к хешу. Потом ещё одна статья вышла описывающая способ взлома md5 за 8 часов, после ещё несколько публикаций о уязвимостях. Было это уже больше полутора лет назад, поэтому я забыл подробности. 



--------------------
"Бог умер" © Ницше
"Ницше умер" © Бог
PM ICQ   Вверх
Alexandr87
Дата 20.1.2007, 12:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 1
Всего: 39



Цитата(W4FhLF @  20.1.2007,  13:39 Найти цитируемый пост)
Пароль есть небольшой объём информации и передаётся он один раз за сессию. Если каждый раз не генерировать ключи, а использовать готовые, то ресурсов тут будет требоваться не больше, чем для симметричного. 


smile Ну как то я не думаю, что будет переслан только один пароль к чему это?

Цитата(En_t_end @  18.1.2007,  20:26 Найти цитируемый пост)
Задача:
Аутентификация и работа с пользователями приватно по сети.


PM Jabber   Вверх
En_t_end
Дата 20.1.2007, 12:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2074
Регистрация: 4.12.2004

Репутация: нет
Всего: 20



Alexandr87, 
Цитата(Alexandr87 @  20.1.2007,  16:05 Найти цитируемый пост)
Ну как то я не думаю, что будет переслан только один пароль к чему это?

На данный момент мне нужно лишь передать пароль таким образом, чтобы его не заснифили. Дальнейший обмен я по видимому буду вести через потоковые алгоритмы.
ЗЫ блин, уже голова болит. Мне надо каким-то образом заюзать Хельмана, но не ввязываясь в авантюры с лицензиями. Может есть где-то в сети любительские реализации Хельмана ? вместе с решенным вопросом генерации больших простых чисел.
PM MAIL ICQ Skype GTalk Jabber   Вверх
Alexandr87
Дата 20.1.2007, 12:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 1
Всего: 39



Цитата(En_t_end @  20.1.2007,  15:38 Найти цитируемый пост)
На данный момент мне нужно лишь передать пароль таким образом, чтобы его не заснифили. Дальнейший обмен я по видимому буду вести через потоковые алгоритмы.

Про это и разговор - перечитайте еще раз посты. Разговор, как раз про то, чтобы передать сессионый ключ для, как вы говорите, "потокового" алгоритма.

Добавлено @ 12:57 
Не заморачивайтесь с Хельманом - используйте SSL. На мой взгляд - использование Хульмана в данной ситуации избыточно, или тогда нужно вообще пересмотреть систему аутентификации и построить её на открытых ключах, тогда впринципе волнение, что пароли будут сперты с сервера проподет.
Цитата

is licensed under an Apache-style licence, which basically means that you are free to get and use it for commercia




Это сообщение отредактировал(а) Alexandr87 - 20.1.2007, 13:11
PM Jabber   Вверх
sergejzr
Дата 20.1.2007, 14:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Un salsero
Group Icon


Профиль
Группа: Админ
Сообщений: 13285
Регистрация: 10.2.2004
Где: Германия г .Ганновер

Репутация: 2
Всего: 360



Цитата(Alexandr87 @  20.1.2007,  09:06 Найти цитируемый пост)

Ну в целом, конечно оно можно, но этож надо каждый раз генерировать такие большие простые числа. 

Единственные заморочки там с  p и r, а они открытые(т.е одного раза их достаточно сгенерить на всё жизнь). Остальные - обыкновенные интегеры.

Цитата(En_t_end @  20.1.2007,  11:38 Найти цитируемый пост)
На данный момент мне нужно лишь передать пароль таким образом, чтобы его не заснифили. Дальнейший обмен я по видимому буду вести через потоковые алгоритмы.
ЗЫ блин, уже голова болит. Мне надо каким-то образом заюзать Хельмана, но не ввязываясь в авантюры с лицензиями. Может есть где-то в сети любительские реализации Хельмана ? вместе с решенным вопросом генерации больших простых чисел. 

В России насколъко я знаю вообще такая криптография вообще запрещена  законом smile 

Цитата(Alexandr87 @  20.1.2007,  09:06 Найти цитируемый пост)
Единственно, что можно сделать, чтобы теоретически ускорить поиск в 2 раза - это менять последний бит на 1, чтоб числа были нечетными.

Нет, это можно сделать, чтобы ускорить поиск практически, дополнительно можно не рассматривать числа менъше корня числа. А для теории, также применяемой на практике,  существует множество быстрых способов определения, что число НЕ простое (эх, криптографией уже года с 2 не занимался smile, а то бы побольше рассказал там Якоби, Эйлер итд.). Этими способами отсекается куча мусора. К тому же простые числа встречаются довольно часто даже оооочень большие. Это теорема и она не доказана(это как раз повод получить Нобеля).


--------------------
PM WWW IM ICQ Skype GTalk Jabber AOL YIM MSN   Вверх
En_t_end
Дата 20.1.2007, 15:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2074
Регистрация: 4.12.2004

Репутация: нет
Всего: 20



sergejzr, 
Цитата(sergejzr @  20.1.2007,  18:04 Найти цитируемый пост)
В России насколъко я знаю вообще такая криптография вообще запрещена  законом 

Т.е. каким это образом ?

Добавлено @ 15:37 
Цитата(sergejzr @  20.1.2007,  18:04 Найти цитируемый пост)
В России насколъко я знаю вообще такая криптография вообще запрещена  законом 

Как же тогда https'ы в России, работающие через SSL, в котором этот алгоритм(там он называется DH) реализован ?
PM MAIL ICQ Skype GTalk Jabber   Вверх
sergejzr
Дата 20.1.2007, 15:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Un salsero
Group Icon


Профиль
Группа: Админ
Сообщений: 13285
Регистрация: 10.2.2004
Где: Германия г .Ганновер

Репутация: 2
Всего: 360



Цитата(En_t_end @  20.1.2007,  14:35 Найти цитируемый пост)
Как же тогда https'ы в России, работающие через SSL, в котором этот алгоритм(там он называется DH) реализован ?


Мне тоже интересно smile В подробности законодательства РФ я не вникал, но погуглил немного.

Цитата

Ограничение криптографии в России

В России существует государственная монополия на использование средств "сильной защиты" данных (наиболее совершенных техник шифрования). Вся деятельность по созданию средств криптозащиты подлежит лицензированию. В 1995 году был принят Указ Президента РФ, запрещающий использование средств шифрования не имеющих сертификата и разработку шифровальных средств без лицензии [10]. Разработкой средств шифрования занимаются технические подразделения спецслужб, или компании в тесном сотрудничестве со спецслужбами: условием такого сотрудничества является оставление спецслужбам "ключей" доступа к зашифрованной информации. 

То есть спецслужбы хотят иметь все ключи. ИМХО - полный маразм.


--------------------
PM WWW IM ICQ Skype GTalk Jabber AOL YIM MSN   Вверх
En_t_end
Дата 20.1.2007, 15:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2074
Регистрация: 4.12.2004

Репутация: нет
Всего: 20



Цитата(sergejzr @  20.1.2007,  18:04 Найти цитируемый пост)
это как раз повод получить Нобеля.

Кстати, помоему, Нобелевскую Премию не дают за математику...

PM MAIL ICQ Skype GTalk Jabber   Вверх
sergejzr
Дата 20.1.2007, 15:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Un salsero
Group Icon


Профиль
Группа: Админ
Сообщений: 13285
Регистрация: 10.2.2004
Где: Германия г .Ганновер

Репутация: 2
Всего: 360



En_t_end, почитай про Эйлера. Великий математик он так же работал в областях физики, механики, астрономии итд. Математика  - одно дело, её применение - другое.


--------------------
PM WWW IM ICQ Skype GTalk Jabber AOL YIM MSN   Вверх
Страницы: (3) Все 1 [2] 3 
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Технологии защиты программного обеспечения | Следующая тема »


 




[ Время генерации скрипта: 0.0630 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.