![]() |
|
|
![]()
|
|
| En_t_end |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2074 Регистрация: 4.12.2004 Репутация: нет Всего: 20 |
ИМХО, надо бы за такую фигню подать в жалобу в Мжд. Суд По Правам Человека, ибо нефиг. Интересно, почему тогда не пресуют PGP'шников ? Отсюда вообще следует, что в России запрещается использовать какие-либо "стойкие" алгоритмы, ибо под определение "сильной защиты" они то как раз и относятся Добавлено @ 15:56 sergejzr, Я имел ввиду чистую математику, как то простые числа. Добавлено @ 16:07 sergejzr, спасибо за информацию, я этого вообще не знал. Прочитал документ по твоей ссылке и был неприятно удивлен. Это сообщение отредактировал(а) En_t_end - 20.1.2007, 15:55 |
|||
|
||||
| Alexandr87 |
|
||||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 1 Всего: 39 |
таким образом возникает еще одна проблема - их хранение на клиенте. Если же использовать второй алгоритм - такой проблемы просто нет.
Всмысле не рассматиравать? Для детерменированной проверки? Даже если их не рассматривать то умрешь раньше чем он проверит одно число. и это действительно практически.
А я это и не отрицал, я про это и говорил |
||||
|
|||||
| En_t_end |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2074 Регистрация: 4.12.2004 Репутация: нет Всего: 20 |
Вот накалякал, ИМХО, решение моей проблемы.
В левом верхнем углу решение №1 всё остальное - №2 Это сообщение отредактировал(а) En_t_end - 22.1.2007, 15:35 Присоединённый файл ( Кол-во скачиваний: 15 )
Shem.jpg 20,72 Kb |
|||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: нет Всего: 56 |
а чем тебе не понравилась идея ассиметричного шифрования... имхо в данной ситуации это лучший вариант!!..
.... или я не правильно понял твою диаграмму)) Это сообщение отредактировал(а) v2v - 22.1.2007, 17:30 |
|||
|
||||
| Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 1 Всего: 39 |
||||
|
||||
| En_t_end |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2074 Регистрация: 4.12.2004 Репутация: нет Всего: 20 |
Alexandr87,
В левом верхнем углу: На сервере хранятся пароли в виде F(password) При каждом соединении генерируется новой массив байтов r. Клиент получает r и использует формулу: G(F(Password)+r) для посылки пароля серверу. Сервер соответсвенно выполняет команду: G(F(Password)+r)==G(F(Password)+r) Чтобы удостверится, что пароль действительно правильный. F,G - хеширующие. НО! здесь я обманываю сам себя... ведь зная F(Password) который хранится на сервере(не исключаем возможности похищения хешей) BadMan может зайти на сервер под видом клиента. Т.е снова плохо. Случай №2 гораздо предпочтительней описан он здесь: http://forum.vingrad.ru/s/3232d0997705d45e...ml#entry1008574 Но мне кажется, что и тут меня ждет фиаско, ибо слишком уж много я требую от хеширующих функций... |
|||
|
||||
| Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 1 Всего: 39 |
В общем моё мнение по поводу 1.("в левом верхнем углу"), ага только теперь кроме той проблеммы, которую назвали вы:
Ведь этот пароль еще нужно при регистрации клиента нужно передать на сервер, или если он гененрируется на сервере до предать то клиента.(В этот момент его могут перехватить). Если вы только не намерены раздавать пароли пользователям из рук в руки. А как вы собираетесь хранить хэши паролей, что не исключаете возможность их кражи.(Можно предпринять некие меры, для предотвращения возможности их кражи, например выненсения процедуры проверки присланных значений на отедльную машину) Я бы не советовал замарачиваться с подобными вещами и изобретать еще один велосипед, берите уже готовые решения (библиотеки) SSL, и работайте. |
|||
|
||||
| sergejzr |
|
||||
![]() Un salsero Профиль Группа: Админ Сообщений: 13285 Регистрация: 10.2.2004 Где: Германия г .Ганновер Репутация: 2 Всего: 360 |
По идее "по правилам криптографии" по настоящему секретным может считаться только ключ, который нигде не хранится (кроме головы пользователя). Что касается всей остальной инфы, мы должны исходить из того, что она может попасть в руки врага полностью или частично. Враги вообще повсюду
Тем более, что этот велосипед всегда будет хуже. (ну если только изобретающий не гуру-криптограф, второй диффи-хельманн ПС: Большой оффтоп Я сейчас тоже комплексной системой занимаюсь. Так вот, на яве такое писать - одно удовольствие. Включая SSL, private/public key, сокеты итд. |
||||
|
|||||
| Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 1 Всего: 39 |
||||
|
||||
| W4FhLF |
|
|||
![]() found myself ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2831 Регистрация: 2.12.2006 Репутация: 1 Всего: 121 |
http://www.securitylab.ru/news/289448.php -------------------- "Бог умер" © Ницше "Ницше умер" © Бог |
|||
|
||||
| En_t_end |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2074 Регистрация: 4.12.2004 Репутация: нет Всего: 20 |
W4FhLF,
с твоей ссылки |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Технологии защиты программного обеспечения | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |