Модераторы: Snowy, Poseidon
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Хранение шифрованных файлов на удаленной машине, Шифрованый контейнер на удал. компьютере 
:(
    Опции темы
Softaz
Дата 26.11.2007, 08:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


wasm
**


Профиль
Группа: Участник
Сообщений: 373
Регистрация: 16.1.2006

Репутация: нет
Всего: 16



Концепция или зачем все это надо.

Существующие программы хранят зашифрованные данные на локальной машине в виде файлов-контейнеров или шифруют целый диск, в том числе и системный.
Все это хорошо, кроме пары моментов:
  • Монтирование виртуального диска
  • Данные находятся на локальной машине
Первое может быть использовано самыми разнообразными вредоносными программами, способными осуществлять поиск и заражение/считывание информации с дисков.
Второе - в случае кражи/изъятия жестких дисков доступ к информации теряется, да и терморектальный анализ еще не отменен.

Плюсы моей концепции:
  • Файлы хранятся на удаленной машине
  • В качестве удаленной машины подойдет практически любая с SSH (программа отлаживалась под эту - в планах с ОС UNIX/FreeBSD)
  • Защищенный канал передачи файлов (SSH)
  • Сами файлы на сервере тоже зашифрованы (в том числе имена файлов)
  • Никакие ключи для расшифровки файлов по сети не передаются (ни открытым, ни закрытым способом)
Возможные минусы моей концепции:
  • Большое количество разных серверов - у всех свои настройки: возможно, работа будет обеспечена не со всеми (программа отлаживалась под эту - в планах с ОС UNIX/FreeBSD)
  • Сейчас каждый файл хранится отдельно, шифрование имен с учетом предыдущего пункта накладывает ограничение на длину имени файла (~ 50 символов)
Последняя проблема решается использованием файла-контейнера с индексом расположения файлов. Однако, в этом случае увеличивается трафик. Данная возможность будет добавлена в следующих версиях.

Реализация концепции
За пару дней набросал программку. Это даже не альфа-версия - это первая заработавшая версия, так что претензии по коду не принимаются smile (знаю я, что лучше файлы в память считывать, а ключи шифровать :-])
Вот прожка (158 кБ), делающая все означенное выше. Требует наличие .NET 2.0 и выше. Исходники.

Как работать

По умолчанию используются настройки существующего тестового сервера.
Работает так:
Действия -> Список файлов на сервере.
Или попробуйте загрузить любой файл двойным щелчком из левой панели.
При первом коннекте откроется окно запроса пароля. Пароль сохранятся только на время сеанса в памяти компьютера (можно стереть Действия -> Стереть пароль из памяти)

Скриншот

TODO list
  • Выделение нескольких файлов через CTRL, чтобы по одному не копировать.
  • Несколько копирований одновременно, то есть, пока копируется большой файл, я выделяю ещё десяток и копирую вторым(третьим, пятым, если такие уже есть) потоком и вижу для каждого потока отдельный прогресс-бар.
  • Интерфейсом займёмся потом %)
  • В контекстное меню добавить "Зашифровать..."
  • При шиф-/рас- шифровании файлы сохранять не в TEMP, а в память.
  • Пока не знаю как: записать расшифрованный файл в память и работать (читать, запускать) с ним из памяти в дотнете.
  • Зашифровать-таки наконец конфиг-файл %) (пока версия тестовая очень удобно хранить его не зашифрованным).
  • Добавить форму с удаленной командной строкой (ну как в putty примерно).
  • Сделать возможным шифрование папок и файлов локального компьютера.
Интересно увидеть комментарии/пожелания.

Это сообщение отредактировал(а) Softaz - 26.11.2007, 09:04


--------------------
Разочарованный в .NET
PM MAIL WWW   Вверх
dumb
Дата 26.11.2007, 19:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: нет
Всего: 158



не совсем уловил, как твоя концепция противостоит "терморектальному анализу"? smile

Добавлено через 15 секунд
 smile 
PM MAIL   Вверх
Softaz
Дата 26.11.2007, 19:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


wasm
**


Профиль
Группа: Участник
Сообщений: 373
Регистрация: 16.1.2006

Репутация: нет
Всего: 16



Цитата(dumb @  26.11.2007,  19:03 Найти цитируемый пост)
не совсем уловил, как твоя концепция противостоит "терморектальному анализу"? 

Данных на твоем компьютере нет.
Перехватить соединение от тебя до сервера можно только с помощью хостера, так как канал шифрованый. Если ты админ на той машине, то - никак smile На крайний случай можно купить абузоустойчивый серв в Малайзии  smile .

Если же перехватят ради спортивного интереса - тоже не беда: передаваемые на сервер данные тоже пошифрованы, притом ключи по сети не передаются вообще.

Это сообщение отредактировал(а) Softaz - 26.11.2007, 19:37


--------------------
Разочарованный в .NET
PM MAIL WWW   Вверх
Softaz
Дата 27.11.2007, 17:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


wasm
**


Профиль
Группа: Участник
Сообщений: 373
Регистрация: 16.1.2006

Репутация: нет
Всего: 16



Вот более технически:

Смысл в том, что с помощью такой проги надо делать меньшее количество операций. Взял файл (нешифрованый), нажал кнопочку "отправить" - он загрузился на сервер уже шифрованный. То есть даже если админ сервера перехватит ssh сессию или нагло полазиет по файлам пользователя, то ничего он не получит. Так как (на сервере лежат только зашифрованные файлы - зашифровано как имя, так и содержимое файла)
Он увидит примерно следующее:
Код
-rw-r--r--  1 w_788139  virtwww     43536 27 ??? 15:25 0.1148.1145.1168.1145.1158.133.169.193.183
-rw-r--r--  1 w_788139  virtwww     31760 26 ??? 00:21 0.140.134.167.197.165
-rw-r--r--  1 w_788139  virtwww   6583472 26 ??? 07:21 0.161.174.163.150.166.168.164.99.155.175.157
-rw-r--r--  1 w_788139  virtwww    511024 27 ??? 01:28 0.183.186.163.121.125.132.95.164.148.166
-rw-r--r--  1 w_788139  virtwww       766 26 ??? 07:30 0.189.202.172.202.181.179.176.122.174
-rw-r--r--  1 w_788139  virtwww    454672 27 ??? 00:48 0.202.205.183.202.187.124.178.196.176
-rw-r--r--  1 w_788139  virtwww  26191152 27 ??? 01:06 0.204.203.167.196.175.175.180.122.174.178.181
-rw-r--r--  1 w_788139  virtwww      4544 26 ??? 14:26 0.209.191.168.202.164.186.188.175.182.120.186.168.184

Никакие ключи для шифрования файлов по сети не передаются.

Плюс ко всему хочу сделать, чтобы была возможность просмотреть файл не сохраняя на жесткий диск локального компьютера - из памяти.
По поводу контейнера - это в далеком будущем (в двух словах: все файлы располгаются в одном большом контейнере, в заголовке которого хранятся смещения на начало/конец файлов и их имена).

Алгоритм:

1. Создаем ssh-сессию.
2.1 Допустим, нам надо передать файл:
а) Определяемся с именем файла.
б) Шифруем имя файла.
в) Шифруем содержимое файла.
г) Передаем файл на сервер
Как видно, даже если ssh будет перехвачен/сервер взломан, то до файлов не добраться, так как они тоже пошифрованы
Содержимое файла шифруется SHA-256
Имя файла шифровано самописным с key_size>=file_name

Итого: имеем на сервере шифрованый файл с именем вида 0.123.343.122.553.425

2.2. Для скачивания файла получаем список файлов, расшифровываем имена файлов для наглядного представления и выводи в окно программы. Выбираем нужный, нажимаем "Скачать". На компьютер он падает уже расшифровынный.

Это сообщение отредактировал(а) Softaz - 27.11.2007, 22:31


--------------------
Разочарованный в .NET
PM MAIL WWW   Вверх
Snowy
Дата 27.11.2007, 17:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 11363
Регистрация: 13.10.2004
Где: Питер

Репутация: нет
Всего: 484



Что-то не вижу разницы с тем же расшаренным сетевым диском и процими файлохранимыми системами.
Ну кроме шифрации имён файлов, которое также можно выполнить на локальной машине.
В чём соль-то?
PM MAIL   Вверх
Softaz
Дата 27.11.2007, 22:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


wasm
**


Профиль
Группа: Участник
Сообщений: 373
Регистрация: 16.1.2006

Репутация: нет
Всего: 16



Цитата

Что-то не вижу разницы с тем же расшаренным сетевым диском и процими файлохранимыми системами.
Ну кроме шифрации имён файлов, которое также можно выполнить на локальной машине.

Так. Теперь я ничего не понимаю. Пошифрованы не только имена, но и файлы. А главное, что они не хранятся на локальной машине. Так можно "личный" обменник или бекап-сервер сделать, не боясь утечки.
Например, с домашнего компьютера выбираешь файл. Загружаешь на сервер. С рабочего скачиваешь.

Где ты собираешься взять удаленный компьютер, чтобы еще и нетбиос был включен (чтобы диск расшарить), вернее, сколько этор быдет стоить.

А вот насчет прочих файлохранимых систем, хочется посмотреть, что это такое. Не видел.

Грубо говоря, программа - это бесплатная замена сервису www.e-nigma.ru с возможностью хранить данные на своих серверах.

Это сообщение отредактировал(а) Softaz - 27.11.2007, 22:33


--------------------
Разочарованный в .NET
PM MAIL WWW   Вверх
avtorr
Дата 5.2.2008, 23:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 1
Регистрация: 5.2.2008

Репутация: нет
Всего: нет



Цитата(Softaz @ 27.11.2007,  22:30)
Цитата

Что-то не вижу разницы с тем же расшаренным сетевым диском и процими файлохранимыми системами.
Ну кроме шифрации имён файлов, которое также можно выполнить на локальной машине.

Так. Теперь я ничего не понимаю. Пошифрованы не только имена, но и файлы. А главное, что они не хранятся на локальной машине. Так можно "личный" обменник или бекап-сервер сделать, не боясь утечки.
Например, с домашнего компьютера выбираешь файл. Загружаешь на сервер. С рабочего скачиваешь.

Где ты собираешься взять удаленный компьютер, чтобы еще и нетбиос был включен (чтобы диск расшарить), вернее, сколько этор быдет стоить.

А вот насчет прочих файлохранимых систем, хочется посмотреть, что это такое. Не видел.

Грубо говоря, программа - это бесплатная замена сервису www.e-nigma.ru с возможностью хранить данные на своих серверах.

Не согласен - замена далеко не полная: в E-NIGMA (www.e-nigma.ru) файлы хранятся не на одном сервере, а продублированы на целом их массиве - раз, следы файлов после загрузки автоматически затираются на локальной машине - два. Ну и три - среди пользователей своей группы можно обеспечить обмен по шифрованному каналу связи. Да и уроверь криптостойкости и защиты данных, обеспечиваемый E-NIGMA (сертифицированная отечественная криптобиблиотека с эллиптическими кривыми) на порядок выше, чем в SSL.
PM MAIL   Вверх
druid3d
Дата 8.2.2008, 18:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 6
Регистрация: 24.10.2007

Репутация: нет
Всего: нет



угу чтоб получить сертификат(сертифицированная отечественная криптобиблиотека) надо продаться ФСБ - накуй такая защита несдалась, лудше на флэшке хнранить серые документы  smile а потом молотком их когда за тобой придут  smile 
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Совместные проекты/поиск партнёров"
Snowy
Poseidon

Внимание:
В этом форуме обсуждаются вопросы только по совместным проектам, когда Вы хотите найти партнёров или стать участником проекта.
Запрещается размещение заказов на написание программ, поиск работников (для этого есть раздел "Работа") и реклама своих сетевых ресурсов.

Этот раздел только для проектов в которых Вы будете выступать в качестве исполнителя!

Темы и сообщения, не удовлетворяющие данным правилам, будут удаляться на основании пункта 3 Правил форума!

  • Человек, создающий тему, становится руководителем проекта. Все вопросы о разработке решаются с его согласия.
  • Публикация предложения к сотрудничеству считается защищённым авторскими правами и не может разрабатываться без согласия с руководителем проекта.
  • Конечный продукт должен содержать указание на всех участников и Vingrad.

  • Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, Poseidon

     
    0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
    0 Пользователей:
    « Предыдущая тема | Совместные проекты/поиск партнёров | Следующая тема »


     




    [ Время генерации скрипта: 0.0482 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


    Реклама на сайте     Информационное спонсорство

     
    По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
    Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.