eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiUwaga na tokeny soprzętowe RSA.Re: Uwaga na tokeny soprzętowe RSA.
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!not-for-mail
    From: xbartx <b...@h...net>
    Newsgroups: pl.biznes.banki
    Subject: Re: Uwaga na tokeny soprzętowe RSA.
    Date: Sat, 19 Mar 2011 19:15:26 +0000 (UTC)
    Organization: Dzial Sieciowy ICM, Uniwersytet Warszawski
    Lines: 32
    Message-ID: <im2vce$9nh$2@news.net.icm.edu.pl>
    References: <im0jcq$sas$1@node2.news.atman.pl> <m...@i...localdomain>
    NNTP-Posting-Host: 188.93.163.33
    Mime-Version: 1.0
    Content-Type: text/plain; charset=UTF-8
    Content-Transfer-Encoding: 8bit
    X-Trace: news.net.icm.edu.pl 1300562126 9969 188.93.163.33 (19 Mar 2011 19:15:26 GMT)
    X-Complaints-To: u...@n...net.icm.edu.pl
    NNTP-Posting-Date: Sat, 19 Mar 2011 19:15:26 +0000 (UTC)
    User-Agent: Pan/0.133 (House of Butterflies)
    Xref: news-archive.icm.edu.pl pl.biznes.banki:549335
    [ ukryj nagłówki ]

    Dnia Sat, 19 Mar 2011 19:37:09 +0100, Krzysztof Halasa napisał(a):

    > Jest tylko jedna rzecz dotyczaca tych tokenow, ktora mozna ukrasc z RSA
    > - to jest baza danych (lub cos podobnego, np. algorytm generowania)
    > seedow w polaczeniu z numerami tokenow.
    >
    > Zadna taka baza danych nie powinna nigdy istniec (seedy powinny byc
    > generowane losowo przed wysylka do odbiorcy, nie powinny w ogole byc
    > przechowywane przez producenta). Zaden taki algorytm oczywiscie takze
    > nie powinien istniec. Jesli takie rzeczy istnieja, to pomijajac
    > calkowita utrate zaufania do firmy (jesli ktos im w ogole ufal, w
    > bezpieczenstwie nie powinno sie ufac producentowi tokenow) to jest to
    > IMHO kryminal.
    >
    > Algorytmy generowania wynikow tokenow sa znane od dawna, jedyna
    > tajemnica sa (byly?) seedy, rozne dla poszczegolnych tokenow. I to jest
    > akurat dobry uklad, pod warunkiem, ze tylko uzytkownik (firma, ktora
    > kupila token) zna seedy. Nawet producent nie powinien ich znac.
    >
    > Tak w ogole, gdyby seedy byly generowane przez uzytkownika, to by takich
    > zdrad nie moglo byc.

    No ciekawe jak się ta sprawa zakończy i czy RSA w pełni ujawni jak się
    włamano i co zostało skradzione. Jeżeli rzeczywiście posiadali bazę seedów
    to można powiedzieć, że czar prysł a co za tym idzie także reputacja
    firmy, której to utrata może w efekcie wpędzić firmę w poważne tarapaty.



    --
    xbartx - Xperimental Biomechanical Android Responsible for Thorough
    Xenocide

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1