Size: a a a

DCG#7812 DEFCON-RUSSIA

2019 November 25

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Ключ и не нужен
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
У тебя много агентов вообще?
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
CthUlhUzzz
У тебя много агентов вообще?
Да пока нет, меньше 100 - типа, перебор можно делать...
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Тогда простейший вариант
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Отправляешь рандомную строку, к ней приклеиваешь имитовставку. На другой стороне проверяешь по базе секретов которые есть
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Вот тебе и идентификация и аутентификация, в одном флаконе
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Только хэш-функцию по злее выбери, чтобы перебор был не очень быстрым, либо секреты подлиннее
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Да, звучит жизнеспособно
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
+ Если человек не знает алгоритм проверки, то для него это будет выглядеть как передача просто рандомной строки фиксированной длины
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Интересно, почему в OTP не используется именно такая схема? А есть связь между сгенереными паролями или синк по времени..
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Конкретно для этой схемы?
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Хотя HOTP как раз похож, только у них счётчик вместо рандома
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Чтобы рандомное число не передавать видимо... Только хэш
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Ну да, хотя это и не усложнит перебор особо, если числа инкрементируются
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
А если рандом с сидом, то секретом является сид и безопасность по большому счету зависит от его длины и длины секрета
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Как по мне это только усложняет все
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
CthUlhUzzz
Как по мне это только усложняет все
Хм, счётчик таки нужен чтобы от реплеев защищаться видимо
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Блин, про реплаи вылетело из головы
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Но ты можешь рандомную строку генерировать на одном хосте, передавать другому, который уже вернет MAC
источник

C

CthUlhUzzz in DCG#7812 DEFCON-RUSSIA
Как, собственно я предлагал делать с ЭЦП
источник