Size: a a a

2020 October 15

v

vient in #ctfchat
luks тоже может tpm использовать
источник

AK

Alexey Kh in #ctfchat
>In October 2017, it was reported that a flaw (ROCA vulnerability) in a code library developed by Infineon, which had been in widespread use in security products such as smartcards and TPMs, enabled private keys to be inferred from public keys. This could allow an attacker to bypass BitLocker encryption when an affected TPM chip is used.[54]
ну и вот пример про него же
источник

v

vient in #ctfchat
Alexey Kh
когда MS может расшифровать твои данные, это что угодно, но не безопасное шифрование диска
с чего ты решил, что микрософт может их расшифровать
источник

AK

Alexey Kh in #ctfchat
vient
с чего ты решил, что микрософт может их расшифровать
с того, что проприетарщина по дефолту набита дырами и бекдорами. особенно, когда эта проприетарщина под контролем властей определенных стран
источник

AK

Alexey Kh in #ctfchat
ограниченное количество аудитов (особенно независимых), отсутствие воспроизводимых сборок - только пара проблем
источник

AK

Alexey Kh in #ctfchat
а оно еще в этом соку варится десятками лет
источник

v

vient in #ctfchat
Alexey Kh
>In October 2017, it was reported that a flaw (ROCA vulnerability) in a code library developed by Infineon, which had been in widespread use in security products such as smartcards and TPMs, enabled private keys to be inferred from public keys. This could allow an attacker to bypass BitLocker encryption when an affected TPM chip is used.[54]
ну и вот пример про него же
да, как я понял, там такая схема, что ты подсовываешь свой бутлоадер и с помощью сликнутых ключей обманываешь битлокер, что цепь доверия не нарушена
источник

v

vient in #ctfchat
Alexey Kh
с того, что проприетарщина по дефолту набита дырами и бекдорами. особенно, когда эта проприетарщина под контролем властей определенных стран
я так про любой софт говорю обычно
источник

v

vient in #ctfchat
есть некоторая критическая сложность кода, после которого в нём появляется бесконечное количество багов
источник

f

falamous in #ctfchat
vient
есть некоторая критическая сложность кода, после которого в нём появляется бесконечное количество багов
ну так идея в том, что кроме багов в проприетарном софте могут быть намеренные закладки, как этому мешает то что ты сказал?
источник

f

falamous in #ctfchat
Alexey Kh
ограниченное количество аудитов (особенно независимых), отсутствие воспроизводимых сборок - только пара проблем
но это не значит что у опенсорсной проги было дофига аудитов. никто не будет долго читать код какой то ноунейм проги, а многие большие написаны на уровне декомпиля иды
источник

AK

Alexey Kh in #ctfchat
falamous
но это не значит что у опенсорсной проги было дофига аудитов. никто не будет долго читать код какой то ноунейм проги, а многие большие написаны на уровне декомпиля иды
в общем случае да, в случае с luks это не так
источник

f

falamous in #ctfchat
Alexey Kh
в общем случае да, в случае с luks это не так
в данном случае критерий не опенсорсность, а минимализм
источник

AK

Alexey Kh in #ctfchat
falamous
в данном случае критерий не опенсорсность, а минимализм
в данном случае критерий опенсорсность и критическая важность
источник

f

falamous in #ctfchat
Alexey Kh
в данном случае критерий опенсорсность и критическая важность
ну битлокер тоже критически важен
источник

AK

Alexey Kh in #ctfchat
falamous
ну битлокер тоже критически важен
ну для того, чтобы его ковырять, нужно реверсить код, это повышает сложность и понижает выхлоп, драматически
источник

f

falamous in #ctfchat
Alexey Kh
ну для того, чтобы его ковырять, нужно реверсить код, это повышает сложность и понижает выхлоп, драматически
если ты m$ нет
источник

AK

Alexey Kh in #ctfchat
falamous
если ты m$ нет
и понижает количество людей, которые это могут сделать, ага
источник

AK

Alexey Kh in #ctfchat
и я не так просто упоминал именно независимые аудиты
источник

f

falamous in #ctfchat
Alexey Kh
и я не так просто упоминал именно независимые аудиты
с учетом размера m$ думаю у них даже внутри хватит для независимых аудитов
источник