abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 23:45 | Zajímavý software

Na blogu Qt bylo představeno Qt 3D Studio. Jedná se o produkt dosud známý pod názvem NVIDIA DRIVE™ Design Studio. NVIDIA jej věnovala Qt. Jedná se o několik set tisíc řádků zdrojového kódu. Qt 3D Studio bude stejně jako Qt k dispozici jak pod open source, tak pod komerční licencí. Ukázka práce s Qt 3D Studiem na YouTube.

Ladislav Hagara | Komentářů: 3
včera 17:50 | Komunita

Nadace The Document Foundation (TDF) zastřešující vývoj svobodného kancelářského balíku LibreOffice slaví 5 let od svého oficiálního vzniku. Nadace byla představena 28. září 2010. Formálně byla založena ale až 17. února 2012.

Ladislav Hagara | Komentářů: 0
včera 12:50 | Komunita

Mozilla.cz informuje, že dosud experimentální funkce Page Shot z programu Firefox Test Pilot (zprávička) se stane součástí Firefoxu. Page Shot je nástroj pro vytváření snímků webových stránek. Umí výběr oblasti, prvku stránky (např. odstavce), nebo uložení snímku celé stránky. Snímky lze ukládat na disk nebo nahrávat na server Mozilly. Nedávno bylo oznámeno, že se součástí Firefoxu stane Activity Stream.

Ladislav Hagara | Komentářů: 24
včera 04:10 | Nová verze

Po 10 týdnech vývoje od vydání Linuxu 4.9 (zprávička) oznámil Linus Torvalds, mj. již 20 let žijící v USA, vydání Linuxu 4.10 (LKML). Přehled nových vlastností a vylepšení například na Kernel Newbies a v Jaderných novinách (1, 2 a 3). Kódové jméno Linuxu 4.10 je Fearless Coyote.

Ladislav Hagara | Komentářů: 8
19.2. 15:55 | Zajímavý projekt

Vyzkoušet si příkazy a vyřešit několik úkolů lze na stránkách Commandline Challenge (CMD Challenge). Úkoly lze řešit různými způsoby, důležitý je výsledek. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.

Ladislav Hagara | Komentářů: 18
18.2. 17:35 | Bezpečnostní upozornění

Německá Bundesnetzagentur (obdoba českého ČTU) zakázala na německém území prodej panenky Cayla kvůli „špionáži“ dětí. Tato elektronická hračka obsahuje mikrofon, reproduktor a kameru a bezdrátové komunikační rozhraní, pomocí kterého se hračka připojuje na servery výrobce. Takovýmto způsobem může hračka pomocí umělé inteligence „odpovídat“ na dotazy dítěte. Hlavní problém bude ale asi někde jinde, podle prvotních zpráv může

… více »
Petr Tomášek | Komentářů: 32
17.2. 15:30 | Bezpečnostní upozornění

CSIRT.CZ upozorňuje, že bezpečnostní experti objevili nový typ malwaru, jenž cílí na open source e-commerce platformu Magento. Malware je zajímavý tím, že se jedná o první svého druhu, jehož kód zůstává skrytý v SQL databázi zasaženého e-shopu. Škodlivý kód je volán pomocí tzv. SQL trigerru, který je spouštěn při každém vytvoření objednávky v systému.

Ladislav Hagara | Komentářů: 3
17.2. 09:00 | Nová verze

Bylo vydáno Ubuntu 16.04.2 LTS, tj. druhé opravné vydání Ubuntu 16.04 LTS s kódovým názvem Xenial Xerus. Přehled novinek v poznámkách k vydání a v přehledu změn.

Ladislav Hagara | Komentářů: 60
17.2. 06:00 | Zajímavý článek

Pavel Tišnovský se v dvoudílném článku na MojeFedora.cz věnuje tvorbě pluginů (modulů) pro bitmapový grafický editor GIMP. Pomocí pluginů lze GIMP rozšiřovat o další funkce. Implementovat lze například nové filtry nebo pomocné utility pro tvorbu animací či poloautomatickou retuš snímků.

Ladislav Hagara | Komentářů: 6
16.2. 23:32 | Komunita

Do 30. března se lze přihlásit do dalšího kola programu Outreachy, jehož cílem je přitáhnout do světa svobodného a otevřeného softwaru lidi ze skupin, jež jsou ve světě svobodného a otevřeného softwaru málo zastoupeny. Za 3 měsíce práce, od 30. května do 30. srpna 2017, v participujících organizacích lze vydělat 5 500 USD. Jedná se již o 14. kolo tohoto programu.

Ladislav Hagara | Komentářů: 11
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (13%)
 (2%)
 (72%)
 (3%)
 (10%)
Celkem 671 hlasů
 Komentářů: 61, poslední dnes 13:06
Rozcestník
Reklama

Dotaz: Kompromitace 40bit certifikátu

9.7.2008 13:08 Pavlik
Kompromitace 40bit certifikátu
Přečteno: 286×
Dobrý den,

předem se omlouvám, vím, že toto nepatří do Poradny Linuxu. Ale domnívám se, že tady mohou být zodpovězeny mé otázky.

Čím více si pročítám o SSL, zabezpečení komunikace SSL, symetrických a asymetrických šifrách, tím méně tomu rozumím. Předesílám, že princip výměny klíčů a s tím spojené ověření identity je mi jasné.

Pročetl jsem za poslední dny bezpočet různých článků, týkajících se PKCS#12 a PKCS#7. Stále ale nenacházím odpovědi.

Mám certifikát exportovaný spolu s privátním klíčem. Vypadá takto (export z IE7):
PKCS7 Data
Shrouded Keybag: pbeWithSHA1And3-KeyTripleDES-CBC, Iteration 2000
Bag Attributes
    localKeyID: 01 00 00 00 
    Microsoft CSP Name: Microsoft Enhanced Cryptographic Provider v1.0
    friendlyName: 14570e2bf260909474f157527ba845d9_b308ebc3-9f2b-4ef4-954a-cb6bb8483b53
Key Attributes
    X509v3 Key Usage: 10 
-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4,ENCRYPTED
DEK-Info: DES-EDE3-CBC,C79307EAF3E07193

*znaky*
-----END RSA PRIVATE KEY-----
PKCS7 Encrypted data: pbeWithSHA1And40BitRC2-CBC, Iteration 2000
Certificate bag
Bag Attributes
*subject*
-----BEGIN CERTIFICATE-----
Můj dotaz zní:

1. Jak probíhá komunikace se serverem za použití tohoto certifikátu? Je ověřena indentita uživatele na základě tohoto certifikátu, proběhne výměna klíčů a je dohodnut symetrický klíč pro šifrování další komunikace?

2. Především - lze kompromitovat tento certifikát vytvořený 40bit šifrováním? Jsem si vědom, že 40bit lze zlomit na běžném počítači za několik dní.

3. Lze někde nalézt přehlednou dokumentaci popisující mechanizmus této komunikace? Všechno, co jsem dosud našel, byly buď jednoduché ilustrace nebo technické specifikace.

Děkuji za odpovědi

Odpovědi

9.7.2008 14:44 rastos | skóre: 60 | blog: rastos
Rozbalit Rozbalit vše Re: Kompromitace 40bit certifikátu
Kedysi som počul peknú story, ktorá mi pomohla pochopiť ako funguje šifrovaná komunikácia medzi browserom a web serverom: Predstav si, že existujú dvaja králi. Jeden chce poslať správu druhému, ale ani jeden nemá dôveryhodného posla, ktorý by ustrážil truhličku so správou, sám do nej nenahliadol, či sa ubránil banditom na ceste. Nechajú si preto urobiť truhličku na dva visacie zámky. Každý kráľ má kľúč a visací zámok. Jeden kráľ dá do truhličky správu a zamkne ju použitím svojho visacieho zámku a svojho kľúča. Posol odnesie truhličku druhému kráľovi a ten už zamknutú truhličku zamkne ešte raz - svojím zámkom a kľúčom. Potom posol prinesie truhličku späť prvému kráľovi a ten odomkne svoj zámok. Truhlička ale ostáva zamknutá. Nakoniec posol odnesie truhličku druhému kráľovi a ten odomkne svoj zámok, otvorí truhličku a prečíta správu.

Počas celej transakcie sa králi nemuseli stretnúť. Ani si nemuseli navzájom vymieňať zámky, či kľúče. Napriek tomu posol mal v rukách vždy len zamknutú truhličku.

V prípade browserov a web serverov je to podobne. Každý má svoj privátny kľúč, ktorým zamyká. Nech si ten kľúč trebárs vymyslí v momente keď sa nadväzuje spojenie. Horeuvedeným spôsobom si vymenia správu - vlastne to môže byť len symetrický kľúč pre danú session. A zvyšok komunikácie môže prebiehať šifrovaná týtmto kľúčom.

Dôležité ešte je, aby prvý kráľ vedel, že keď sa mu vráti truhlička a má na sebe druhý zámok, tak ten zámok patrí druhému kráľovi a nie kapitánovi zbojníkov v lese. Preto na zámku musí byť vygravírovaný znak druhého kráľa (teda: certifikát druhej strany v sebe nesie meno druhej strany) a to gravírovanie vie urobiť len pár majstrov na svete - (Verisign a iné CA).

Koniec rozprávky.

Nešiel som do detailov a niektoré veci sú trocha nepresné, ale pokiaľ ti nejde o to, aby si skúmal v ktorých bajtoch je tých 40 bitov kľúča, tak je to fuk. Dúfam. ;-)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.