The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

OpenSSL 1.0 получил сертификат безопасности FIPS 140-2, opennews (ok), 03-Июл-12, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


19. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +1 +/
Сообщение от анон (?), 03-Июл-12, 18:31 
Предлагаете чтобы сертифицированный код после наложения патчей оставался таковым? И как вы себе это представляете? Вы делаете потенциальную "дыру" безопасности в сертифицированной системе, преследующей прямо противоположные цели, пусть даже она по утверждению (без гарантий) разработчика закрывает реальные, при этом хотите, чтобы гарантии оставались прежними.
Ответить | Правка | Наверх | Cообщить модератору

29. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от anonynous (?), 03-Июл-12, 18:53 
>И как вы себе это представляете?

Очень просто.

>Вы делаете потенциальную "дыру" безопасности в сертифицированной системе, преследующей прямо противоположные цели, пусть даже она по утверждению (без гарантий) разработчика закрывает реальные, при этом хотите, чтобы гарантии оставались прежними.

Я предпочту "потенциальную" дыру реально существующей.

>без гарантий

Применительно к OpenSSL всегда можно текст патча посмотреть, что он там исправляет. Я своим глазам доверяю больше, чем сертификатам.

Ответить | Правка | Наверх | Cообщить модератору

37. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от анон (?), 03-Июл-12, 19:45 
Есть официальные гарантии, а есть Ваше мнение. Какое более авторитетней и вернее, удобнее или еще какое - не важно. Важно то, что там, где нужно именно официальное, пусть по факту и менее надежное с точки зрения оперативности принятия патчей, прикрывающих "дыры", Ваше мнение никому не нужно какое бы оно ни было.

> Я своим глазам доверяю больше, чем сертификатам.

Я за Вас искренне рад и частично поддерживаю, но тогда что вы делаете в ветке про "сертификат безопасности"? Смею предположить что агитируете против "сертификации". Если так, то "не нужно".

Ответить | Правка | Наверх | Cообщить модератору

38. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  –1 +/
Сообщение от arisu (ok), 03-Июл-12, 19:45 
> Я своим глазам доверяю больше, чем сертификатам.

спец по криптографии пожаловал, не иначе. в бебиане тоже один такой есть.

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

69. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от Аноним (-), 04-Июл-12, 04:55 
> спец по криптографии пожаловал, не иначе. в бебиане тоже один такой есть.

И тем не менее, ряд очеивдных дыр может заткнуть и дилетант. Ну вон например недавно от одной атаки защитой был запрет блочных шифров. Оставить только поточный arcfour до момента пока проблема будет решена может даже полный дилетант. При этом т.к. он не пускал свои грязные лапы в arcfour - ничего и не сломается, соответственно.

Ответить | Правка | Наверх | Cообщить модератору

107. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от arisu (ok), 05-Июл-12, 06:23 
я лично не стану доверять никаким правкам дилетанта в проектах типа OpenSSL или Linux. на всякий случай: проверить у меня нет времени и квалификации, а дилетант — он на то и… «я вам тут наработаю!» (ц)
Ответить | Правка | Наверх | Cообщить модератору

113. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от Аноним (-), 05-Июл-12, 16:16 
+1

ЗЫ Анон с поста№19

Ответить | Правка | Наверх | Cообщить модератору

83. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  –1 +/
Сообщение от Аноним (-), 04-Июл-12, 10:33 
>> Я своим глазам доверяю больше, чем сертификатам.
> спец по криптографии пожаловал, не иначе. в бебиане тоже один такой есть.

а зачем ты каверкаешь название дистрибутива? кстати не в debian, а в openssl.

Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

88. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от Куяврик (?), 04-Июл-12, 11:32 
>>И как вы себе это представляете?
> Очень просто.

Понятие "скомпрометированная система" вам не знакомо?

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

48. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +1 +/
Сообщение от Аноним (-), 03-Июл-12, 22:23 
>Предлагаете чтобы сертифицированный код после наложения патчей оставался таковым?

А что даёт сертифицированный код?
Кто будет отвечать за последствия взлома? ФСБ?
Взвешенным решением при наличии публичного эксплоита будет, пожалуй, свой надёжный тоннель, с сертифицированным тоннелем внутри.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

57. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от анон (?), 04-Июл-12, 00:45 
Что дает сертифицированный код лучше спросите у тех, кто его сертифицирует и кому сертифицируют. На сколько я знаю в гос. учреждениях есть ограничения на установку несертифицированного оборудования (с кодом наверное также; может я ошибаюсь - пусть поправят). Какое решение принять это полностью Ваш выбор, однако если не придираться к каждому сказанному слову с целью показаться самым умным, то можно понять, что мой пост был ответом на некий "идиотизм", который нашел автор поста повыше. Тот самый, который считает что сертифицированный код должен таким оставаться даже после применении несертифицированной заплатки и что он лучше знает каково его качество. Вы конечно с ним согласны...Или нет?! А в общем, мне все равно.
Ответить | Правка | Наверх | Cообщить модератору

71. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от Аноним (-), 04-Июл-12, 05:01 
> заплатки и что он лучше знает каково его качество. Вы конечно
> с ним согласны...Или нет?! А в общем, мне все равно.

В случае с ГОСТ у ряда криптографов вообще есть подозрение что там может быть бэкдор и кому надо - умеют вскрывать его сильно проще нежели афишируется. Дело в том что нигде не описывается как генерируется заполнение S-box'ов, почему оно разное для разных контор и как отличить "секурный" вариант от варианта который может приводить к ослаблению шифра.

Ответить | Правка | Наверх | Cообщить модератору

79. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от VoDA (ok), 04-Июл-12, 09:44 
> В случае с ГОСТ у ряда криптографов вообще есть подозрение что там
> может быть бэкдор и кому надо - умеют вскрывать его сильно
> проще нежели афишируется. Дело в том что нигде не описывается как
> генерируется заполнение S-box'ов, почему оно разное для разных контор и как
> отличить "секурный" вариант от варианта который может приводить к ослаблению шифра.

А почему вы уверены, что для алгоритмов сертифицированных на территории США нет "бэкдоров"?

Ответить | Правка | Наверх | Cообщить модератору

101. "OpenSSL 1.0 получил сертификат безопасности FIPS 140-2"  +/
Сообщение от Аноним (-), 04-Июл-12, 16:40 
>> заплатки и что он лучше знает каково его качество. Вы конечно
>> с ним согласны...Или нет?! А в общем, мне все равно.
> В случае с ГОСТ у ряда криптографов вообще есть подозрение что там
> может быть бэкдор и кому надо - умеют вскрывать его сильно
> проще нежели афишируется. Дело в том что нигде не описывается как
> генерируется заполнение S-box'ов, почему оно разное для разных контор и как
> отличить "секурный" вариант от варианта который может приводить к ослаблению шифра.

Зато есть описание к des. Оно сильно похоже. А почему разное?... Вы гост 28147 открывали? Сдается мне что нет - тогда бы туфу не творили. Блок перестановок является долговременным ключевым элементом и обязан быть разным в разных каналах связи, и выдатся компететными органами  - гост 28147, страница 8, внизу.

Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру