The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проект Kryptonite развивает систему хранения закрытых ключей..., opennews (ok), 04-Май-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


100. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +1 +/
Сообщение от пох (?), 04-Май-17, 18:15 
> ну, смотря на сколько нужно open

ну, товарищу, вероятно, не нравится gpu-загрузка модных одноплаток и странные выкрутасы со сборкой полу-рабочего ядра из чужих модулей.

других нет.

Я бы вот согласился терпеть (и таскать, вместо лопаты) модную одноплатку - если бы она решала вторую проблему - pin/скан отпечатка/еще что-то в том же роде.
Она не то чтоб совсем не умеет, но это получается и дорого, и хрупко, и крупно (нужны отдельная клавиатура и экран, необязательно vty)

Кстати, _промышленный_ вариант подобных решений - существует. Но, насколько я сумел узнать -абсолютно для нас недоступный.

Ответить | Правка | Наверх | Cообщить модератору

105. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 04-Май-17, 18:35 
https://www.seeedstudio.com/FST-01-without-Enclosure-p-1276.... или https://www.seeedstudio.com/maple-mini-p-861.html допилить, добавив экран и клаву - не сложно и недорого
Ответить | Правка | Наверх | Cообщить модератору

109. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 04-Май-17, 18:55 
>  https://www.seeedstudio.com/FST-01-without-Enclosure-p-1276.... или
> https://www.seeedstudio.com/maple-mini-p-861.html
> допилить, добавив экран и клаву - не сложно и недорого

э... ну и кто допилит? Раз недорого - это,кстати, сколько? - я может в очередь запишусь на покупку. Условие - оно не должно необратимо рассыпаться при падении на стол с  высоты своего размера.

Я-то думал про вполне работоспособный без паяльника вариант чего-то типа rpi/или уж совсем ардуины(первое менее палево, да) плюс кнопки плюс экраны которые _есть_ а не "может кто допилит - включая драйвера и пайку". Условие - соблюдено (с двух своих размеров - рассыплется, да)

Если что, промышленное решение выглядит вот так: https://vtb-gid.ru/img/g_parole_2.png
(COTP, не TOTP) - размером, понятно, с кредитку, в комплекте с которой и работает. Надежно.
Стоит, по всей видимости, три копейки, поскольку одно время раздавалось на халяву.

То что с другой стороны - стоит миллиард и не продаетцо в частные руки, да.

Ответить | Правка | Наверх | Cообщить модератору

131. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 05-Май-17, 01:57 
Ну, я подумываю потихоньку, но торговать бы пытаться не стал, вот на гитхаб вывалить для желающих - дело другое. Впрочем, есть сильное подозрение, что у нас разные требования - я бы хотел иметь возможность увидеть (возможно - выбрать) какой ключ будет использован и нажать кнопку "разрешить", дополнительный пин вводить смысла не вижу.

Если хочется готовую железку - можно посмотреть в сторону самых дешевых MP3-плееров, на которые какой-нибудь rockbox ставится, и на его базе склепать... В любом случае малинка там - адский перебор.

Ответить | Правка | Наверх | Cообщить модератору

155. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 05-Май-17, 14:02 
> гитхаб вывалить для желающих - дело другое. Впрочем, есть сильное подозрение,
> что у нас разные требования - я бы хотел иметь возможность

разные, да - зачем мне еще одна убиквити, только не умещающаяся на кольце с ключами и хрупкая.

> увидеть (возможно - выбрать) какой ключ будет использован и нажать кнопку
> "разрешить", дополнительный пин вводить смысла не вижу.

смысл, что если у тебя сперли железку со стола - то нужен еще и пин. Если подсмотрели пин, удаленно хакнув камеру - то еще нужно спереть железку, удаленно не выйдет (если против тебя твоя же служба безопасности, которая может то и другое, ты заранее проиграл, но зачем им твой ключ от корпоративного сервера, они пешком до него дойдут). Причем именно спереть, уже зная пин, а не заранее взять поиграть - показанная мной штука не копируема. А как только у тебя возникли подозрения - то и другое мгновенно превращается в тыкву, а ты берешь из заначки запасную.

> Если хочется готовую железку - можно посмотреть в сторону самых дешевых MP3-плееров,

а rsa алгоритмы для нее самому писать? Не, не мой бизнес.
малина перебор, но для нее все уже написано.

Ответить | Правка | Наверх | Cообщить модератору

170. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 05-Май-17, 16:55 
Защита от физического доступа - это та песня, которую я петь не умею, а делать пин "чтобы было" - тупо.

То, что я более-менее понимаю, как сделать (и что лично мне важнее) - это прикрыться от удалённых атак и, в отличие от юбикея - обойтись открытым кодом, благо GNUK - более-менее проверенная временем  и просмотренная людьми штука.

Насчёт хрупкости, врочем - не понимаю, откуда такая идея. Запаять, да потом компанудом залить полностью или частично, плюс корпус от того же USB-модема - всё довольно дубово выйдет.

Ответить | Правка | Наверх | Cообщить модератору

179. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 06-Май-17, 01:02 
> Защита от физического доступа - это та песня, которую я петь не
> умею, а делать пин "чтобы было" - тупо.

так это логический доступ - тупо шифруем пином что-то ценное, и после третьей неудачой попытки расшифровать - заменяем содержимым таймера, чисто поржать.

> - это прикрыться от удалённых атак и, в отличие от юбикея
> - обойтись открытым кодом, благо GNUK - более-менее проверенная временем  

но это ж вроде только хранилка pgp-шных ключей, или они тоже что-то новое сделали с тех пор как я на них смотрел? (в смысле, оно само даже пошифровать pgp'ом ничего не может, ему нужна помощь за...хоста?)

> Насчёт хрупкости, врочем - не понимаю, откуда такая идея.

я про вариант с экраном и клавиатурой, разумеется, а не типовой gnuk token.
там есть ньюансы, оно придумано для нежненько на стол класть двумя руками.

Ответить | Правка | Наверх | Cообщить модератору

184. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 06-Май-17, 13:54 
С моей точки зрения - уж больно невелика разница между "взять и пин потыкать" и "спереть и разобрать". Ну, зависит от условий, конечно, но делать такие штуки без заказа имеет смысл только если лично ты понимаешь, как их применить. А дальнейшая защита - в принципе тоже делаема как-то на STM32, но я там не рылся и не особо хочу.

Из Usages для GNUK:
    Use with OpenSSH through gpg-agent (as ssh-agent)

Шифрует сам - собственно, как вы и хотели, "Note that there is no ways to export keys from the Gnuk Token, so please be careful." - но вот генерация происходит на компе.

Ответить | Правка | Наверх | Cообщить модератору

110. "Проект Kryptonite развивает систему хранения закрытых ключей..."  –1 +/
Сообщение от Аноним (-), 04-Май-17, 18:56 
еще как дорого, такую штуку можно продать за 15-25$ потолок, если больше то уже не полетит. Следовательно с заовда она должна уходить по 7-10$, плюс себе нужно что то заработать, и того себестоимость должна быть максимум 5$. И в эти 5$ нужно уместить плату, проц, экран, пару кнопок, корпус и сборку. Ну не реально такое сделать, может только если от млн экземпляров.
Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

112. "Проект Kryptonite развивает систему хранения закрытых ключей..."  –1 +/
Сообщение от пох (?), 04-Май-17, 19:07 
> еще как дорого, такую штуку можно продать за 15-25$ потолок, если больше

за штуку, которая на фотке выше (за полную реализацию, а не за сами кнопки ;-)
реализованную как надо, а не как всегда, я готов заплатить $500 сходу.
Но что-то мне подсказывает, что на другом конце там rsa appliance, который и 50000 маловато будет, и протоколы закрытые. А в пять сотен обойдется комплект для настройки карт, и тот тоже просто так не купить.

Ответить | Правка | Наверх | Cообщить модератору

115. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Аноним (-), 04-Май-17, 20:15 
вас таких которые по 500$ готовы заплатить тысяча ну может две три на всей земле, да и то что ты готов не факт что заплатишь как показывает практика.
Ответить | Правка | Наверх | Cообщить модератору

116. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 04-Май-17, 20:41 
> вас таких которые по 500$ готовы заплатить тысяча ну может две три на всей земле

ну, во-первых больше - если оно вдруг хорошее, то корпоративные заказы подтянутся (фсб не придет, потому что тут нет шифрования данных).
во-вторых, я всегда предпочитал иметь дело с одним заказчиком на 500 чем с двумя десятками по 25 - и мозг весь съедят, и времени отнимут не в пример больше, и денег в сумме вроде и столько же, а в руках подержать почему-то удается только 25.

> да и то что ты готов не факт что заплатишь как показывает практика

стока - вот прям сразу как увижу рабочий прототип серверной части того, что показал. Или рабочий экземпляр примерно такого же размера и надежности, и серверную часть. У кого?
Если надо больше (если использовать именно эту хрень, скорее всего выйдет сильно дороже) - то тут да, надо уже детальки смотреть.

Если что - спецификации на смарткарты, бланковые карты - доступны.

Ответить | Правка | Наверх | Cообщить модератору

185. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 06-Май-17, 14:16 
Если нет уж настолько денег на железку - значит, защищать нечего. Хотя если не брать смарткарты, то вложиться можно.
Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру