eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingBezużyteczność klucza publicznego › Re: Bezużyteczność klucza publicznego
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
    .pl!news.nask.org.pl!news.unit0.net!weretis.net!feeder4.news.weretis.net!feeder
    1.news.weretis.net!news.solani.org!.POSTED!not-for-mail
    From: "Stachu 'Dozzie' K." <d...@g...eat.some.screws.spammer.invalid>
    Newsgroups: pl.comp.programming
    Subject: Re: Bezużyteczność klucza publicznego
    Date: Fri, 5 Apr 2013 15:26:51 +0000 (UTC)
    Organization: solani.org
    Lines: 43
    Message-ID: <s...@j...net>
    References: <kjk0h1$f8f$1@node2.news.atman.pl> <kjk8ui$i2l$1@mx1.internetia.pl>
    <s...@j...net> <kjmn6m$2nf$1@mx1.internetia.pl>
    <s...@j...net> <kjmprt$chm$1@mx1.internetia.pl>
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: solani.org 1365175611 27101
    eJwNyMkRACEMA7CWctkZyiGA+y9hV08h6TxdBAuCwgpdyHh/h4Sh9/Du81K+68pqcmbFOmzaBxEmEPY=
    (5 Apr 2013 15:26:51 GMT)
    X-Complaints-To: a...@n...solani.org
    NNTP-Posting-Date: Fri, 5 Apr 2013 15:26:51 +0000 (UTC)
    User-Agent: slrn/pre1.0.0-18 (Linux)
    X-User-ID: eJwNyskRACEIBMCUlmtwwxFk8g9Bn13VYRB0OgIeDI7UHu3e/Z0HTdEiYzKOwCfF7eW1yKrBbx
    c8EBHE
    Cancel-Lock: sha1:awhWqyotZHpjc2BMw0sOUQhAwuA=
    X-NNTP-Posting-Host: eJwFwYEBwCAIA7CXLNCK5wiO/09YQhfUO0QFhzMDmL+0rx/9dW2DhoU4zpXKA/iq
    vEoa1v0BFhsQNg==
    Xref: news-archive.icm.edu.pl pl.comp.programming:202481
    [ ukryj nagłówki ]

    On 2013-04-05, Michoo <m...@v...pl> wrote:
    [...]
    >>>>> były natomiast faile w
    >>>>> debianie i w BSD gdzie "sprytny" programista upośledził przypadkowo
    >>>>> generator pseudolosowy.
    >>>>
    >>>> Jeśli dobrze pamiętam, to w przypadku Debiana ten "sprytny" programista
    >>>> najpierw zapytał na liście opiekunów, czy wolno mu.
    >>>
    >>> A potem wywalił więcej niż mu pozwolili.
    >>
    >> Zdaje się że nie, choć głowy za to nie dam.
    >>
    >
    > Nie mogę teraz na szybko znaleźć,

    Mnie się własnie udało: http://lwn.net/Articles/282038/

    > ale to wyglądało tak:
    > dodaj entropię z niezaincjalizowanego bufora B
    > wsadź entropię z /dev/random do B
    > przekształć dane w B
    > dodaj entropię z przekształconego B
    >
    > Na pierwszym krzyczał walgrind więc gość zapytał, czy może usunąć na co
    > usłyszał, ze tak. A potem usunął oba dodania zawartości B - i
    > niezainicjalizowanego i tego po przekształceniach.

    No właśnie nie. Usunął to, na czym krzyczał Valgrind, bo mu powiedziano
    "If it helps with debugging, I'm in favor of removing them". Usunął
    tyle, ile uznał, że mu pozwolono na openssl-dev. Trudno się
    nie-kryptologowi dziwić, że przeoczył całą ideę stojącą za tym kawałkiem
    kodu (za tą jedną linijką).

    Ciężko powiedzieć, co konkretnie nawaliło: człowiek (i który, o ile
    można go obciążyć odpowiedzialnością), proces (sposób dyskusji
    z autorami OpenSSL) czy któraś ze strategii (obchodzenie się z patchami
    w Debianie, nie-kryptolog zajmujący się pakietem kryptograficznym).
    Wina nie jest tu jednoznaczna.

    --
    Secunia non olet.
    Stanislaw Klekot

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: