eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingPodpis elektroniczny dla ubogichRe: Podpis elektroniczny dla ubogich
  • Data: 2011-08-29 08:02:44
    Temat: Re: Podpis elektroniczny dla ubogich
    Od: "Stachu 'Dozzie' K." <d...@g...eat.some.screws.spammer.invalid> szukaj wiadomości tego autora
    [ pokaż wszystkie nagłówki ]

    On 2011-08-27, Edek <e...@g...com> wrote:
    > [nie po kolei...]
    > > Ty wez przeczytaj o czym inni pisza dobrze?
    > >
    >
    > Point. Nie próbuję być ekspertem, którym nie jestem, może być, że
    > nie wszystko od razu rozumiem.

    To odpieprz się od próby implementowania podpisu cyfrowego, jeśli nie
    czujesz się ekspertem od kryptografii. To nie jest coś co "się zrobi
    i będzie dobrze", jak, nie przymierzając, system katalogowania książek
    w bibliotece.

    >>>>> Utrata klucza prywatnego powoduje, że trzeba zmienić klucz
    >>>>> publiczny też.
    >>>>
    >>>> Kazdy system ma revoke.
    >>>
    >>> Utrata != poznanie przez osobę niepowołaną. Poza tym, stare dokumenty
    >>> przy revoke trzeba by podpisać jeszcze raz, chyba że mają stempel
    >>> czasu i ktoś magicznie wie, że klucz prywatny nie upublicznił się
    >>> przed tą datą, wtedy można zrobić revoke od jakiejś daty. Można
    >>> też mieć inny mechanizm, ale sam podpis PGP nie wystarczy.
    >>>
    >>> Czasami myli się revoke kluczy SSL z revoke kluczy podpisu. To
    >>> drugie wpada w tą samą kategorię, co perfect forward secrecy.
    >>
    >> Jsli utraciles kontrole nad kluczem to znaczy ze jest publicznie znany.
    >>
    >
    > Nie jestem ekspertem, ale chyba jednak nie.

    Ale chyba jednak tak. Zawsze przy projektowaniu kryptosystemów zakłada
    się najgorszy przypadek pasujący do modelu ataku.

    > Ok: na USB (typu pendrive z plikami) jest klucz owinięty
    > hasłem usera owinięty jednorazowym kluczem serwera podpisującego
    > (wszystko symetrycznym).
    >
    > Samo zgubienie USB nie powoduje poznania klucza: bez hasła
    > jest totalnie bezużyteczny. Natomiast powoduje jego utratę.
    > Nie da się też łamać hasła bez znajomości klucza serwera.
    >
    > Czyli: można czytając A podpisać B, albo zamiast NIE AKCEPTUJE
    > podpisać AKCEPTUJE.

    Właściwie nie widzę jak można podpisać *cokolwiek* przy takim opisie
    systemu.

    > Jedyne, co widzę, to to, że nawet czytający podpisany dokument
    > może czytać coś innego niż było podpisane. Pytanie jest o
    > niezbędny poziom paranoi. Trzymam się wersji "dla ubogich".

    Weź ty się lepiej zgłoś do jakiejś uczelni, która ma pracujący zespół
    kryptologów i niech oni ci zaprojektują kryptosystem, a nie będziesz
    paprał samodzielnie.

    --
    Secunia non olet.
    Stanislaw Klekot

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: