The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Автор GnuPG основал LibrePGP, форк стандарта OpenPGP, opennews (??), 08-Дек-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


26. "Автор GnuPG основал LibrePGP, форк стандарта OpenPGP"  +/
Сообщение от Аноним (26), 08-Дек-23, 13:50 
>Добавление опциональных пакетов со случайным добавочным заполнением для защиты от анализа трафика. По мнению создателей LibrePGP, подобные пакеты с непроверяемым начальным случайным заполнением создают угрозу использования для создания скрытых каналов передачи данных и обхода систем предотвращения утечек данных

Достаточно проспецифицировать заполнение, как содержащие хэш от конкатенации сообщения с разделителем и секретом. Проблема в другом.

1. в формате появляются поля, через которые можно делать утечку
2. но чтобы была утечка, нужно вредоносное ПО на компе
3. если заспецифицировать содержание этих полей, утечка будет обнаружена получателем...
4. ... если вредоносное ПО не слило сам приватный ключ ....
5. ... к которому малварь для этого должна иметь доступ ...
6. ... но имея доступ - никто не мешает малвари внедрить данные в другое место, напр. в добавочный субпакет ...
7. ... но предположим, что утечку обнаружил получатель. Но инфа уже слита Мэллори, и это влечёт катастрофические последствия.

Мораль сей басни:
1. отсутствие заполнения ни от чего не защищает: вредонос всегда найдёт способ слить инфу
2. присутствие - было бы неплохо
3. есть способ смягчить угрозу путём спецификации содержимого
4. DLP-системы - это и есть системы анализа трафика. То есть функция как раз от них и должна защищать.

Претензии от LibrePGP по этому пункту не обоснованны.

P.S. Я не читал спецификацию и письма с взаимными претензиями, всё вышенаписанное - из головы.

Ответить | Правка | Наверх | Cообщить модератору

62. "Автор GnuPG основал LibrePGP, форк стандарта OpenPGP"  +/
Сообщение от Аноним (62), 08-Дек-23, 19:11 
Что бы вставить свои данные в поля, малварь:
1. Работает в адресном пространстве приложения, создающего сообщения; оно же читает ключ? значит ключ у малвари есть.
2. Сидит в ядре, значит доступ к ключу опять есть.

Левый пакет отправлять не надо, его ведь видно.

Ответить | Правка | Наверх | Cообщить модератору

64. "Автор GnuPG основал LibrePGP, форк стандарта OpenPGP"  +/
Сообщение от Аноним (62), 08-Дек-23, 19:16 
О, эврика! Ключ хранить в специальном процессоре и там же всё шифровать! Тогда можно гарантировать, что поля не будут задействованы для утечки. Профит.
Ответить | Правка | Наверх | Cообщить модератору

94. "Автор GnuPG основал LibrePGP, форк стандарта OpenPGP"  +/
Сообщение от Аноним (94), 08-Дек-23, 21:58 
1. да
2. да

Но если она ключ записать или слить не может - значит считают, что в безопасности. Именно под хтим предлогом LibrePGP предлагает убрать поля для заполнения - якобы туда может вредоносная реализация OpenPGP стеганографией ключ записать. Это утверждение несостоятельно, так как
1. заспецифицируйте содержимое полей - и туда без последствий хрен чего запишешь
2. пакет OpenPGP/LibrePGP толерантен к неизвестным полям, прога просто может добавить свои
3. И вообще не хрен на локальной машине малварь исполнять. Если у вас палёная реализация OpenPGP, то ей не надо ничего сливать, достаточно со случайными числами пошаманить.

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

177. "Автор GnuPG основал LibrePGP, форк стандарта OpenPGP"  +/
Сообщение от Аноним (62), 10-Дек-23, 06:32 
Так не заспецифицировали же. Всё это похоже на борьбу нанайских мальчиков.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру