The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Предложен метод определения коллизий в SHA-1, пригодный для ..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Заметили полезную информацию ? Пожалуйста добавьте в FAQ на WIKI.
. "Предложен метод определения коллизий в SHA-1, пригодный для ..." –10 +/
Сообщение от Аноним (8), 08-Янв-20, 00:38 
Ну наконец-то. А то всякие г*****и  утверждали, что использование keyidов (не sha1, а его огрызок) внутри криптографических либ для идентификации ключей - это OK.

Предложение простое - похоронить стюардессу и спроектировать новый формат, без всего этого переусложнённого GPL-дeрьма, не имеющего ни одной нормальной реализации под пермиссивной лицензией. gpgme - lgpl (причём есть сомнения, что потом не окажется, что l - нелегальна и что легально - просто gpl). sequoia - вообще gpl. BouncyCastle - пользоваться этой недоделкой невозможно, пишет, что подпись, которую gpgme воспринимает как верную, неверна. К тому же идентифицирует ключи по коротким идентификаторам (4 байта). Обёртки над консольными утилитами - верх извращенства. Да к тому же gpg не имеет стабильного CLI, для разных версий вывод надо парсить по-разному. А в некоторых популярных либах-обёртках некая Исида Агора Лавкрафт (осторожно, sjw-феминистка!) якобы нашла уязвимость. Сам не проверял, но правдоподобно.

Так что неудивительно, что в сообществе такая ненависть к openpgp.

Формат OpenPGP пакетов сложный и stateful, написать нормальную либу с нуля, парсящую и валидирующую ключи, задача нетривиальная.


Пусть GPL-копирасты едят свой кактус сами. Исида всё правильно расписал - для подписи софта надо использовать minisign, который без key management вообще и имеет простой формат, написать проверку подписи для которого на любом языке при наличии NaCl - задача тривиальная, а лучше The Update Framework, а для коммуникаций - OTR с лично обменянными ключами. Сеть доверия всё равно дефективная изначально, на неё полагаться нельзя.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Предложен метод определения коллизий в SHA-1, пригодный для ..., opennews, 08-Янв-20, 00:01  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру