Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA"  +/–
Сообщение от opennews (??), 29-Сен-26, 14:01 
Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессором ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписие (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66364

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 29-Сен-26, 14:01   +5 +/–
>Для определения параметров RSA-1024 достаточно отправить 2^32 подобных запросов

Ну, всего ничего.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3, #4

2. Сообщение от Аноним (3), 29-Сен-26, 14:03   +/–
4096 вроде уже лет 20 минимум, сразу как DES с 3DES вскрыли 20 лет назад, так и рассчитали, угу. 8к для надёжности, но неудобно из-за высокой цены. И то, оценка была меньше 50 лет секретности.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #11

3. Сообщение от Аноним (3), 29-Сен-26, 14:04   +2 +/–
Нет, ну протрояненные алгоритмы на эллиптических кривых намного эффективнее этого устаревшего невзламываемого шлака.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #6

4. Сообщение от пох.. (?), 29-Сен-26, 14:04   +2 +/–
хороший тест для hsm-модуля, ага - не сдохнет ли он немножко раньше, где-нибудь на 2^20 попытке. (да и для инфраструктурки тоже, которая в упор не увидит проблем что кто-то отправил 2^32 левых запроса)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #29

5. Сообщение от Аноним (5), 29-Сен-26, 14:06   +1 +/–
Когда там наши математики создадут суверенный PQ алгоритм? А то уже подгорает.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10, #68

6. Сообщение от Анонисссм (?), 29-Сен-26, 14:25   +8 +/–
>протрояненные алгоритмы на эллиптических кривых

штош ты ещё все 19млн биткоентов себе не забрал, если оно такое всё протрояненное?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #7, #18

7. Сообщение от Аноним (3), 29-Сен-26, 14:29   –4 +/–
Ну их там много разновидностей, это не совпадение. Службы СГА контролируют минимум половину биткоинов, возможно, это даже не связано.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

8. Сообщение от А ноним (?), 29-Сен-26, 14:44   +3 +/–
Ну как обычно, только подписи без правильного padding'а. Значит даже для банального SSH с RSA неприменимо. Опять секурнутые на всю голову панику поднимают.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9, #12

9. Сообщение от А ноним (?), 29-Сен-26, 14:45   +/–
А и да, использовал RSA ключи в 6666 бит уже 15 лет назад.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #14

10. Сообщение от Аноним (10), 29-Сен-26, 14:47    Скрыто ботом-модератором+2 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

11. Сообщение от timur.davletshin (ok), 29-Сен-26, 15:05   +/–
Ты это Линусу расскажи.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #39

12. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:06   –1 +/–
Понимаете, даже если обнаружена атака, решающая 256-битный уровень безопасности за 2^250 действий - с тз теоретической криптографии это уже взлом (ну облегчение в 2^6 раз может ещё можно списать на мелкие недоработки, но в целом - взлом). Иное дело, что в жизни это будет применить трудно

Или там взломы, где нужны тера и петабайты памяти, чтобы вскрыть быстро.

Просто криптография как наука рассматривает каждый шифр против идеализированной его модели. Большинство алгоритмов оказываются не идеальными, что не означает мгновенной применимости атаки в жизни. Но с тз математики вот так вот

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #15, #17

13. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:08   +/–
> Для 4096-разрядных ключей сложность атаки составляет 2^119 операций, что на практике пока недостижимо, но ниже минимума 2^128

Ну удачи даже с 8192 которые даже гугол у себя в хроме забанить не решился, а потом и обратно разбанил 16384.

Так то конечно теоритическая сугубо тема. Интересно в ближайший месяц ещё будут на RSA набрасывать чтобы всех лемингов пересадить на спасительный постквант, который поди ломается на обычном калькуляторе :)

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #19

14. Сообщение от пох.. (?), 29-Сен-26, 15:09   +1 +/–
то есть точно такая же белка-истеричка как и эти. Но грант достался им, а твои 6666 никем не оплачены, вот и бесишься.

Использовал и использую dsa ключ 1k 25 лет. Вероятно я взломан nsa, агентами рептилоидов и моссадом, но через пару часов протрезвею и они все исчезнут.


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #16

15. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:10   +1 +/–
Взлом - это когда ты можешь добится компроментации, а не когда кому то привидилось что взломать можно не за миллиард лет а всего за 999 миллионов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #20

16. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:11   +/–
Да ладно гнать то, DSA уже давно выкинули отовсюду, надо сильно постаратся чтобы таким нынче пользоватся :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #23

17. Сообщение от пох.. (?), 29-Сен-26, 15:11   +1 +/–
ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

Т.е. по-твоему она вся "взломана" с самого начала.

Ну кроме шифра Шеннона на гарантировано-случайной последовательности из физического датчика.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #22, #56

18. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:12   +/–
А ты попробуй их обналить.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #41

19. Сообщение от пох.. (?), 29-Сен-26, 15:12   +/–
потому что постквантовая эпоха уже не за горами! Вот как наступит - мы неквантовые компьютеры запритим и ваши шифры будут в полной безопастносте!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

20. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:13   +/–
Это уже спор о словах. На практике это так. А с точки зрения математиков любое ускорение, даже такое небольшое - это уже компрометация. Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #28, #30

21. Сообщение от Ydro (?), 29-Сен-26, 15:16   +1 +/–
Так и запишем - обновлять RSA ключ, не реже одного раза в пять месяцев
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #32

22. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:17   –1 +/–
> ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

Я не говорил, что числа нельзя подобрать в принципе. А только о том, что для идеального шифра они подбирается за время не менее заданного. И если найден путь за менее - это компрометация

> Т.е. по-твоему она вся "взломана" с самого начала.

Нет.

Для идеального блочного шифра задача ставится так, что он должен решаться только полным перебором.

Что касается шифра Шеннона, он неуязвим, при правильно применении, для атак только с шифротекстом, но допустим для атак с известным открытым текстом он уязвим фатальнейше и тривиальнейше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17 Ответы: #24, #57

23. Сообщение от пох.. (?), 29-Сен-26, 15:17   +/–
после того как белки-истерички (причем те самые что принесли нам два remote root) выкинули совершенно безопасный sha1 хэш из rsa-ключей (даже если вся мощь рептилоидов и nsa позволит сгенерить второй текст с совпадающим хэшем, что крайне маловероятно что будет на тебя потрачено - есть маленький нюанс: он не будет валидным ключом rsa) даже не озаботившись корректной диагностикой - просто совершенно валидный ключ вдруг перестал работать и сам угадай почему - я озаботился тем чтобы из по крайней мере своих систем их паранойю выпилить раз и навсегда.

У меня еще и cipher none поддерживается, и много чего, что было доступно в прошлые десять лет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #27

24. Сообщение от пох.. (?), 29-Сен-26, 15:21   +/–
нет никакого "заданного" времени.

> Для идеального блочного шифра задача ставится так, что он должен решаться только полным
> перебором.

его не существует и никогда не будет.

> Что касается шифра Шеннона, он неуязвим

но катушка с ключом будет всегда выдавать в тебе советского разведчика. Две катушки, для надежности.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #25

25. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:28   +/–
> нет никакого "заданного" времени.

Для идеального блочного шифра у нас есть длина ключа. И ключ должен находится только полным перебором, то есть в худшем случае за 2^{длина ключа}

> его не существует и никогда не будет.

Видимо. Вообще говоря, модель идеального блочного шифра есть и даже теоретически ее реализация не запрещена физикой. Модель эта состоит в следующем: шифр - это оракул, который ведёт огромную таблицу, сопоставляя открытому тексту и ключу шифротекст. Когда к нему впервые приходит открытый текст и ключ, он генерирует случайную строку (чтобы без повторений) и запоминает ее в качестве ответа. Дальше он всегда ее возвращает.

Физикой это не запрещено, но, конечно, неюзабельно никак. А может ли детерминированный алгоритм быть неотличим от идеального блочного шифра - вероятно нет. В жизни, конечно, интереснее, насколько его сумеют математики "отличить от идеального блочного шифра". Если ненамного, то пойдёт, для практики взлома нет. Если намного - то тогда да, это уже взлом и для практиков (было в 90-е пару алгоритмов, которые чуть ли не закрытым текстам ломались, FEAL кажись)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #31, #50

27. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:56   +/–
О хоспаде.
Меня на работе инженеры этим нейрослопом задолбали, теперь и ты тут.

> sha1 хэш из rsa-ключей

Есть RSA ключ и на этом всё.
ssh-rsa, rsa-sha2 - это то как RSA ключ используется при аутентификации в SSH протоколе.
Притом, чтоб ты знал, rsa-sha2 прилепили сбоку на изолетнте и OpenSSH клиент узнаёт о том что такой метод доступен только из дополнительного ssh пакета/сообщения, которое встроили относительно костыльным образом в начальную стадию.

ssh-rsa нынче просто отключили на уровне дефолтов в конфигах.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23 Ответы: #43

28. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:58   +/–
Если ты хочешь понейрослопить дальше - на здоровье.

Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, и для AES, chacha и для прочих что в обиходе.
Для гостовой стрибог так 512 уменьшили до 260 бит вообще.
И никто их не выкинул и не принзнал взломом.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #34

29. Сообщение от User (??), 29-Сен-26, 16:05   +/–
Ну, тут основная мулька вот в чем:
> Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding).

нуивот - на практике оно не встречается от слова "совсем". Нигде. Никак.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #37

30. Сообщение от Аноним (30), 29-Сен-26, 16:06   –1 +/–
> Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает

Ошибка, идеальный шифр не ломается даже брутфорсом - свойство неотличимости!!! Одноразовый блокнот (случайная перестановка) - идеальные шифры.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #35

31. Сообщение от Аноним (30), 29-Сен-26, 16:08   +/–
> Дальше он всегда ее возвращает.

Это уже слабость!!!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

32. Сообщение от Аноним (30), 29-Сен-26, 16:09   +1 +/–
заруби лучше, использования одной ключевой пары для подписания ровно одного блока!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

34. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 16:14   +/–
Уж и не знаю, за комплимент ли считать эти обвинения в нейрослопе. Но нет, я читал это в книгах Шнайера, причем довольно давно

> Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, <...> И никто их не выкинул и не принзнал взломом.

С этим я не спорю, для практики это не взлом. Спорю я лишь с набросами на теоретическую криптографию, подогреваемыми журналистскими кликбейтпми, в духе "опять они раздувают панику, нашли 'взлом' за 999 млн. лет вместо 1 млрд., зря пугают, занимались бы чем полезным". Именно в том и смысл теоретической криптографии, искать любые возможности взламывать быстрее полного перебора. Некоторые из таких атак, быть может, разовьют и в реальный взлом, кто знает... Именно в этом и сила, и суть, и изящество академической криптографии

А так главная слабость обычно далеко не в криптографии, о чем тот же Шнайер писал в книгах очень давно

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #42

35. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 16:16   +/–
Речь шла про идеальный блочный шифр, это немного другой зверь
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30 Ответы: #36

36. Сообщение от Аноним (30), 29-Сен-26, 16:19   +/–
> Речь шла про идеальный блочный шифр, это немного другой зверь

это ровно все тот же зверь. Неотличимость как раз таки главное свойство блочного шифра.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35 Ответы: #38

37. Сообщение от пох.. (?), 29-Сен-26, 16:28   +/–
ну хрен знает. То есть на практике это не ssh. А где у нас еще может быть голый rsa - попробуй угадай...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

38. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 16:31   +/–
В одноразовом блокноте идеальная секретность достигается за счёт случайного ключа, равного длине сообщения и используемого один раз.

А вот в идеальном блочном шифре ключ ограниченной длины. Если он равен или больше длины блока, тогда шифротекст одного блока, конечно, не даст информации о содержимом этого конкретного блока. Но практический смысл блочного шифра как раз в том, чтобы разбить текст на блоки и зашифровать их ключом, который меньше длины сообщения. И идеальной секретности тут достигнуть не получится. А если шифровать каждый блок своим совершенно случайным ключом, то это уже тот же одноразовый блокнот получится

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #36 Ответы: #45

39. Сообщение от пох.. (?), 29-Сен-26, 16:35   +/–
> Ты это Линусу расскажи.

ну бросился же он (во всяком случае - одобрил) следом за белками-истеричками переделывать хэши в гите. Хотя тоже, казалось бы, попробуй сгенери что-то такое что имело бы совпадающий хэш, выполняло бы задуманную функцию и попутно еще было трояном (или мы чо, зря что ли старались?), и при этом не выглядело бы так что за километр видно (типа метровой длинны комментария из выглядящих рандомно символов для набора нужной энтропии... впрочем наверное и так тоже не выйдет, это подобрать невозможно. можно только заменить комит полной некомпилируемой бнопней)
В том и смысл всех (не только крипто) хэшей - похожие данные определенно где-то в юниверсуме существуют, но чем больше данные похожи - тем больше различается их хэш.

При существовании мильентыщ способов просто закомитить что-нибудь в репо без всей этой криптобредятины без всякого палева.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11

41. Сообщение от Аноним (41), 29-Сен-26, 16:38   +/–
Ты не переживай, были бы биткоины, а как обналичить придумаем. Только сдаётся мне что главная проблема немножечко не в этом.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #51

42. Сообщение от Ivan_83 (ok), 29-Сен-26, 16:40   +/–
> Но нет, я читал это в книгах Шнайера, причем довольно давно

Проблема большинства людей в том, что они считают аксиомой и истиной любую прочитанную в книге чушь.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34 Ответы: #44, #59

43. Сообщение от пох.. (?), 29-Сен-26, 16:42   +/–
> Есть RSA ключ и на этом всё.
> ssh-rsa, rsa-sha2 - это то как RSA ключ используется при аутентификации в
> SSH протоколе.

но если тебе не повезло - твой rsa ключ - сегодня не ключ.
В этом, собственно, посыл. При том что ты в ключе ничего не менял и он по прежнему валиден.

> Притом, чтоб ты знал, rsa-sha2 прилепили сбоку на изолетнте и OpenSSH клиент

но отклеить эту изоленту оказалось непросто даже с помощью ыы (по большей части я выкинул всю ту бредятину не разбираясь, решив что чинить это я не буду, проще с неправильного клиента использовать не-rsa ключи)

> ssh-rsa нынче просто отключили на уровне дефолтов в конфигах.

нет. это ты сидишь на ос написанной ретроградами для ретроградов. у них и none очень долго еще работал, когда его больше уже нигде не было.

А в единственноправильном ssh уже нет такого оверрайда, надысь в новом-модном де6иллиане напоролся. Что и сподвигло раскатать свою кривую поделку вместо кривой подделки хотя бы по своим хостам.

Причем не нейрослоп какой, судя по мешанине в коде - органик 100%!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27 Ответы: #48

44. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 16:49   +/–
Это правда. Только если вы этим на что-то намекаете, то не совсем ясно зачем. У нас с вами единственный камень преткновения в этой ветке был о смысле слова "взлом", практический ли рассматривать или академический/теоретический. Но даже если вы за практический - вы ж не будете спорить, что академическая теоретическая криптография не нужна?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42 Ответы: #47

45. Сообщение от Аноним (30), 29-Сен-26, 16:56   +/–
> А вот в идеальном блочном шифре ключ ограниченной длины.

Это не говорит о том, что он же будет использоваться, а не служить инициализатором некого генератора ключей.

> И идеальной секретности тут достигнуть не получится.

Теоретически можно, если для каждого блока генерируется свой ключ, а мастер ключ инициализирует тот самый генератор.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #38 Ответы: #46

46. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 17:11   +/–
> Это не говорит о том, что он же будет использоваться, а не служить инициализатором некого генератора ключей.

Режимы работы есть разные, да. Идеальный блочный шифр будет очень хорошим генератором псевдослучайных чисел. Однако, если мы уж говорим о теоретических конструктах, то:

> Теоретически можно, если для каждого блока генерируется свой ключ, а мастер ключ инициализирует тот самый генератор

Это не будет эквивалентно одноразовому блокноту. В одноразовом блокноте ключ равен длине сообщения, и при этом совершенно случаен и независим. Если же мы станем генерировать ключи с помощью идеального блочного шифра как генератора, то эта пользовательность будет с очень хорошими свойствами, но не идеальными - она будет периодической. Идеальный блочный шифр - это случайная перестановка, всё-таки. Бесконечный поток абсолютно случайных данных он не выдаст

Но в жизни, конечно, и идеального блочного шифра нет, и схема эта вполне жизнеспособна, особенно если вам не нужно шифровать 2^256 блоков, а только относительно "короткие" сообщения. И блочный шифр в качестве ГПСЧ - идея с ТЗ практической криптографии очень даже здравая, если правильно ее приготовить

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #45 Ответы: #55

47. Сообщение от Ivan_83 (ok), 29-Сен-26, 17:31   +/–
Я намекаю что вы приняли чужое мнение без скепсиса.
Между тем это просто мнение одного человека, к тому же в вашей интерпретации его прочтения.

Теоритический и практический - тоже ваши термины. Я не видел нигде в описании криптоалгоритмов радельной оценки практического и теоритического времени взлома.
Везде дают только оценку по колличеству операций и отдельно прикладывают рассчёты сколько это примерно займёт на том желез что доступно.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #44 Ответы: #49

48. Сообщение от Ivan_83 (ok), 29-Сен-26, 17:38   +/–
> но если тебе не повезло - твой rsa ключ - сегодня не ключ.

Это ты намекаешь что нынче требования дописали и некоторые старые ключи нынче считаются небизапасными?

> но отклеить эту изоленту оказалось непросто даже с помощью ыы

Не уверен зачем.
Всмысле замена sha на sha2 ни чем не плоха.
А если ты про возвращение DSA - можно было просто взять или старую версию где оно есть или git reverse коммитов поделать, хотя бы руками.

> А в единственноправильном ssh уже нет такого оверрайда, надысь в новом-модном де6иллиане напоролся.

Да есть оно там.
Все инженеры всю плешь проели что теперь начиная с 8.6 надо руками ssh-rsa везде дописывать.
И я вот буквально в этом месяце ещё раз на это напоролся и оно в меня в клиенте - опенссш работало после дописывания=включения руками.


Кстати, ты же уже сгенерировал свой DH файл для вебсервера и прочих штук где TLS используется?)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #43 Ответы: #64

49. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 17:45   +/–
> Везде дают только оценку по колличеству операций и отдельно прикладывают рассчёты сколько это примерно займёт на том желез что доступно.

И чем это отличается от
> радельной оценки практического и теоритического времени взлома

которой нет?

> Теоритический и практический - тоже ваши термины

Пожалуй. Хотя по-моему я видел "academic break" или что-то такое в литературе. Впрочем, особого какого-то потаенного смысла я за этими словами не прятал, чтобы их величать терминами: с точки зрения теории любое ускорение лучше брутфорса - взлом. Даже если аппаратно его фиг осуществишь. С точки зрения практики же не всякий теоретический взлом ведёт к проблемам. А в жизни мы видим, как тут в треде в соседних ветках даже sha1 защищают, что всё и так хорошо и эти все коллизии никому не угрожают. И я даже не буду особо спорить, что на большую часть локалхостов почти наверное никто через взлом хэш-функции лезть не будет (дыр куда больше в коде и не только)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47 Ответы: #52

50. Сообщение от Ivan_83 (ok), 29-Сен-26, 17:49   +1 +/–
> Если намного - то тогда да, это уже взлом и для практиков (было в 90-е пару алгоритмов, которые чуть ли не закрытым текстам ломались, FEAL кажись)

Так вы даже не теоретег, а так, сочувствующий который что то слышал.
Того что ломалось и ломается - полным полно, часто оно специально сделано на уровне скремблера: хреновина чтобы только скучающих любопытных отпугнуть, кому лень 5 минут потратить на взлом.

И у сотовиков всё дырявое и в радио (тетра) - для всех кроме белых людей идёт очень ослабленная крипта. И много где ещё или не AES а фигня какая то или AES у которого ключ 8-32 бита.
В инете тоже всех натянули на 25519 и чачу не спроста, и DH у всех одинаковый и ещё много интересных особенностей которых хватит на пару листов А4 и о которых мало кто знает и помнит.

RSA пока единственное про что не было даже теоритических слухов о прямом взломе, зато на практике периодически находятся нюансы как надо правильно использовать. NIST отозвало рекомендацию уходить с RSA на ECDSA для своих госов, мол чего два раза вставать и деньги тратить, давайте ещё на RSA посидим а потом может быть перейдём на постквантовые. Но есть и другая трактовка мотивации этой рекомендации.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25 Ответы: #53

51. Сообщение от Ivan_83 (ok), 29-Сен-26, 18:02   +/–
Уху.
Она в том, что тема стоит сильно дороже чем тот объём кеша который ты сможешь на практике обналить с битков.
И ищущие такого умника владельцы битков будут самой маленькой проблемой при таком исходе :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41 Ответы: #58

52. Сообщение от Ivan_83 (ok), 29-Сен-26, 18:05   +/–
Я могу и md5 защищать, в том же RADIUS она в HMAC завёрнута и полностью секурна - всмысле никто не показал успешных взломов.
И sha1 тоже много где вполне безопасно.
Просто взлом на столе это одно, а на практике другое, и часто оно на практике не так как на столе.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #49 Ответы: #54

53. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 18:08   +/–
> Так вы даже не теоретег, а так, сочувствующий который что то слышал.

Странные наезды вас не красят. Даже удивлен это от вас слышать. Не знаю, что вас так триггернуло

Дырявой криптографии много. Но я читал в своё время только про классику: DES, AES, RSA, эллиптика.

> RSA пока единственное про что не было даже теоритических слухов о прямом взломе

Скажем так, прямого взлома не было. Но RSA на удивление сложно готовить. Есть атаки и на плохие ключи зашифрования, и на неудачные модули, и много что ещё.

Что касается конспирологии про эллиптику, рекомендации NIST и прочее - тут ничего не буду комментировать. Доказательств злого умысла нет, закладки в крупных шифрах вроде AES или нынешних эллиптических стандартов я не припомню, но от NSA можно ждать всякого. Они на такое способны. Впрочем, нет и гарантий, что в недрах NSA математики не взломали RSA. Хоть вероятность этого и ниже

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #50 Ответы: #62

54. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 18:10   +/–
> Просто взлом на столе это одно, а на практике другое, и часто оно на практике не так как на столе.

Вполне разделяю ваше мнение

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #52

55. Сообщение от Аноним (30), 29-Сен-26, 18:20   +/–
> Это не будет эквивалентно одноразовому блокноту. В одноразовом блокноте ключ равен длине сообщения, и при этом совершенно случаен и независим.

Разница в размере блока, блок в 1 бит от блока 128 бит ничем не отличается, и то и то блок. А когда говорим про независимость надо уточнять, независимость от чего? Если генерируемые генератором секретные ключи зависят от единого секретного ключа, то в чем проблема? Зависимость некоторой секретной части от другой секретной части шифра - допустима, и поэтому получается псевдослучайный генератор, потому-что зависим от мастер ключа и имеем детерминизм в виде алгоритма реализующего этот генератор. Внутреннее состояние тоже считается секретным, а вот выхлоп этого генератора в виде того же секретного ключа уже должен быть независим то прочих выхлопов этого же генератора, то есть выходы генератора должны быть максимально непредсказуемы, и независимость тут играет большую роль. Полная независимость, то есть случайность нельзя определить в терминах детерминизма. Иначе говоря, случайность это иллюзия. И понятие независимости тут надо уточнять и доказывать, что от чего конкретно не зависит, а если зависит то какие последствия.

> Идеальный блочный шифр - это случайная перестановка, всё-таки. Бесконечный поток абсолютно случайных данных он не выдаст

Тут конечная комбинаторика, и бесконечность понятие мутное, 2^256 для смертного человека равносильна бесконечности, а теперь представьте генератор в виде блочного шифра имеющий 2^256 условно блоков, которые можно (2^256)! способами сконкатенировать в последовательную цепочку блоков. Возьмите калькулятор и посчитайте, какой объем данных вы зашифруете этим пространством ключей.

> Но в жизни, конечно, и идеального блочного шифра нет,

есть, это обычное отображение открытого текста в шифротекст, представьте блок из 8 битов. Это 2^8 отображений вида открытый текст (M) -> шифротекст (C). Представьте это в виде обычной карточки (card, map, mapping):

-----------------------
Card: N

M:          C:
00000000 -> 00000000
00000001 -> 00000001
00000010 -> 00000010
.....
-----------------------

Одна карточка соответствует одному фиксированному ключу, ключом здесь является номер карточки. И таких карточек (2^8)! штук, то есть все возможные перестановки отображений
M -> C. Число (2^8)! в двоичных битах равно порядка 1684 бита. Отсюда это фактически ваш размер ключа (номер карточки) для 8 битного блока данных. В случайном порядке  пронумеровали карточки и можем зашифровать (2^8)! байт, используя одну карточку один раз. Вот вам и одноразовый блочный блокнот. Но проблема в другом, получается взрывной рост при увеличении размера блока и заранее сгенерить все карточки не получится. Вот поэтому необходимо найти алгоритм, который гарантирует такую структуру.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #46 Ответы: #71

56. Сообщение от Аноним (30), 29-Сен-26, 18:25    Скрыто ботом-модератором–1 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17

57. Сообщение от Аноним (30), 29-Сен-26, 18:27    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #63

58. Сообщение от Аноним (41), 29-Сен-26, 18:40   +/–
Стоит настолько сильно дороже, что ни при 100% эффективности обнала, ни при даже 1000% не хватит. Так что не виляй, просто признай, что сморозил не подумав для плюсиков и на том разойдёмся.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #51 Ответы: #61

59. Сообщение от Аноним (59), 29-Сен-26, 19:28   +1 +/–
Ох как наш ванька Шнайера уделал!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42

60. Сообщение от Аноним (60), 29-Сен-26, 19:50   +/–
так, стало быть, рутованые прошивки переподписать можно будет..
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #65

61. Сообщение от Ivan_83 (ok), 29-Сен-26, 20:14   +/–
Вы не поняли.
Даже при 1 центе за "взлом" у вас очень быстро начнутся другие проблемы.
Самое банальное биток обнулится как только станет понятно что пошли такие дела.
В итоге у вас будет куча врагов с ресурсами, 0 друзей и около 0 денег.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #58

62. Сообщение от Ivan_83 (ok), 29-Сен-26, 20:16   +/–
Да это не наезд и не оскорбление, скорее констатация факта :)

Им не нужно ломать RSA напрямую, достаточно чтобы везде он был имплементирован с небольшими деффектами :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #53 Ответы: #67

63. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 20:19   +/–
Одноразовый блокнот (ака шифр Вернама) - да, не взламывается брутфорсом, если есть только шифротекст (при соблюдении всех условий использования). Но я говорю не про него, а про "идеальный блочный шифр" - это другая конструкция. Вы, кажется, даже сами привели в соседней ветке пример её построения для 8-битного блока. Но он не эквивалентен одноразовому блокноту
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #57 Ответы: #66

64. Сообщение от пох.. (?), 29-Сен-26, 20:20   +/–
> Это ты намекаешь что нынче требования дописали

Угу, и со старыми клиентами к модной убунте похоже вообще уже не подходи. То ли оверрайд отключен при сборке, то ли его уже просто нет в коде.

> Всмысле замена sha на sha2 ни чем не плоха.

то есть silent disconnect без указания причины в штатных логах на любой стороне тебе неплох? Ну ок.

А я пожалуй обойдусь без этого улучшизма.

> А если ты про возвращение DSA - можно было просто взять или старую версию

ту в которой remote root через "roaming" (так и не выяснено чье это было не-ыы-галлюцинирование) или в которой local на несколько лет позже?

Если уж брать какую-то старую версию, то тогда уж ssh2 оригинал. И дописывать все то недостающее что понапридумывали за 25 лет. Довольно таки немало. Но у меня пока есть куда тратить время и токены и без того.

> Кстати, ты же уже сгенерировал свой DH файл для вебсервера и прочих штук где TLS
> используется?)

он не используется (нет таких клиентов в живой природе, nginx кажется в недавнем прошлом вообще выпилил анонс этих протоколов по умолчанию, никто и не чихнул). Для почтового сервера - да.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #48 Ответы: #70

65. Сообщение от пох.. (?), 29-Сен-26, 20:27   +/–
> так, стало быть, рутованые прошивки переподписать можно будет..

можно будет. Через 1380 лет.

Но если договоришься с nsa, то побыстрее. (в прошивки я верю, там паддинга не будет)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #60

66. Сообщение от Аноним (30), 29-Сен-26, 20:28   +/–
> Вы, кажется, даже сами привели в соседней ветке пример её построения
> для 8-битного блока. Но он не эквивалентен одноразовому блокноту

это ровно тоже самое, я один раз использую карточку для одного блока открытого текста размером в 8 бит. В шифре Вернама - этот размер блока равен 1 биту :)

Механизм простой, ключ есть просто колода этих карточек - то есть блокнот с листами. И в обоих случаях карта или лист блокнота после использования уничтожается (не используется повторно)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #63 Ответы: #69

67. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 20:28   +/–
> Им не нужно ломать RSA напрямую, достаточно чтобы везде он был имплементирован
> с небольшими деффектами :)

Это правда. С учётом дыр в софте часто не нужно и дыр в самих алгоритмах. Что там за баг недавно в микротике был? Там кажется вообще не проверялся ключ?

> Да это не наезд и не оскорбление, скорее констатация факта :)

Ну вот вы свою так называемую "констатацию факта" совсем невпопад вставили, как же ее тогда интерпретировать иначе? При том, что вы не высказываете возражений по технической части, равно как и я мало возражаю вашим ответам в практической части (потому что во многом согласен)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #62

68. Сообщение от ы (?), 29-Сен-26, 20:38    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

69. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 20:55   +/–
Если использовать так, как вы говорите - случайно и без повторов, то да, вы получаете одноразовый блокнот.

Но я вел речь не про это, а про конкретную абстракцию "идеального блочного шифра", в котором ключ имеет ограниченную битность, и используется для шифрования текста длиннее его самого. Это идеализация того, что было бы, если бы AES был для каждого ключа случайной перестановкой. И тут никакой perfect secrecy, если этот один ключ используется для большого текста, не будет. Независимо от режима шифра. Если ключ меньше размера открытого текста, то тут как ни крути, с точки зрения теории не выйдет

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #66 Ответы: #73

70. Сообщение от Ivan_83 (ok), 29-Сен-26, 21:05   +/–
На сервере делаешь:
HostKeyAlgorithms +ssh-rsa
PubkeyAcceptedKeyTypes +ssh-rsa
рестартишь и должно пущать со старых то.
В новом клиенте тоже надо включать их так же.

> то есть silent disconnect без указания причины в штатных логах на любой стороне тебе неплох?

Клиент рвёт соединение сам, сервер не в курсе почему.
Клиент при включённой отладке пишет что не нашлось общего алгоритма.
Насколько помню так.


> то тогда уж ssh2 оригинал.

Ой зря :)
У меня есть этот оригинал, по состоянию кодовой базы на -10 лет примерно, прям репа.
Поверь мне, лучше сиди на опенссш или свой пиши или libssh (любой из двух) возьми, только не оригинал.


> он не используется (нет таких клиентов в живой природе, nginx кажется в недавнем прошлом вообще выпилил анонс этих протоколов по умолчанию, никто и не чихнул).

ssl_dhparam            /usr/local/etc/nginx/secure/dh4096.pem; # openssl dhparam -out /root/ssl/dh4096.pem 4096
Это же DHE ciphers, openssl ciphers -v "DHE", их там куча, включая чисто под 1.3 тлс.
Видимо пора тебе глянуть и освежить знания :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #64

71. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 21:10   +/–
>  А когда говорим про независимость надо уточнять, независимость от чего?

Тут вы правы, независимость действительно нужно уточнить, что я изначально не стал делать ради краткости. Ключ для одноразового блокнота должен удовлетворять условиям:
1. быть длины сообщения
2. использоваться строго один раз
3. значение каждого бита ключа - равномерно распределенная случайная величина
4. значение каждого бита ключа - случайная величина, независимая от любых других битов ключа

Если секретное внутреннее состояние конечно, то генератор никак не сможет выдать последовательность, в которой все биты независимы друг от друга: рано или поздно последовательность зациклиться, и тогда N+1 бит будет равен N-му, т.е. зависим от него.

> 2^256 для смертного человека равносильна бесконечности

А для математики - не равносильно. С тем, что практически это всё очень трудно взломать для того же AES (который не идеальный блочный шифр) я не спорил

> есть, это обычное отображение открытого текста в шифротекст

Вы дальше приводите примерно ту же конструкцию идеального блочного шифра, что и я в соседней ветке, только я её формулировал через оракула, но в целом да, физически это возможно.

> Вот вам и одноразовый блочный блокнот.

Но вот опять же, вы строите всё тот же одноразовый блокнот. А я говорю об "идеальном блочном шифре", как об идеализации того же AES. И там своего ключа на каждый блок открытого текста нет. Я о другой криптографической модели говорю вообще. Силу одноразового блокнота я не оспаривал, но я и о нём речь веду. Ну и кстати, если вы используете каждую карточку только один раз... То не уверен, насколько это эквивалентно одноразовому блокноту

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #55

72. Сообщение от Джон Титор (ok), 29-Сен-26, 21:20    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору

73. Сообщение от Аноним (30), 29-Сен-26, 21:32   +/–
> Но я вел речь не про это, а про конкретную абстракцию "идеального
> блочного шифра", в котором ключ имеет ограниченную битность, и используется для
> шифрования текста длиннее его самого. Это идеализация того, что было бы,
> если бы AES был для каждого ключа случайной перестановкой. И тут
> никакой perfect secrecy, если этот один ключ используется для большого текста,
> не будет. Независимо от режима шифра. Если ключ меньше размера открытого
> текста, то тут как ни крути, с точки зрения теории не
> выйдет

Так, начну с того, что понятие "блочности, поточности" того или иного шифра никак не связано с понятием perfect secrecy и тем более длины ключа, длина блока данных и ключа могут быть не равны. То, что вы говорите про длину ключа собственно,

"""
"идеального блочного шифра", в котором ключ имеет ограниченную битность
"""

это следствие вытекающее из определения perfect secrecy. То есть, для соблюдения perfect secrecy необходимо иметь ключ больше или равный длине сообщения. И это как раз таки доказал Шеннон. И выше приведенном мною примере для 8-битного блока, ключ должен быть размером порядка 1684 бита и то если мы за ключ принимаем номер карточки. И получается, что мы на 8 битов открытого текста имеем ключ длиной 1684 бита и это НЕИЗБЕЖНО. А если я уменьшу размер ключа (сузив пространство ключей), то рано или поздно оно у меня исчерпается и пойдет повтор, что фатально для схемы одноразового блокнота.

Все выше указанные рассуждение завязаны на одноразовом блокноте, забудем про него и вернемся к некоторому блочному шифру аля AES. Основная цель современной криптологии это добиться perfect secrecy при меньшем или равном блоку данных размере ключа. Возможно ли это? - НЕТ, именно это доказал Шеннон!!! Существует ли функция при фиксированном входе (ключе) удовлетворяющая тем требованиям с карточками которые я описал выше в коментах? - думаю, НЕТ! А теперь на минутку представим AES с динамическим s-box, который генерируется, допустим в зависимости от секретного ключа (привет Шнайер), и увидим, что множество ключей 2^256 не покрывает 256! способов всех представлений s-box-ов. И это приводит к неизбежности увеличения ключа - 1684 бита.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #69 Ответы: #74

74. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 21:45   +/–
Я вижу, что вы много в целом верной теории знаете, да только вот я ее и не оспаривал

> Основная цель современной криптологии это добиться perfect secrecy при меньшем или равном блоку данных размере ключа

Нет, вы сами дальше говорите, что Шеннон доказал невозможность этого, так что это не цель современной криптологии. Приблизиться, насколько возможно, к perfect secrecy - пожалуй. Но и не только это. Одноразовый блокнот - perfect secrecy, зато уязвим к атакам с известным, а паче избранным открытым текстом. А современные блочные шифры стараются бороться и с этими атаками

> 2^256 не покрывает 256! способов всех представлений s-box-ов

Нет, ну если вы ещё и sboxы на каждый блок меняете...
Но опять же, вы рассуждаете о попытках построить одноразовый блокнот или расширить ключ, что получить что-то наподобие одноразового блокнота. А я рассуждаю об "идеальном блочном шифре", который мы берём ключ, и этим одним ключом шифруем много блоков

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #73


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать