[Ответить в тред] Ответить в тред

09/07/16 - Новое API для капчи - внимание разработчикам приложений
03/04/16 - Набор в модераторы 03.04 по 8.04
26/03/16 - Конкурс: Помоги гомункулу обрести семью!


[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 49 | 4 | 24
Назад Вниз Каталог Обновить

ТЕЛЕГРАМ и ДИФФИ-ХЭЛМАН Аноним 26/10/15 Пнд 14:43:25  11728  
14458598051130.jpg (56Кб, 894x621)
Вчера в б был тред про телеграм, мол он неуязвим и безопасен.
Я же сказал, что через СОРМ ключи могут перехватить, затем через сеть распределенных вычислений расшифровать.

Мне сказали, мол. что я долбаеб, что не хватит даже всех ресурсов всех компьютеров мира, чтобы расшифровать это быстро. И дали мне ссылку на ютюб: https://www.youtube.com/watch?v=vFjq9pID4-E

И вот у меня один вопрос остался. Ключи идут на основе данных известных + соль, до того, как установится шифрованное соединение. В видео это желтый и синий цвет. Ева в видео не знает про желтый и синий цвет. Но силовики, выкачав код опенсорсный телеграма, эти постоянные известные данные знают же. В этом и кроется его уязвимость, если нет, поправьте.

Т.е. если бы клиент был собственный на основе этого алгоритма, то ок. А так он общедоступный с открытым кодом. Где я заблуждаюсь?

Аноним 26/10/15 Пнд 15:15:28  11734
14458617285880.png (77Кб, 939x572)
>>11728 (OP)
> Ева в видео не знает про желтый цвет
Что, прости?
Аноним 26/10/15 Пнд 15:42:45  11738
>>11734
Тогда ок.
но ева может вклиниться в канал, и стать его частью, прокси-сервером, а не втупую прослушивать канал. Силовики на уровне провайдера могут это делать.
Дать свой цвет бобу и установить соединение с ним, дать свой цвет и Элис и установить соединение с элис.
и выступать как прокси сервер. собирая сообщения и от боба и от элис, отправляя копии им.
Аноним 26/10/15 Пнд 15:44:12  11740
>>11738
Т.е. боб думает, что общается с элис, но на самом деле он шлет всё еве, предварительно с ней соединившись зашифровано. Ева сразу же отправляет все элис. Поэтому для боба и элис это незаметно. То же самое с элис.
Это же возможно, разве нет?
Аноним 26/10/15 Пнд 15:46:07  11742
>>11740
>>11738
Верно мыслишь.
Читай про эцп.
Аноним 26/10/15 Пнд 16:23:49  11751
>>11742
А что дает электронно-цифровая подпись?
Она как-то спасает?
Аноним 26/10/15 Пнд 16:26:01  11753
>>11740
Молодец, сам додумался до man-in-the-middle.
Аноним 26/10/15 Пнд 16:32:03  11757
>>11751
Да. Но для этого участники должны заранее знать публичные ключи друг друга
Аноним 26/10/15 Пнд 16:34:17  11758
>>11753
До этого сложно чтоли было додуматься?

>>11757
Ну если публичные ключи заранее передавать не онлайн, тогда ева не сможет вклиниться, в теории. Однако ЭЦП не спасает, т.к. образец подписи у силовиков может быть легко. И снова я пришел к выводу. что все это шифрование, криптография, защита, спасает от жены для сокрытия переписки с любовницами максимум.
Аноним 26/10/15 Пнд 17:06:40  11772
14458684007150.png (70Кб, 1036x759)
>>11751
> Она как-то спасает?
Гугли несимметричные криптосистемы.
Аноним 26/10/15 Пнд 17:08:18  11774
>>11758
> И снова я пришел к выводу. что все это шифрование, криптография, защита, спасает от жены для сокрытия переписки с любовницами максимум.
Охуенно ты делаешь выводы, не разбираясь в вопросе. Провел по губам тебе хуем Сатоши.
Аноним 26/10/15 Пнд 18:53:48  11781
>>11728 (OP)
> Я же сказал, что через СОРМ ключи могут перехватить, затем через сеть распределенных вычислений расшифровать.
Зачем что-то перехватывать, если силовики имеют прямой доступ к серверам телеграма?
Аноним 26/10/15 Пнд 19:26:11  11784
>>11774
Как там в манямирке?
Аноним 26/10/15 Пнд 21:06:12  11790
>>11781
самый прикол ещё в том, что id юзверей там - это номер телефона. анонимность такая анонимная.
Аноним 26/10/15 Пнд 22:04:46  11793
>>11790
Аноним 26/10/15 Пнд 23:14:16  11796
>>11784
Нормально. Финансовая свобода, как минимум.
Аноним 26/10/15 Пнд 23:29:00  11798
>>11796
и в чем выражается твоя финансовая свобода?
в пенсии по инвалидности?
Аноним 26/10/15 Пнд 23:37:47  11799
>>11798
Даун, какая пенсия? Речь идет о криптовалюте.
Аноним 26/10/15 Пнд 23:40:03  11800
>>11799
Какой в пизду криптовалюте?
Я тебе про алгоритмы и телеграм, а ты мне про битки свои. твоя криптовалюта - пирамидка. Энджой ё батхерт.
Аноним 26/10/15 Пнд 23:42:22  11801
>>11800
> Провел по губам тебе хуем Сатоши.
> Какой в пизду криптовалюте?
Провел еще раз.
За телеграм тому анону уже все пояснили.
Аноним 27/10/15 Втр 02:54:36  11809
>>11758
Откуда он у них будет? Ты в курсе вообще как работает асимметричная криптография? Рекомендую изучить вопрос для начала. Они смогут подделать твою подпись только если украдут или вынудят тебя отдать приватный ключ.
Аноним 27/10/15 Втр 10:27:56  11828
>>11801
>Провел еще раз.
Что это значит? Такое приветствие криптоанархическое?
И тебе провел.
Аноним 27/10/15 Втр 12:08:43  11832
>>11809
>Рекомендую изучить вопрос для начала.
посоветуй литературу, но не трехтомник.
Что-то небольшое, но емкое и хорошее.
Одну книгу, которая действительно крута.

Для сравнения, вот учебников по экономике дохуя. лучший - макконэл "Экономикс". грамматик по английскому много, лучшая - Мёрфи.
понимаешь? Вот дай мне лучшую книгу по криптографии.
Аноним 27/10/15 Втр 12:47:48  11834
сажа приклеилась, поэтому бампану
Аноним 27/10/15 Втр 14:34:31  11839
>>11832
> Завтра ищешь в интернете книжку Applied Cryptography. Похуй если ничего не поймешь. Затем идешь на schneier.com и изучаешь все выпуски Crypto-Gram от корки до корки. Потом зубришь, именно, сука, вызубриваешь каноничную библиотеку шифрования - OpenSSL, чтобы от зубов отскакивало. Когда напишешь свой первый алгоритм на сетях Файстеля, по пути изучив линейный и дифференциальный криптоанализ, пишешь и отправляешь статью в любой архив научных статей, рекомендую ArXiv.org. Как перепердолишь алгоритм, чтобы не ломался по крайней мере с 8 раундами, можешь идти дальше - тебя ждет увлекательный мир современной криптографии. Забывчивая передача, протоколы с нулевым разглашением, криптографическая обфускация, неотрицаемые подписи, криптовалюты. Отсос хиккующих выблядков / просто неудачников типа рейфага или SHA1/RC4-хуесосов, которые сосут хуй по жизни не заставит себя ждать и уже через пол года ты будешь получать такие суммы, что любой шифрпанк будет течь при одном упоминании твоих соавторов.
Аноним 27/10/15 Втр 19:19:04  11887
В том же треде писали про MITM, чтобы не обосраться нужно сравнивать фингерпринты ключей собеседника, для этого нужно физический встретиться и сравнить их. Чтобы вклиниться между юзерами с MITM нужен доступ к серверам телеграма, ибо между юзером и сервером телеграма тоже зашифрованное соединение, а публичный ключ зашит в приложение (Public Key Pinning), так что ключ не подменить.
Аноним 04/11/15 Срд 15:39:50  12135
>>11832
Есть две книги. Шнайер - Applied Cryptography или Menezes - Handbook of Applied Cryptography. Читай любую. Твои вопросы в главах о протоколах.
Можно ещё на коурсере послушать курс Dan Boneh - Cryptography I, II - он менее ёмкий, но быстро даёт понимание и простые примеры.

PS. Да, к сожалению два субъекта в сферическим вакууме под круглосуточным наблюдением и невозможностью прямого контакта в принципе не способны защищённо обменяться информацией.

Как минимум потому что без общего секрета даже при первой личной встрече Алиса математически не может определить что перед ней Боб, а не Ева, называющая себя Бобом.

Всегда используется либо третья сторона, либо собственная уверенность.
Аноним 04/11/15 Срд 17:43:46  12138
>>12135
>под круглосуточным наблюдением
Одного наблюдения маловато, не правда ли? Нужен ещё перехват сообщений.
Аноним 04/11/15 Срд 18:09:45  12139
>>12135
Crypto II уже третий год переносят.
Аноним 06/11/15 Птн 22:56:56  12191
14468398169980.jpg (18Кб, 200x301)
>>12135
>Шнайер - Applied Cryptography
шнаер стоит дороже 3 тысяч.
Будет ли нормальной эта книга? Ее советовали на тостере.

Рябко "Основы современной криптографии и стеганографии". Или лучше не тратить на это своё время?
Аноним 08/11/15 Вск 23:19:48  12253
>>12191
>стоит
Как маленький блин.
Аноним 09/11/15 Пнд 01:01:53  12254
>>12191
Шнаейр в пдф гуглится как первой же ссылкой, менезис так вообще выложен бесплатно: http://cacr.uwaterloo.ca/hac/
Аноним 09/11/15 Пнд 15:13:24  12265
>>12254
Я люблю почитыать книжечки в бумажном виде. У пдф нет той души. Но придется почитывать электронные.
Аноним 09/11/15 Пнд 19:56:58  12279
>>11809
ЗНАТОК КРИПТОГРАФИИ В ТРЕДЕ

>украдут или вынудят тебя отдать приватный ключ.

Система защищена настолько, насколько ее самое слабое звено.

Ты пишешь с телефона, устройство которого ты не знаешь, с помощью приложения, программный код которого ты не знаешь, через сервер, работу которого ты не знаешь.

>твое лицо, когда телеграм на самом деле скачивает все данные с твоего телефона и продает их

в общем, годная утилита, я щитаю, поможет раскрыть много плохих дел
Аноним 10/11/15 Втр 00:54:19  12290
>>12279
> устройство которого ты не знаешь
Устройство своего пека до какого уровня знаешь?

> с помощью приложения, программный код которого ты не знаешь,
Телеграм опенсурс

>твое лицо, когда %любойсофтнейм% на самом деле скачивает все данные с твоего %устройствонейм% и продает их
Все сурсы всего совоего софта и ОС прочитал?

> через сервер, работу которого ты не знаешь
Все серверы хакнул, чтобы прочитать сурсы?
Аноним 13/11/15 Птн 15:40:42  12401
>>11728 (OP)
Телеграм имеет эцп между собеседниками в секретных чатах.
И если обычные диалоги Дуров читать как-то может, то секретные совсем никак.
Аноним 13/11/15 Птн 20:15:14  12403
>>12401
>Телеграм имеет эцп между собеседниками в секретных чатах.

>>11742
>Верно мыслишь.
>Читай про эцп.

>>11809
> Они смогут подделать твою подпись только если украдут или вынудят тебя отдать приватный ключ.


ЭЦП, ЭЦП! ДЦП БЛЯТЬ:

Получается, что центры сертификации, которым может доверять браузер или менеджер пакетов, или твоя ОС, их могут подменить сотрудники конторы. Т.е. в цепочке выпускающих центров сертификации может быть центр с сертификатом гэбни, а твой браузер будет им доверять, потому что он наверняка с закладками:

https://youtu.be/Ow5encTf8lg

Пруф ми врон, чуваки!
Аноним 14/11/15 Суб 21:52:01  12430
>>12403
Зачем тебе центр сертификации?
Можно, например, при первом контакте запомнить что у васи соответствующая эцп.
Если ты ищешь абсолютную анонимность в сети интернет сегодня, то ты глупый, т.к. ее просто нет. Везде есть уязвимости. Вопрос в том, кто их ищет, твой одноклассник или анб.
Аноним 19/11/15 Чтв 06:49:24  12555
>>12403
Это только если дистрибутив винды был изменен.
Аноним 25/12/15 Птн 14:35:59  13969
>>12555
>винды
Но ведь однополые браки не приветствуются в нашей стране. почему ты используешь винду, ты что, гей? Все брутальные мужики под линуксами.

И не ос доверяет сертификатам, а браузер, которые тебе при обновлении подменят.

Как же мне печет от этого всего, блять! Где моя 23 и 24 статья конституции, суки!
Аноним 25/12/15 Птн 17:18:34  13971
>>12401
А метаинформацию может. А потом они убивают людей на основе метаинформации.
Аноним 26/12/15 Суб 10:41:19  13991
>>13969
> Где моя 23 и 24 статья конституции, суки!

:-) Ну как где. В этой самой. Конституция больше не действует. Теперь Мизулитуция >:-)
Аноним 26/12/15 Суб 12:30:31  13996
>>13991
У вас в слове "проституция" куча ошибок.
Аноним 26/12/15 Суб 15:32:04  14010
>>11728 (OP)
Смешно называть безопасным сервис, требующий номер телефона.
Аноним 26/12/15 Суб 16:07:07  14011
>>14010
Почему?
Аноним 27/12/15 Вск 19:56:05  14163
>>14011
Привязка к паспорту и к твоему текущему местоположению.
Аноним 27/12/15 Вск 22:32:50  14168
>>14163
Я пропущу тот факт, что не весь мир такая тоталитарная параша, как твоя страна (где номер телефона привязан к паспорту) и спрошу ещё раз.
Почему ты считаешь, что смешно называть безопасным сервис, требующий телефонный номер, который привязан к паспорту и текущему местоположению?
Аноним 28/12/15 Пнд 11:59:39  14181
>>14168
не он, но отвечу
>Я пропущу тот факт, что не весь мир такая тоталитарная параша, как твоя страна (где номер телефона привязан к паспорту) и спрошу ещё раз.
1 весь мир - тоталитарная параша.
2 Не во всём мире симка де-факто привязывается к паспорту, потому что ... не везде есть внутренние паспорта, вместо них - id-карты.
3 а о том что не тоталитарные параш не следят красноречиво говорят законы. Втирай, что не тоталитарные параши и что не следят и что закон не требует идентификации личности, где-нибудь в другом месте.

>Почему ты считаешь, что смешно называть безопасным сервис, требующий телефонный номер, который привязан к паспорту и текущему местоположению?
Я так не считаю. Просто безопасным он может быть по-разному для разных людей. Для телеграма будет безопасным полностью соблюдать законы, исполнять полностью все предписания, и негласные требования. Для государства - чтобы телеграм делал то, что оно ему скажет. Для пользователей будет безопасным не пользоваться телеграмом вообще.
Аноним 28/12/15 Пнд 14:48:51  14186
>>14181
>Я так не считаю.
Так нам с тобой и разговаривать тогда не о чем. Тем более, первую часть поста с фантизиями и шизофазией я до конца не разобрал.
Аноним 30/12/15 Срд 13:05:42  14255
метк

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 49 | 4 | 24
Назад Вверх Каталог Обновить

Топ тредов