Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (No Skin)
  • No Skin
Collapse

NodeBB

  1. Home
  2. uncategorized
  3. @rf чат, а зачем эти мамкины криптографы с госуслуг придумали это?

@rf чат, а зачем эти мамкины криптографы с госуслуг придумали это?

Scheduled Pinned Locked Moved uncategorized
15 Posts 5 Posters 42 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • ? Offline
    ? Offline
    Guest
    wrote last edited by
    #1

    @rf чат, а зачем эти мамкины криптографы с госуслуг придумали это?

    (думаю не нужно говорить, что после этого госуслуги снова попросили залогиниться)

    dside@mastodon.mlD a1ba@suya.placeA 2 Replies Last reply
    0
    • ? Guest

      @rf чат, а зачем эти мамкины криптографы с госуслуг придумали это?

      (думаю не нужно говорить, что после этого госуслуги снова попросили залогиниться)

      dside@mastodon.mlD This user is from outside of this forum
      dside@mastodon.mlD This user is from outside of this forum
      dside@mastodon.ml
      wrote last edited by
      #2

      @foxy это сбор энтропии, потому что в компьютере случайных чисел нет, только псевдослучайные. И чтобы никто такие числа не мог воспроизвести, собираются события, о которых никакой атакующий знать не сможет вообще никак.

      Это не на Госуслугах придумали, это довольно обычная практика при генерации шифроключей.

      ? 1 Reply Last reply
      0
      • ? Guest

        @rf чат, а зачем эти мамкины криптографы с госуслуг придумали это?

        (думаю не нужно говорить, что после этого госуслуги снова попросили залогиниться)

        a1ba@suya.placeA This user is from outside of this forum
        a1ba@suya.placeA This user is from outside of this forum
        a1ba@suya.place
        wrote last edited by
        #3
        @foxy @rf чтобы набрать рандома. Вполне обыденная фигня.
        1 Reply Last reply
        0
        • dside@mastodon.mlD dside@mastodon.ml

          @foxy это сбор энтропии, потому что в компьютере случайных чисел нет, только псевдослучайные. И чтобы никто такие числа не мог воспроизвести, собираются события, о которых никакой атакующий знать не сможет вообще никак.

          Это не на Госуслугах придумали, это довольно обычная практика при генерации шифроключей.

          ? Offline
          ? Offline
          Guest
          wrote last edited by
          #4

          @dside @foxy Во всех современных железках есть встроенные хардверные ГСЧ, особенно в серверных процессорах, на которых и крутятся Госуслуги.

          dside@mastodon.mlD 1 Reply Last reply
          0
          • ? Guest

            @dside @foxy Во всех современных железках есть встроенные хардверные ГСЧ, особенно в серверных процессорах, на которых и крутятся Госуслуги.

            dside@mastodon.mlD This user is from outside of this forum
            dside@mastodon.mlD This user is from outside of this forum
            dside@mastodon.ml
            wrote last edited by
            #5

            @L29Ah я подозреваю, что это на клиенте ключ генерит, и сервер его знать не должен, поэтому серверный ГСЧ и не используется.

            Не, способ всё равно дурацкий, в мобильных устройствах куда проще собрать энтропию гиродатчиком и акселерометром, к примеру. Устройство можно даже просто держать в руках, и их показания будут колебаться с приличной случайностью.

            @foxy

            a1ba@suya.placeA 1 Reply Last reply
            0
            • dside@mastodon.mlD dside@mastodon.ml

              @L29Ah я подозреваю, что это на клиенте ключ генерит, и сервер его знать не должен, поэтому серверный ГСЧ и не используется.

              Не, способ всё равно дурацкий, в мобильных устройствах куда проще собрать энтропию гиродатчиком и акселерометром, к примеру. Устройство можно даже просто держать в руках, и их показания будут колебаться с приличной случайностью.

              @foxy

              a1ba@suya.placeA This user is from outside of this forum
              a1ba@suya.placeA This user is from outside of this forum
              a1ba@suya.place
              wrote last edited by
              #6
              @dside @L29Ah @foxy можно ещё списать на имитацию бурной деятельности.
              a1ba@suya.placeA dside@mastodon.mlD skobkin@gts.skobk.inS 3 Replies Last reply
              0
              • a1ba@suya.placeA a1ba@suya.place
                @dside @L29Ah @foxy можно ещё списать на имитацию бурной деятельности.
                a1ba@suya.placeA This user is from outside of this forum
                a1ba@suya.placeA This user is from outside of this forum
                a1ba@suya.place
                wrote last edited by
                #7
                @dside @L29Ah @foxy и кстати по-моему на доступ к сенсорам на андроиде нужно разрешение.

                Аппаратный ГСЧ это конечно хорошо и действительно много в каких SoC заявляется его поддержка. Но как оно обычно бывает с недобросовестными вендорами, только на бумаге.
                1 Reply Last reply
                0
                • a1ba@suya.placeA a1ba@suya.place
                  @dside @L29Ah @foxy можно ещё списать на имитацию бурной деятельности.
                  dside@mastodon.mlD This user is from outside of this forum
                  dside@mastodon.mlD This user is from outside of this forum
                  dside@mastodon.ml
                  wrote last edited by
                  #8

                  @a1ba @foxy @L29Ah ну, кстати, да, "инженерной необходимостью" дело может и не ограничиваться, сбрасывать со счетов проектную организацию и впечатление на пользователя тоже, пожалуй, не следует (у-у, чем сложнее нарисую, тем безопасновее будет); хотя вряд ли последнее, я не думаю, что за этим экраном стоят *настолько* хитрые жопы.

                  a1ba@suya.placeA 1 Reply Last reply
                  0
                  • dside@mastodon.mlD dside@mastodon.ml

                    @a1ba @foxy @L29Ah ну, кстати, да, "инженерной необходимостью" дело может и не ограничиваться, сбрасывать со счетов проектную организацию и впечатление на пользователя тоже, пожалуй, не следует (у-у, чем сложнее нарисую, тем безопасновее будет); хотя вряд ли последнее, я не думаю, что за этим экраном стоят *настолько* хитрые жопы.

                    a1ba@suya.placeA This user is from outside of this forum
                    a1ba@suya.placeA This user is from outside of this forum
                    a1ba@suya.place
                    wrote last edited by
                    #9
                    @dside @foxy @L29Ah кстати про генерацию ключей и государственные услуги.

                    У казахстанского аналога госуслуг есть возможность эти ключи получить в стандартном PKCS, что довольно круто само по себе и я своё забекапил.

                    Интересно то, что в мобильном приложении эти ключи экспортировать нельзя. Почему? Говорят "нибизипасна", но мне вот не совсем понятно почему.

                    Ну и так как народ в среднем не очень трясется по поводу бекапов, сгенерировать новый сертификат и отозвать старые будь то с мобилы или с браузера не составляет труда, кроме того что надо покрутить головой перед камерой. Что тоже интересно само по себе.
                    1 Reply Last reply
                    0
                    • a1ba@suya.placeA a1ba@suya.place
                      @dside @L29Ah @foxy можно ещё списать на имитацию бурной деятельности.
                      skobkin@gts.skobk.inS This user is from outside of this forum
                      skobkin@gts.skobk.inS This user is from outside of this forum
                      skobkin@gts.skobk.in
                      wrote last edited by
                      #10

                      @a1ba @foxy @dside @L29Ah

                      1. Это, скорее всего, ключ, который будет храниться в защищённом хранилище SoC и им буду шифроваться данные ГУ на не защищённом сторедже телеофна.
                      2. Я бы скорее ожидал, что это - следствие каких-нибудь требований по безопасности от других госорганов, которые сертифицируют софт.
                      a1ba@suya.placeA ? 2 Replies Last reply
                      0
                      • skobkin@gts.skobk.inS skobkin@gts.skobk.in

                        @a1ba @foxy @dside @L29Ah

                        1. Это, скорее всего, ключ, который будет храниться в защищённом хранилище SoC и им буду шифроваться данные ГУ на не защищённом сторедже телеофна.
                        2. Я бы скорее ожидал, что это - следствие каких-нибудь требований по безопасности от других госорганов, которые сертифицируют софт.
                        a1ba@suya.placeA This user is from outside of this forum
                        a1ba@suya.placeA This user is from outside of this forum
                        a1ba@suya.place
                        wrote last edited by
                        #11
                        @skobkin @foxy @dside @L29Ah ну да, первое кстати и объясняет мой комментарий чуть ниже.
                        1 Reply Last reply
                        0
                        • skobkin@gts.skobk.inS skobkin@gts.skobk.in

                          @a1ba @foxy @dside @L29Ah

                          1. Это, скорее всего, ключ, который будет храниться в защищённом хранилище SoC и им буду шифроваться данные ГУ на не защищённом сторедже телеофна.
                          2. Я бы скорее ожидал, что это - следствие каких-нибудь требований по безопасности от других госорганов, которые сертифицируют софт.
                          ? Offline
                          ? Offline
                          Guest
                          wrote last edited by
                          #12

                          @skobkin

                          А ведь с этой идеей всё начинает сходится.

                          @@@ Генерируем ключ и храним его только в оперативке
                          @@@ На следующий день заставляем логиниться снова, потому что ключа в оперативке больше нет

                          @a1ba @dside @L29Ah

                          a1ba@suya.placeA 1 Reply Last reply
                          0
                          • ? Guest

                            @skobkin

                            А ведь с этой идеей всё начинает сходится.

                            @@@ Генерируем ключ и храним его только в оперативке
                            @@@ На следующий день заставляем логиниться снова, потому что ключа в оперативке больше нет

                            @a1ba @dside @L29Ah

                            a1ba@suya.placeA This user is from outside of this forum
                            a1ba@suya.placeA This user is from outside of this forum
                            a1ba@suya.place
                            wrote last edited by
                            #13
                            @foxy @skobkin @dside @L29Ah я думаю то что оно заставляет тебя логиниться слишком часто -- это скорее всего баг.
                            ? 1 Reply Last reply
                            0
                            • a1ba@suya.placeA a1ba@suya.place
                              @foxy @skobkin @dside @L29Ah я думаю то что оно заставляет тебя логиниться слишком часто -- это скорее всего баг.
                              ? Offline
                              ? Offline
                              Guest
                              wrote last edited by
                              #14

                              Сорян, забыл в конце добавить </sarcasm> 🙂

                              Разлогинивают постоянно уже все приложения, в которые раз в месяц заходишь

                              @a1ba @skobkin @dside @L29Ah

                              a1ba@suya.placeA 1 Reply Last reply
                              0
                              • ? Guest

                                Сорян, забыл в конце добавить </sarcasm> 🙂

                                Разлогинивают постоянно уже все приложения, в которые раз в месяц заходишь

                                @a1ba @skobkin @dside @L29Ah

                                a1ba@suya.placeA This user is from outside of this forum
                                a1ba@suya.placeA This user is from outside of this forum
                                a1ba@suya.place
                                wrote last edited by
                                #15
                                @foxy @skobkin @dside @L29Ah за месяц в принципе успевает истечь токен, так что это ожидаемо.
                                1 Reply Last reply
                                0
                                Reply
                                • Reply as topic
                                Log in to reply
                                • Oldest to Newest
                                • Newest to Oldest
                                • Most Votes


                                • Login

                                • Login or register to search.
                                Powered by NodeBB Contributors
                                • First post
                                  Last post
                                0
                                • Categories
                                • Recent
                                • Tags
                                • Popular
                                • World
                                • Users
                                • Groups