-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
atman.pl!news.supermedia.pl!news.nask.pl!news.nask.org.pl!news.internetia.pl!no
t-for-mail
From: Edek Pienkowski <e...@g...com>
Newsgroups: pl.comp.programming
Subject: Re: All your keys are belong to us
Date: Thu, 25 Oct 2012 22:15:51 +0000 (UTC)
Organization: Netia S.A.
Lines: 38
Message-ID: <k6cdmn$ae9$4@mx1.internetia.pl>
References: <8...@g...com>
NNTP-Posting-Host: as4-251.poleczki.dialup.inetia.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: mx1.internetia.pl 1351203351 10697 195.114.165.251 (25 Oct 2012 22:15:51
GMT)
X-Complaints-To: a...@i...pl
NNTP-Posting-Date: Thu, 25 Oct 2012 22:15:51 +0000 (UTC)
X-Tech-Contact: u...@i...pl
User-Agent: Pan/0.135 (Tomorrow I'll Wake Up and Scald Myself with Tea; GIT 30dc37b
master)
X-Server-Info: http://www.internetia.pl/
Xref: news-archive.icm.edu.pl pl.comp.programming:200415
[ ukryj nagłówki ]Ponurą porą Thu, 25 Oct 2012 14:00:17 -0700, Roman W wyszeptał:
> http://www.cs.utexas.edu/~shmat/shmat_ccs12.pdf
>
> "Our main conclusion is that SSL certificate validation is completely
> broken in many critical software applications and libraries."
>
> Wniosek: dywagacje n/t wyzszosci jednej metodologii produkcji
> oprogramowania nad
>
> druga nie maja sensu w kontekscie bezpieczenstwa, bo tak czy inaczej
> oprogramowanie pisza ludzie, a ludzie nie potrafia pisac bezpiecznego
> oprogramowania.
Stwierdziłem jednak, że to jest dość ciekawa sprawa, chyba organizacyjna.
Zacząć trzeba od tego, że ktoś do kryptografii musi mieć i wiedzę i
umiejętności. Zwłaszcza to drugie: w kryptografii (_użyciu_, nie
wymyślaniu) trzeba w 100% myśleć logicznie, z czym zastanawiająco wielu
programistów ma tak naprawdę spory problem. Potem, trzeba wybrać kogoś,
kto jednak ma wiedzę, ale to jest proste, wystarczy kazać skonstruować
odpowiedni chain-of-trust i zadać parę pytań typu "co to jest perfect
forward secrecy" albo "jak wymienić symetryczny klucz".
Tyle, że powyższe zazwyczaj nie ma żadnego znaczenia, bo tego nie wie
zarządzający projektem. Nawet jak ktoś będzie chciał i będzie miał okazję
wytłumaczyć, że to specjalna rola, większość nie zrozumie i oleje, a jak
się jeszcze powie, że "ta biblioteka zajmie 2-3 razy tyle czasu co
normalnie, a w zasadzie będzie kiedy robiący stwierdzi, że jest ok" to w
większości przypadków ktoś taki zostanie uznany za lekko niegroźnego
fanatyka i nic innego z tego nie wyniknie.
A potem jakiś truteń napisze sprawdzanie hmac(userStr+emailStr) czy
coś podobnie durnego.
--
Edek
Następne wpisy z tego wątku
- 26.10.12 00:18 Edek Pienkowski
- 26.10.12 00:16 Roman W
- 26.10.12 20:51 Marek Borowski
- 26.10.12 21:51 Baranosiu
- 26.10.12 21:51 Baranosiu
Najnowsze wątki z tej grupy
- Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- Błąd w Sofcie Powodem Wymiany 3 Duńskich Fregat Typu Iver Huitfeldt
- Grok zaczął nadużywać wulgaryzmów i wprost obrażać niektóre znane osoby
- Can you activate BMW 48V 10Ah Li-Ion battery, connecting to CAN-USB laptop interface ?
- We Wrocławiu ruszyła Odra 5, pierwszy w Polsce komputer kwantowy z nadprzewodzącymi kubitami
- Ada-Europe - AEiC 2025 early registration deadline imminent
- John Carmack twierdzi, że gdyby gry były optymalizowane, to wystarczyły by stare kompy
- Ada-Europe Int.Conf. Reliable Software Technologies, AEiC 2025
- Linuks od wer. 6.15 przestanie wspierać procesory 486 i będzie wymagać min. Pentium
- ,,Polski przemysł jest w stanie agonalnym" - podkreślił dobitnie, wskazując na brak zamówień.
- Rewolucja w debugowaniu!!! SI analizuje zrzuty pamięci systemu M$ Windows!!!
- Brednie w wiki - hasło Dehomag
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
Najnowsze wątki
- 2025-08-06 Białystok => Inżynier oprogramowania .Net <=
- 2025-08-06 "[...] sejmowe wystąpienie posłanki Klaudii Jachiry, która zakończyła je słowami ,,Sława Ukrainie"."
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Panuje się 181 159,42 zł./mies. na posła w 2026r.
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Czy cos fi przechodzi przez trafo separujące?
- 2025-08-05 kajaki i promile
- 2025-08-05 Re: Tesla jest bezpieczna, wczoraj spaliła się doszczętnie na Ursynowie i nikomu się nic nie stało
- 2025-08-05 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-08-05 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-05 B2B i książka przychodów i rozchodów
- 2025-08-04 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Re: International Court of Internet Justice - Internet Project - zapraszam do współpracy i dyskusji