NeoHunter
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Hunta Цитата: А насчёт SHA-1 - когда сумеешь создать два установочных дистра с одинаковым SHA и разным содержимым и чтобы оба ставились - тогда и поговорим | Для интересующихся вопросом http://habrahabr.ru/post/50434/ Может ли злоумышленник… ? … создать другой файл/архив/т.п., который будет иметь ту же хеш-сумму, что и чужой оригинальный, чтобы потом заменить им оригинальный, например, на WEB-сервере или в репозитории исходных/двоичных кодов ? Нет. Однако, если он является автором оригинального файла, он может создать две версии файла с одинаковой хеш-суммой: безобидную и вредоносную, отдать на публичное изучение безобидную, а затем на этапе распространения незаметно менять версию на вредоносную — проверка на основе только хеш-функции этого не заметит. … восстановить пароль клиента, выяснив тем или иным способом его хеш ? Однозначно, нет. … модифицировать ранее созданный файл (свой или чужой), защищенный ЭЦП ? Нет. Однако, как и в первом случае он может изначально создать две версии исходного файла, подписать одну из них своей ЭЦП или отдать на подпись чужой ЭЦП (например, при депонировании документов третьей стороной или заверении времени создания документа), а затем после получения подписанного документа перенести блок, отвечающий за подпись, на вторую версию документа и ЭЦП окажется корректной, что конечно неприемлемо. На сегодняшний день, криптоаналитики уже продемонстрировали примеры коллизий платежных поручений, отличающихся лишь суммой платежа, а также коллизий X.509 сертификатов, имеющих разные открытые ключи, однако, одинаковые хеш-суммы, а следовательно и одинаковые заверяющие их подписи центров сертификации. Все это дает к сожалению достаточно большой простор для фантазии. Кстати статья написана в далеком 2009 году и криптография не стоит на месте Так что во первых, то что образы с одинаковым sha 1 но разные по сути возможны было известно еще в 2009 году причем в паблике.(что могли сделать на тот момент те "кому надо" с их ресурсами - остается только догадываться) Во вторых, то о чем говорится в статье - "не возможно на данный момент", сейчас с большой степенью вероятности возможно. | Всего записей: 946 | Зарегистр. 07-09-2002 | Отправлено: 20:41 07-11-2013 | Исправлено: NeoHunter, 20:50 07-11-2013 |
|