Leave a comment

sporaw September 27 2012, 14:07:02 UTC
Специально для вас про ваши подходы с криптографией.

Reply

leonwolf September 27 2012, 14:13:58 UTC
Вы - дилетант, и читать не умеете.

Reply

sporaw September 27 2012, 14:15:50 UTC
"Вы - дилетант" :)) Оставлю это для людей

Что-нибудь конкретное и по делу скажете? :)

Reply

leonwolf September 27 2012, 14:26:13 UTC
В хэш замиксован и номер телефона тоже.
Какой перебор, вы о чем? И о чем с вами разговаривать?

Reply

sporaw September 27 2012, 14:29:36 UTC
> В хэш замиксован и номер телефона тоже.

Отлично, покажите полностью как вы хэш считаете :)
Тогда и продолжим. Пока что в статье я вижу хэш-значения во множественном числе.

Какую хэш-функцию, от каких данных, по каким правилам.

У вас же открытая система?

> Какой перебор, вы о чем? И о чем с вами разговаривать?

Перебор? Вы вообще читали что у меня написано? :) Или вы только ответы пишете? :) У меня про перебор хэшей ничего нет.

Reply

leonwolf September 27 2012, 14:45:17 UTC
Хэш-значения - потому что мы храним несколько хэшей для каждого избирателя.
Если очень кратко (еще раз повторю, что про это здесь писалось!), мы храним h(name,birth) и h(name,birth,phone)
Первый реестр нужен для того, чтобы обеспечивать уникальность; если человек уникален, то мы считаем h(name,birth,phone) и из него делаем тикет для голосования.
Если даже
а) у вас в руках окажутся оба реестра (что маловероятно)
б) вы восстановите список избирателей по первому реестру (что маловероятно; вы недооцениваете вычислительную сложность предложенного вами метода)
то вы все равно не сможете восстановить, кто проголосовал

Я не знаю, что вы за специалист, где работали и какой у вас стаж работы, но вы бросились критиковать систему, ничего о ней не узнав, не уточнив модель угроз и т.д. - это дилетантский подход в кубе

Reply

sporaw September 27 2012, 14:51:35 UTC
Восстановлю первое - очень быстро.
Второе - медленее. Сильно ускорит процесс - доступ к свежим базам. Но и старые многие вопросы снимут.

Так что все мои вопросы в кассу ;)

Дилетантский подход ваш, об этом в посте написал. Мой же подход очень прост - я прекрасно вижу как дилетанты могут использоваться хэш-функции. Собственно, я особо и не промахнулся )))

Любая фактическая база жителей (коих сейчас сотни доступных) снимает все вопросы по первому хэшу просто сразу же :)

По второму - см. P.S. в моем посте.
+ Свежая база мобильных - так же снимает вопрос, и приводит второй хэш к первому.

Ментам, ФСБ, MSP и прочим дельцам - доступны свежие базы ;)

Reply

roman_pekhov September 27 2012, 14:59:17 UTC
Коллега sporaw, теперь, пожалуйста, скажите, как бы сделали Вы?

Reply

sporaw September 27 2012, 15:01:31 UTC
Если бы это не была оппозиция (точнее даже не так: оппозиция в лице некоторых конкретных персоналий) -- я бы сказал. А так - не вижу никакого смысла помогать. Хотя, в принципе, указав на суть проблемы, уже немножко помог задуматься. Ну, это если ума хватит откинуть предубеждения, помпезность и пафосность ;)

Reply

roman_pekhov September 27 2012, 15:08:03 UTC
Даёте повод подозревать, что не знаете лучшего решения. По моему, настоящий профессионал не должен давать таких поводов даже если вдруг пришлось помогать... кому?.. да хоть Гитлеру.

Reply

sporaw September 27 2012, 15:09:49 UTC
Лучшее решение скажет любой, кто хоть чуточку (хорошо) понимает в криптографии. Для этого не нужно быть каким-то уникумом или мной. :)

Я просто не хочу помогать этим людям, по-моему, это мое вполне законное право. )

Reply

light_mechanic September 29 2012, 15:41:59 UTC
Т.е. вы считаете использование MAC вместо хэша какой-то особенной уличной магией? А ниже в треде вроде авторв отписались - там и есть MAC по сути, путаница в терминах просто.

Reply

>>Любая фактическая база жителей (коих сейчас сотни дос wanson October 22 2012, 23:34:36 UTC
Базы-то охраняются по закону о защите персональных данных.
Так что претензии не к ЦВК.

Reply

roman_pekhov September 27 2012, 14:55:13 UTC
Леонид, ещё, пожалуйста, подтвердите, что:

· в обеих хэш-функциях используются соль-константы,

· соль-константы хранятся отдельно от хэш-значений (желательно, никогда не записываются на жёсткий диск),

· только один или два человека знают алгоритм и соль-константы.

Reply

sporaw September 27 2012, 15:03:07 UTC
Про соль в таком виде -- это просто физически невозможно в их системе то, что вы спросили

Reply

sporaw September 27 2012, 15:04:22 UTC
Я, кстати, не удивлюсь, что ее нет вообще. Но, как я уже писал, даже если есть - не очень сильно поможет. ;) Т.к. соль актуальна от другого вида атаки, когда неизвестны исходные данные, а сосчитан набор хэшей. Здесь же атака состоит в том, что на самом деле исходный набор данных фактически известен в той или иной степени :)

Reply


Leave a comment

Up