Keresés

Új hozzászólás Aktív témák

  • sh4d0w

    félisten

    LOGOUT blog

    Mindenki tagadja a PRISM-ben való részvételt, de nincs, aki hinne ezeknek a cégeknek.

    "Ezek után pontokba szedve foglalják össze, hogy miért a Dual_EC_DRBG-t választották:

    - a cég 2004-ben tette alapértelmezetté a Dual_EC_DRBG véletlenszám-generátort a BSAFE eszköztáraiban, épp a titkosítás erősítése céljából, és akkoriban az NSA kiemelkedően pozitív szereplő volt a biztonsági iparban
    - a Dual_EC_DRBG opcionális komponens, a felhasználók bármikor lecserélhetik egy másikra
    - amíg a Dual_EC_DRBG a szabványügyi hatóságok támogatását élvezte, az RSA is aggodalom nélkül használta, és amikor 2007-ben felmerültek az első aggályok, úgy határoztak, hogy az amerikai szabványügyi szervezet (National Institute of Standards and Technology – NIST) véleményére támaszkodnak majd, akik vizsgálták a generátor biztonságosságát
    - amikor idén szeptemberben a NIST közölte, hogy nem ajánlják tovább a Dual_EC_DRBG használatát, akkor az RSA is átvette ezt a véleményt, és erről a felhasználókat is tájékoztatták"

    1. Az NSA sokkal régebb óta futtatja a PRISM-et, mint gondoltuk.
    2. Az RSA adjon ki frissítést, amely eltávolítja termékeiből a Dual_EC_DRBG komponenst és egy valóban biztonságos, EC-alapú titkosítási eljárást tesz meg alapértelmezettnek.
    3. Amikor kiderült, hogy szar van a palacsintába, még mindig volt kire mutogatni, hogy miért tartották meg a prediktív kulcsokat generáló komponenst.
    4. Lásd 2.
    5. Az RSA és az EMC vezetőit fogják perbe jogosulatlan adatkezelés elősegítéséért és fizessenek kártérítést mindazoknak, akik a hibás komponens használata miatt anyagi/gazdasági/politikai/biztonsági hátrányt szenvedtek.

    [ Szerkesztve ]

    https://www.coreinfinity.tech

  • sh4d0w

    félisten

    LOGOUT blog

    válasz FlekkeN #5 üzenetére

    Nem, a fejlesztési vezetőnek mindenképp tudnia kell róla, ő meg már elég magas pozícióban van ahhoz, hogy az egész cégre rá lehessen rántani a vizes lepedőt. Gyalogként a büdös életben nem fogsz ilyet beépíteni, ráadásul az egész magyarázkodás arra utal, hogy a cég legmagasabb szintű vezetőinek is tudomásuk van arról, hogy a termékeik konkrétan szarok.

    https://www.coreinfinity.tech

Új hozzászólás Aktív témák