Re: One-way authentication

Andrea Pasquinucci <[email protected]> Mon, 10 Jul 2006 20:44:49 +0200
Newsgroups gmane.comp.security.italian.crypto
Message-ID <[email protected]>
On Mon, Jul 10, 2006 at 02:05:42PM +0200, [email protected] wrote:
*=20
* >In casi del genere e' invece utile usare HMAC o qualcosa di simile.
*=20
* Dovr=F2 documentarmi a riguardo.=20
* Ad ogni modo, visto lo scenario che ho descritto, HMAC potrebbe essere=20
* impiegato nel mio caso? Se si in che modo?

personalmente lascerei perdere timestamp e simili, HMAC mi sembra una=20
soluzione ragionevole (adottata da IPSEC e compagnia ad esempio). HMAC=20
sta per Message Authentication Code basato su Hash functions, RFC-2104.=20
L'idea =E8 molto facile: client e server hanno un segreto in comune=20
(chiave simmetrica) e l'impronta dei dati =E8 calcolata aggiungendo ai=20
dati la chiave che per=F2 ovviamente non =E8 inviata all'altro.

L'implementazione =E8 anche ormai standard.

Colgo l'occasione per segnalare=20

http://eprint.iacr.org/2006/187=20

con forse i primi bachi in HMAC (per ora comunque nulla di cui=20
preoccuparsi, da quel che capisco io.... ma non si sa mai)

Andrea


--
Andrea Pasquinucci                     [email protected]
PGP key: http://www.ucci.it/ucci_pub_key.asc
fingerprint =3D 569B 37F6 45A4 1A17 E06F  CCBB CB51 2983 6494 0DA2
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List