Re: One-way authentication
Andrea Pasquinucci <[email protected]> Mon, 10 Jul 2006 20:44:49 +0200
| Newsgroups | gmane.comp.security.italian.crypto |
|---|---|
| Message-ID | <[email protected]> |
On Mon, Jul 10, 2006 at 02:05:42PM +0200, [email protected] wrote: *=20 * >In casi del genere e' invece utile usare HMAC o qualcosa di simile. *=20 * Dovr=F2 documentarmi a riguardo.=20 * Ad ogni modo, visto lo scenario che ho descritto, HMAC potrebbe essere=20 * impiegato nel mio caso? Se si in che modo? personalmente lascerei perdere timestamp e simili, HMAC mi sembra una=20 soluzione ragionevole (adottata da IPSEC e compagnia ad esempio). HMAC=20 sta per Message Authentication Code basato su Hash functions, RFC-2104.=20 L'idea =E8 molto facile: client e server hanno un segreto in comune=20 (chiave simmetrica) e l'impronta dei dati =E8 calcolata aggiungendo ai=20 dati la chiave che per=F2 ovviamente non =E8 inviata all'altro. L'implementazione =E8 anche ormai standard. Colgo l'occasione per segnalare=20 http://eprint.iacr.org/2006/187=20 con forse i primi bachi in HMAC (per ora comunque nulla di cui=20 preoccuparsi, da quel che capisco io.... ma non si sa mai) Andrea -- Andrea Pasquinucci [email protected] PGP key: http://www.ucci.it/ucci_pub_key.asc fingerprint =3D 569B 37F6 45A4 1A17 E06F CCBB CB51 2983 6494 0DA2 ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List