Re: One-way authentication
<[email protected]> Tue, 11 Jul 2006 12:26:58 +0200 (CEST)
| Newsgroups | gmane.comp.security.italian.crypto |
|---|---|
| Message-ID | <10393146.4081152613618248.JavaMail.root@pr003msr> |
--===============0100138955== Content-Type: text/plain;charset="UTF-8" Content-Transfer-Encoding: quoted-printable >personalmente lascerei perdere timestamp e simili, HMAC mi sembra una=20 >soluzione ragionevole (adottata da IPSEC e compagnia ad esempio). HMAC=20 >sta per Message Authentication Code basato su Hash functions, RFC-2104.=20 >L'idea =C3=A8 molto facile: client e server hanno un segreto in comune=20 >(chiave simmetrica) e l'impronta dei dati =C3=A8 calcolata aggiungendo ai= =20 >dati la chiave che per=C3=B2 ovviamente non =C3=A8 inviata all'altro. Scusa ma non =C3=A8 lo stesso meccanismo di cui stavamo discutendo prima? Il _dato_ che dovr=C3=B2 aggiungere dovr=C3=A0 avere un valore variabile (c= ome il=20 timestamp GMT di cui parlavamo) altrimenti MITM pu=C3=B2 replicare ugualmen= te la=20 sequenza.=20 billiejoex --===============0100138955== Content-Type: text/plain; charset="iso-8859-1" MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List --===============0100138955==--