Re: One-way authentication

<[email protected]> Tue, 11 Jul 2006 12:26:58 +0200 (CEST)
Newsgroups gmane.comp.security.italian.crypto
Message-ID <10393146.4081152613618248.JavaMail.root@pr003msr>
--===============0100138955==
Content-Type: text/plain;charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

>personalmente lascerei perdere timestamp e simili, HMAC mi sembra una=20
>soluzione ragionevole (adottata da IPSEC e compagnia ad esempio). HMAC=20
>sta per Message Authentication Code basato su Hash functions, RFC-2104.=20
>L'idea =C3=A8 molto facile: client e server hanno un segreto in comune=20
>(chiave simmetrica) e l'impronta dei dati =C3=A8 calcolata aggiungendo ai=
=20
>dati la chiave che per=C3=B2 ovviamente non =C3=A8 inviata all'altro.

Scusa ma non =C3=A8 lo stesso meccanismo di cui stavamo discutendo prima?
Il _dato_ che dovr=C3=B2 aggiungere dovr=C3=A0 avere un valore variabile (c=
ome il=20
timestamp GMT di cui parlavamo) altrimenti MITM pu=C3=B2 replicare ugualmen=
te la=20
sequenza.=20

billiejoex

--===============0100138955==
Content-Type: text/plain; charset="iso-8859-1"
MIME-Version: 1.0
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List
--===============0100138955==--