Re: One-way authentication
Claudio Telmon <claudio-Qjo/[email protected]> Wed, 12 Jul 2006 20:08:14 +0200
| Newsgroups | gmane.comp.security.italian.crypto |
|---|---|
| Message-ID | <[email protected]> |
Alessio wrote: > Per risolvere la questione del replay, Anche qui penso si possa=20 > adottare la soluzione classica: si concatena un numero > di sequenza nel payload sottoposto a hashing, che avanza contemporaneam= ente > nel server e nel client solo se il pacchetto in arrivo =E8 accettato. Come fa il client a sapere che il pacchetto =E8 stato accettato se non c'=E8 un ack? Cosa succede se ti estraggono un pacchetto e le due parti si desincronizzano? =C8 accettabile che tu prosegua con un pacchetto in meno e con i numeri di seguenza disallineati (dopotutto continuano ad essere incrementati)? Mi spiace, ma non ne esci, ha ragione Andrea: o stabilisci quali attacchi non vuoi affrontare, o quali propriet=E0 di sicurezza non vuoi garantire (in alcuni contesti ad esempio il replay non =E8 un problema), ma se vuoi un protocollo generico... beh, quelli che hanno scritto SSL cos=EC com'=E8 non l'hanno fatto per il puro piacere di complicarsi la vita. ciao - Claudio --=20 Claudio Telmon claudio-Qjo/[email protected] http://www.next-hop.it ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List