Re: One-way authentication

Claudio Telmon <claudio-Qjo/[email protected]> Wed, 12 Jul 2006 20:08:14 +0200
Newsgroups gmane.comp.security.italian.crypto
Message-ID <[email protected]>
Alessio wrote:

> Per risolvere la questione del replay, Anche qui penso si possa=20
> adottare la soluzione classica: si concatena un numero
> di sequenza nel payload sottoposto a hashing, che avanza contemporaneam=
ente
> nel server e nel client solo se il pacchetto in arrivo =E8 accettato.

Come fa il client a sapere che il pacchetto =E8 stato accettato se non
c'=E8 un ack?
Cosa succede se ti estraggono un pacchetto e le due parti si
desincronizzano? =C8 accettabile che tu prosegua con un pacchetto in
meno e con i numeri di seguenza disallineati (dopotutto continuano
ad essere incrementati)? Mi spiace, ma non ne esci, ha ragione
Andrea: o stabilisci quali attacchi non vuoi affrontare, o quali
propriet=E0 di sicurezza non vuoi garantire (in alcuni contesti ad
esempio il replay non =E8 un problema), ma se vuoi un protocollo
generico... beh, quelli che hanno scritto SSL cos=EC com'=E8 non l'hanno
fatto per il puro piacere di complicarsi la vita.

ciao

- Claudio

--=20

Claudio Telmon
claudio-Qjo/[email protected]
http://www.next-hop.it


________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List