Abuse Melding

Je hebt een klacht over de onderstaande posting:

15-07-2023, 20:25 door Japie Apie

Door Erik van Straten: De (private) signing key hoeft niet te zijn gestolen. Als je zelf voortdurend sleutelparen genereert (en daar een soort rainbow-table van maakt) is er een (gigantisch kleine) kans dat je een sleutelpaar genereert waarvan de public key identiek is aan die van een public key die Microsoft gebruikt voor het verifiëren van token-signatures. Die kans neemt toe als de door Microsoft gebruikte CSPRNG (Cryptographically Secure Random Number Generator) voorspelbaar blijkt (mogelijk onder "afgedwongen" onstandigheden). Dat zou niet de eerste keer zijn (https://en.wikinews.org/wiki/Predictable_random_number_generator_discovered_in_the_Debian_version_of_OpenSSL). Ook lezen we regelmatig over meestal vooral theoritische "side-channel attacks" bij cryptografische bewerkingen. Je kunt niet uitsluiten dat zoiets een keer lukt in de praktijk. Er zou ook iets heel anders aan de hand kunnen zijn, zoals (uit dezelfde periode) https://www.descope.com/blog/post/noauth. Linksom of rechtsom zaagt dit ...

Beschrijf je klacht (Optioneel):

captcha