image

MD5 niet goed genoeg voor flitspalen?

vrijdag 12 augustus 2005, 12:27 door Redactie, 17 reacties

In Australië is wat ophef ontstaan over het fingerprinten van foto's en andere data uit flitspalen. De advocaat van een automobilist wist de rechter er van te overtuigen dat MD5 lek is en dat er dus gerommeld kan zijn met de data. Een beetje vreemd verhaal aangezien MD5 nog steeds een enorme collision space heeft, ondanks de inderdaad aangetoonde zwakheden. De kans dat er gerommeld is met de data is zo klein dat het algoritme prima bruikbaar blijft voor een dergelijke toepassing. (Sydney Morning Herald)

Reacties (17)
12-08-2005, 12:45 door Anoniem
Wordt er hier ook van MD5 gebruik gemaakt? Zo ja, dan zet ik meteen mijn
advocaat er op! Even wat boetes terugvorderen....
12-08-2005, 13:18 door Anoniem
Ik snap die laatste zin niet: "De kans dat er gerommeld is met de data is zo klein
dat het algoritme prima bruikbaar blijft voor een dergelijke toepassing." Als ik
het goed begrijp denkt de rechter er dus anders over. Of is het de mening van
de redactie?
12-08-2005, 13:50 door Anoniem
http://paketto.doxpara.com/md5_someday.pdf
$ curl http://www.doxpara.com/t1.html | md5sum
% Total % Received % Xferd Average Speed Time
Curr.
Dload Upload Total Current Left Speed
100 40737 100 40737 0 0 224k 0 0:00:00 0:00:00
0:00:00 406k
c0f3adb824590b40944614268e627421 *-
$ curl http://www.doxpara.com/t2.html | md5sum
% Total % Received % Xferd Average Speed Time
Curr.
Dload Upload Total Current Left Speed
100 40737 100 40737 0 0 150k 0 0:00:00 0:00:00
0:00:00 240k
c0f3adb824590b40944614268e627421 *-
12-08-2005, 14:07 door Walter
Ik vraag me alleen af hoe dit in Nederland is ingeregeld.
Hoe worden de foto's gecontroleerd op waar of niet waar? Dit
is mij niet bekend.....
12-08-2005, 14:17 door G-Force
Beyond reasonable doubt....schijnt ook in Australië te werken.
12-08-2005, 15:12 door Anoniem
Het gaat niet om fouten in md5 het gaat erom dat je een foto
prima kan manipuleren en daarna een nieuwe md5 hash kan
genereren.

Md5 is namelijk geen gpg fingerprint (niet uniek aan de
bezitter van de sleutels). Alleen vraag ik mij af of de
rechters in Nederland dit argument zullen
volgen. Het blijft een interessante test case.
12-08-2005, 15:50 door Anoniem
So...can say that again ;)

GreetZ,
Speedy Gonzales
12-08-2005, 16:33 door Anoniem
LEES HET ARTIKEL!!!!

Het artikel vermeld dat het openbaar ministerie niet een
specialist kon krijgen. De zaak is op die basis gewonnen!

Tevens MD5 zegt niks over betrouwbaarheid van de foto zolang
de md5 ook aangepast kan worden. In het verlengde: een file
op een server met daarbij een md5 wordt beetje suf; indien
je de file kan aanpassen, kun je ook de md5 aanpassen, pas
als de md5 sum op andere servers staat is het redelijk
betrouwbaar.
12-08-2005, 17:26 door Anoniem
Door Anoniem
LEES HET ARTIKEL!!!!

Het artikel vermeld dat het openbaar ministerie niet een
specialist kon krijgen. De zaak is op die basis gewonnen!

Tevens MD5 zegt niks over betrouwbaarheid van de foto zolang
de md5 ook aangepast kan worden. In het verlengde: een file
op een server met daarbij een md5 wordt beetje suf; indien
je de file kan aanpassen, kun je ook de md5 aanpassen, pas
als de md5 sum op andere servers staat is het redelijk
betrouwbaar.
Zoals ik boven in de PDF al liet lezen en hier wordt het voor jullie
uitgelgd http://www.cits.rub.de/MD5Collisions/
Kun je een bestand inhoud!!! van een EPS wijzigen en er dezlfde MD5
hash bij hebben.. Een andere file dus met dezelde HASH we hebben
het hier over beeld. Net als bij de flitspaal een overstap naar SHA1
zou dit kunnen verkomen
12-08-2005, 17:36 door Anoniem
Door Walter
Ik vraag me alleen af hoe dit in Nederland is ingeregeld.
Geregeld of Ingeregeld?
12-08-2005, 18:32 door Anoniem
Door Anoniem
Zoals ik boven in de PDF al liet lezen en hier wordt het
voor jullie
uitgelgd http://www.cits.rub.de/MD5Collisions/
Kun je een bestand inhoud!!! van een EPS wijzigen en er
dezlfde MD5
hash bij hebben.. Een andere file dus met dezelde HASH we
hebben
het hier over beeld. Net als bij de flitspaal een overstap
naar SHA1
zou dit kunnen verkomen

Heel leuk dat dat theoretisch kan, dat wisten we al. Maar nu
krijg jij van mij een CD met foto's uit een flitspaal, wat
mij betreft krijg je de MD5's erbij. Ga het maar voor elkaar
krijgen een kenteken te veranderen en de MD5 hetzelfde te
houden. Ik zie de CD wel weer verschijnen!
12-08-2005, 18:48 door Anoniem
Door Peter V.
Beyond reasonable doubt....schijnt ook in Australië te
werken.

Guilty until proven innocent... :(

En daar zitten er ECHT heel veel onschuldig!
12-08-2005, 20:26 door Anoniem
Camera's in NL zijn gecertificeerd en gekalibreerd.

En de procedures om ze te vullen/legen t/m de factuur worden als
voldoende betrouwbaar aangemerkt. Net als die beruchte zaak dat als een
politieagent je denkt te zien bellen met een GSM in de auto dit als
waarheid wordt aangemerkt.
12-08-2005, 20:36 door Anoniem
Tsja, met digibete rechters kun je de meest gekke beslissingen
verwachten.
17-08-2005, 13:34 door Anoniem
het is al hierboven gezegd maar blijkbaar niet duidelijk
genoeg: het ligt niet aan de zwakte van MD5, met SHA-1 (of
SHA-256 of elke directe hasher) zou hetzelfde probleem
opduiken: iedereen kan de foto veranderen en er de nieuwe
hash meteen bij zetten, dus die hash biedt niets extra's
zolang die niet via een apart bewijsbaar veilig kanaal gaat
(in welk geval je je af zou vragen waarom die foto dan niet
via dat kanaal kan gaan). Typisch gevalletje van slecht
toegepaste crypto.
30-08-2005, 09:15 door Anoniem
wat is md5?
05-09-2005, 14:05 door Anoniem
Net gelezen:
"Digitale flitspalen
Het Openbaar Ministerie is een test begonnen met digitale flitspalen langs
de A2 tussen Breukelen en Vinkeveen. De palen sturen de foto's direct
door, er hoeven dus geen fotorolletjes verwisseld te worden. De
overtredingen kunnen daardoor sneller worden afgehandeld, en er kan
meer worden geflitst. Daarbij komt dat de digitale opnamen beter van
kwaliteit zijn. Een MD5-algoritme moet ervoor zorgen dat het OM kan
bewijzen dat de digitale foto's niet door hen bewerkt zijn. Gedurende de
test - die enkele weken duurt - worden er geen bekeuringen uitgedeeld."
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.