libnetplus
-
@Finnegan sagte in libnetplus:
Ich muss sagen, ich finde das ziemlich cool. Allerdings ist diese Algorithmen korrekt (im Sinne des Algorithmus) hinzubekommen nur ein kleiner Teil der Miete. Das Hauptproblem dürfte sein, die so zu implementieren, dass keine Side-Channel-Attacken möglich sind, und auch keine subtilen Bugs, mit denen man irgendwie an Schlüsselmaterial oder Klartexte kommen kann. Ich würde mir das absolut nicht zutrauen, ohne mich nicht viele Jahre damit beschäftigt zu haben.
Das Problem ist sogar dass man selbst mit Libs ala Cryptopp-(modern) auch noch diese Probleme hat. Ein paar grundlegende Probleme stehen im folgenden Link:
https://cryptopp-modern.com/docs/guides/security-concepts/
Der Klassiker ist aber die Anwendung der Cryptop-Modi. Ich habe selbst schon mal den Kommentar gehört:
Warum denn Crypto-Modi einsetzen? AES ist doch sicher!
Darauf habe ich auf den folgenden Link verwiesen:
https://de.wikipedia.org/wiki/Electronic_Code_Book_Mode
Was mir aber so richtig die Augen für Kryptograhie öffnete, war das Buch "Practical Cryptography " von Bruce Schneier. Und ich lernte, selbst die Anwendung von Kryptographie ist nicht einfach.
-
@Quiche-Lorraine sagte in libnetplus:
@Finnegan sagte in libnetplus:
Was mir aber so richtig die Augen für Kryptograhie öffnete, war das Buch "Practical Cryptography " von Bruce Schneier. Und ich lernte, selbst die Anwendung von Kryptographie ist nicht einfach.
Ich hatte das Vergnügen vor einer halben Ewigkeit eine Vorlesung und anschließendes Seminar bei Prof. Schnorr zu besuchen. Das ist richtig harte Kost. Dazu kommt, dass die Informatiker und und die Mathematiker aus der diskreten Mathematik meist nicht seht gut bewandert sind in der theoretischen Physik insbesondere in der Ausprägung der Quantenmechanik. Das ist mittlerweile notwendig, um Algorithmen gegen Angriffe durch Quantencomputer zu sichern. Verschlüsselungen sollen ja nicht nur aktuell sicher sein, sondern auch über einen entsprechend langen Zeitraum Daten vor Veränderung schützen. Die komplette Algorithmenforschung auf Quantenrechner steckt noch in den Kinderschuhen, weil Quantenrechner bisher kaum zu etwas zu gebrauchen sind. Allerdings kennt man einen Algorithmus mit dem man die Module des RSA Algorithmus knacken kann.
-
@Tuxist1 sagte in libnetplus:
Gibt es ein Penetrations Tool für simulierte angriffe ?
Es gibt das Metasploit Framework. Ich habe aber damit noch nie gearbeitet.
Ich würde aber zuerst schauen dass du das Ganze sehr sauber implementiert bekommst und danach mittels Tests die gängisten Pen-Tests durchführst.
Habe bist jetzt mit valgrind und wrk versucht fehler zu finden.
Versuche mal zu verstehen was Clang-Tidy an dieser Stelle für ein Problem hat. Evt. könntest du den Code auch in einen Test packen und schauen ob du diesen herausprovozierst bekommst.
-
@john-0 sagte in libnetplus:
Allerdings kennt man einen Algorithmus mit dem man die Module des RSA Algorithmus knacken kann.
In der Lib cryptopp-modern wird dies auch beschrieben:
-
So dass Dudect/Dieharder hat sehr geholfen konnte 5 Bugs beseitigen
So dass habe bis jetzt gemacht:
-socket.cpp malloc entfernt
-nist werte in den tests implementiert
-gegen overflows gecheckt
-compiler warnings behoben (clang/gcc) msvc mache ich morgen
-dudect tests (konnte zwei problem stellen dadurch entschärfen)
-u256/p256 zu einer richtigen klasse geformt mit operator überladung
-
@Tuxist1 sagte in libnetplus:
konnte 5 Bugs beseitigen
Das ist super!
Ein Brute-Force-Pen-Test hätte dir nur sagen können: Ja, kann - oder nein, kann nicht innerhalb von x Zeit gefunden werden... und daraus hättest du dann noch nicht ableiten können.
Insgesamt ist es sicher ein gutes Gefühl, Industriestandard erreicht zu haben...

-
war mal so mutig first prototype ^^
https://tuxist.de/git/tuxist/proxyplusimmerhin so vernünftig ihn unter Openbsd zu starten

-
@Tuxist1 sagte in libnetplus:
immerhin so vernünftig ihn unter Openbsd zu starten
Ist das System oder die Lizenz gemeint? Hier ein Fan von ganzen Sätzen.

-
das System worunter es läuft gerade und die Lizens ist auch 3 clause bsd

-
@Tuxist1 sagte in libnetplus:
ist auch 3 clause bsd
Bei mir läuft alles unter MIT... aber nur, weil ich im Vorfeld nicht wirklich Lust hatte, mir ernsthafte Gedanken darüber zu machen.
Und man will natürlich auch nicht ins Gefängnis, nur weil ein User unfähig ist.Es gibt auch noch noch "weakere" Lizenzen: https://creativecommons.org/publicdomain/zero/1.0/deed.de