İyi Kriptografinin Denetlenmemiş Bir Uygulaması Yine de Denetlenmemiş Bir Uygulamadır
Bu sayfanın engellemek için var olduğu hamle
Bir satıcıya mahremiyet kriptografisinin incelenip incelenmediği sorulur. Şemayı anlatarak cevap verir: kimin tasarladığını, hangi standart kurumunun üzerinde çalıştığını, matematiğin ne kadar iyi incelendiğini.
Bu, başka bir soruyu cevaplar. Şemanın soy kütüğü şema hakkında bir olgudur. Bu kodun onu doğru uygulayıp uygulamadığı kod hakkında bir olgudur ve bunlardan yalnızca biri incelenmiştir.
Kendimizi bunun daha yumuşak hâlini yaparken yakaladık, bu yüzden konuya değen her sayfanın başında bu itiraf duruyor.
Bu şeyler neden gerçekte uygulamada çöker
Çünkü matematiğin binlerce saatlik hasmane ilgisi vardır, kodun ise yazarlarının verdiği kadarı.
Kriptografik mühendislikteki tarihsel örüntü tutarlıdır: şemalar nadiren kırılır; uygulamalar sürekli kırılır. Yeniden kullanılan bir tek-kullanımlık değer, kullanılmadan önce kontrol edilmeyen bir değer, reddedilmesi gereken bir girdi, yalnızca kasıtlı bir saldırgana karşı önem taşıyan ince bir şartname sapması.
Bunların hiçbiri dışarıdan görünmez ve hiçbiri sistemin normal kullanımda doğru çalışmasıyla yakalanmaz. Bizimki normal kullanımda doğru çalışıyor, ki bu size çok az şey söyler.
"Denetlenmemiş" burada tam olarak ne demek
Bu kodu hiçbir dış kriptograf okumadı. Hafif bir inceleme değil, kapsamı belirlenmiş bir çalışma değil, ücretli bir bakış değil. Hiçbiri.
Bu işlevin kanıtıdır, güvenliğin kanıtı değildir, ve ikisi sürekli birbirine karıştırılır. Bize bağlı olmayan hiçbir doğrulayıcı taraf bu ispatlardan birini doğrulamadı.
Buna rağmen neden yayımladık
Bu akıl yürütme, gerçek biri ona dayandığı anda çalışmayı bırakır; denetimin bir tercih değil bir kapı olmasının sebebi budur.
Bir denetçinin bulmasını isteyeceğimiz şey
Bu alanda bir kusur sınıfının var olduğunu zaten biliyoruz, çünkü birini yayımladık ve kendimiz bulduk: sunum zarfımızın önceki bir sürümü, tek başına, taşıyıcının kimlik tanımlayıcısını yayımlamak kadar güçlü bir ilişkilendirme tutamağı olan, kimlik bilgisi başına bir tanımlayıcı taşıyordu.
Kriptografi sorunsuzdu. Etrafındaki zarf değildi. Bu kusur tam olarak bir iç ekibin şansla, bir denetçinin ise yöntemle bulduğu türdendir ve varlığı, mevcut sürüme daha çok güvenmek için bir sebep değil, denetim için bir argümandır.
Mahremiyet kriptografisi olan herhangi bir satıcıya sorulacaklar
"Şemadan ayrı olarak uygulama incelendi mi?" Hangisini cevapladıklarına dikkat edin. Bu tek soru bu pazarın çoğunu ayırır.
"İncelemeyi kim yaptı, kapsamı neydi ve okuyabilir miyim?" Bir alt kümeyi kapsayan sınırlı bir çalışma yaygındır ve sorun değildir; kapsam, işe yarayan ayrıntıdır.
"Kendiniz ne buldunuz?" Hiçbir şey bulmamış bir ekip ya şanslıdır ya da bakmamıştır. Bizimki kendi zarfında bir ilişkilendirme tutamağı buldu.
Bu karar için ne anlama geliyor
Gereksiniminiz incelenmiş mahremiyet kriptografisiyse, bizde yoktur, denetim ne fonlanmıştır ne planlanmıştır ve hiçbir şema soy kütüğü bunun yerine geçmez.
Tasarımı değerlendiriyor ve uygulamayı kendiniz çalıştırmak istiyorsanız, çalışıyor, gösterim temiz bir dizinden iki komut uzakta, ve dürüst çerçeve şudur: güvenli olup olmadığını değil, çalışıp çalışmadığını test ediyor olacaksınız.