19 Sierpień 2018 01:53:25
Nawigacja
· Strona Główna
· Galeria
· Forum
· Linki

· Tomato by Shibby

· Wiki-OpenWrt
· Wiki-DD-WRT
· Emulatory sprzętu

Darowizna
Ostatnio na forum
Najnowsze tematy
· [Kupię] Płyta głowna...
· WDS
· Linksys WRT5454GL us...
· [K] ReadyNAS Pro 4-b...
· Firmware z OpenVPN d...
· Asus AC RT68U Rev. E...
· [MOD] FreshTomato-ARM
· R7000 Domoticz
· [S] ASUS DSL-AC87VG ...
· Router do 300 z
· R7000 boot loop
· ASUS RT-AC88U czy AS...
· Ubiquiti Unifi AP AC...
· OpenVPN - problem z ...
· Asus DSL AC68u - bra...
· Linksys Ea9500 boot ...
· [MOD] FreshTomato-MIPS
· RT-n18u realna prędk...
· [S] Asus RP-AC68U Wi...
· DDWRT dla ovislink 1...
Najciekawsze tematy
· [MOD] FreshTomato... [171]
· Ubiquiti Unifi AP... [67]
· R7000 boot loop [26]
· Router do 300 z [22]
· Asus DSL AC68u - ... [10]
· Asus AC RT68U Rev... [5]
· OpenVPN - problem... [5]
· [Kupię] Płyta gło... [3]
· R7000 Domoticz [3]
· ASUS RT-AC88U czy... [3]
· [K] ReadyNAS Pro ... [2]
· Firmware z OpenVP... [2]
· WDS [1]
· Linksys Ea9500 bo... [1]
· Linksys WRT5454GL... [0]
· [S] ASUS DSL-AC87... [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
40% [132 głosy]

Broadcom ARM
Broadcom ARM
49% [162 głosy]

Atheros
Atheros
6% [19 głosów]

Marvell
Marvell
1% [4 głosy]

Ralink
Ralink
1% [2 głosy]

Intel/AMD/VIA
Intel/AMD/VIA
1% [3 głosy]

Żaden z powyższych
Żaden z powyższych
3% [10 głosów]

Ogółem głosów: 332
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38

Archiwum ankiet
Reklama
Twoje IP
54.156.85.167
Reklama
Algorytm SHA-1 praktycznie złamany
NewsyTo pierwsza, nie teoretyczna, a rzeczywista prezentacja złamania algorytmu SHA-1, która jest sygnałem, że tak szybko jak to tylko możliwe należy zaprzestać korzystania z jego funkcji.

SHA-1 (Secure Hash Algorithm 1) powstał w 1995 roku i do chwili obecnej jest wciąż często wykorzystywany przez różnego rodzaju oprogramowanie. Pierwsze sygnały, że teoretycznie jest on podatny na złamanie pojawiły w 2005 roku.

Algorytm tworzy ciąg znaków alfanumerycznych będących kryptograficznym obrazem pliku lub zbioru danych. Pełni on rolę cyfrowego podpisu, który był uważany za unikalny i odporny na ataki wykorzystujące inżynierię odwrotną (non-reversible).

Kto może złamać mechanizmy szyfrowania oparte na SHA-1

Złamanie SHA-1 wymaga na razie ogromnej mocy obliczeniowej, która nie jest dostępna dla większości cyberprzestępców, ale już obecnie istnieje możliwość, że mechanizmy łamania zabezpieczeń zostaną wykorzystane przez agencje rządowe wielu państw lub inne organizacje dysponujące dostępem do dużych mocy obliczeniowych.

Teoretyczne analizy dotyczące możliwości złamania SHA-1 są prowadzone od dawna. W 2012 roku koszty przeprowadzenia ataku przy wykorzystaniu chmurowych systemów obliczeniowych były szacowane przez ekspertów ds. technologii kryptograficznych na 700 tys. USD i przewidywano, że do 2018 roku powinny obniżyć się do poziomu 173 tys. USD. Ale już w 2015 roku zaprezentowano nową metodę łamania SHA-1, która pozwala na kolejne znaczące obniżenie kosztów ataku. Została ona przedstawiona przez grupę naukowców z ośrodków badawczych CWI (Centrum Wiskunde and Informatica) w Holandii, NTU (Nanyang Technological University) z Singapuru oraz francuskiego Inria.

Obecnie, do praktycznego złamania SHA-1 naukowcy z CWI wykorzystali moc obliczeniową udostępnioną przez Google, a dokładniej przez chmurową infrastrukturę obsługującą m.in. usługi Google Photo i Google Cloud, a także mechanizmy sztucznej inteligencji rozwijane w ramach programu Alphabet AlphaGo. Według przedstawicieli Google, był to jeden z największych programów obliczeniowych w historii. Dla porównania, jego realizacja przy wykorzystaniu typowego, pojedynczego procesora trwałaby 6500 lat.

Kod wykorzystany do przeprowadzenia ataku na SHA-1 ma zostać opublikowany za ok. 3 miesiące, a więcej szczegółowych informacji można znaleźć na specjalnej stronie SHAttered poświęconej temu tematowi lub opublikowanym przez naukowców dokumencie "The first collision for full SHA-1".

Mimo, że praktyczne wykorzystanie tej metody przez cyberprzestępców to perspektywa przynajmniej kilku lat, ale dla praktyków zajmujących się bezpieczeństwem w firmach, jest to wyraźny sygnał, że trzeba zacząć poważnie myśleć o zastąpieniu oprogramowania wykorzystującego algorytm SHA-1 przez nowsze i bardziej bezpieczne mechanizmy szyfrowania takie, jak choćby SHA-3 lub SHA-256.

Nadszedł czas na poważne potraktowanie ostrzeżeń

NIST (National Institute of Standards and Technology) zakazał stosowania SHA-1 przez amerykańskie agencje rządowe już od 2010 roku, a także zabronił firmom wydającym cyfrowe certyfikaty wykorzystywania tego algorytmu od 1 stycznia 2016 roku. Od razu jednak pojawiły się wyjątki od tej reguły dotyczące m.in. terminali płatniczych, które nie zostały odpowiednio zaktualizowane i przystosowane do korzystania z nowszych algorytmów, jak SHA-2.

Mimo, że każdy specjalista ds. bezpieczeństwa wie, że należy wycofać się ze stosowania algorytmu SHA-1, ale praktyka wygląda jednak inaczej i mimo płynących od wielu lat ostrzeżeń, jest on wciąż szeroko wykorzystywany. "Funkcje wykorzystujące SHA-1 są wbudowane do wielu aplikacji, które odwołują się do odpowiednich bibliotek i modyfikacja tych odwołań wymaga niestety dużo ręcznej pracy" zwraca uwagę David Maxwell, CSO w firmie InfoSec Global.

SHA-1 jest wciąż szeroko stosowany do weryfikacji transakcji przeprowadzanych za pomocą kart płatniczych, dokumentów elektronicznych, cyfrowych podpisów PGP/GPG, a także sprawdzania prawidłowości kodu aplikacji open source lub aktualizacji oprogramowania.

Gdzie SHA-1 jest wciąż wykorzystywany

"Algorytm SHA-1 jest najczęściej wykorzystywany do zabezpieczania połączeń SSL/TSL. Jego eliminacja polega na takiej rekonfiguracji systemu by funkcjonowały w nim tylko przeglądarki i serwery nie obsługujące SHA-1. Nie stwarza to dużych problemów. A działania związane z upgradem SHA-1 do nowszych wersji algorytmów powinny być elementem standardowego utrzymywania systemów IT." uważa Paul Ducklin doradca ds. bezpieczeństwa w firmie Sophos, który jest też autorem opracowania prezentującego problemy dotyczące SHA-1 i innych algorytmów wykorzystywanych do szyfrowania transmisji i plików.

"Systemy zarządzania treścią i wersjami plików często wykorzystują algorytm SHA-1 do identyfikacji plików. Jeśli pochodzą one od zewnętrznych dostawców to użytkownicy muszą się do nich zwrócić i zapytać czy oprogramowanie stosuje mechanizm oparty na SHA-1 i czy planowana jest jego aktualizacja" mówi Paul Ducklin.

"W przypadku starych aplikacji, zmiana wykorzystywanych mechanizmów szyfrowania może być trudna lub niemożliwa. Ale przy tworzeniu nowych warto zadbać, by wykorzystywały one programowy moduł pozwalający na łatwą modyfikację wykorzystywanej funkcji szyfrowania wybierając odpowiedni mechanizm z dostępnej biblioteki" mówi David Maxwell.

Google zapewnia o bezpieczeństwie swoich aplikacji

Google, który udostępnił swoje zasoby obliczeniowe do przeprowadzenia ataku na SHA-1, oświadczył jednocześnie z publikacją o jego wynikach, że użytkownicy oprogramowania Gmail i GSuite zostali zabezpieczeni przed takimi atakami dzięki wprowadzeniu mechanizmów umożliwiających ich wykrycie w przypadku plików w formacie PDF (tzw. PDF collision technique). Oprócz tego najnowsza 56. wersja przeglądarki Chrome oznacza strony HTTPS legitymujące się certyfikatami wykorzystującymi SHA-1 jako potencjalnie niebezpieczne. Inni dostawcy przeglądarek zapowiadają wprowadzenie podobnych ostrzeżeń w najbliższym czasie.

Oprócz tego, oprogramowanie do wykrywania kolizji (różnych plików mających taką samą sygnaturę) jest bezpłatnie dostępne na stronie SHAttered.

"Czy te wszystkie ostrzeżenia spowodują, że producenci oprogramowania oraz menedżerowie odpowiedzialni za bezpieczeństwo systemów IT potraktują je poważnie i zadbają o usunięcie funkcji wykorzystujących SHA-1 z systemu zanim cyberprzestępcy zaczną je eksploatować w praktyce?" zastanawia się David Chismon z firmy MWR InfoSecurity. Jego pytanie pozostaje na razie bez odpowiedzi.

Źródło
Komentarze
Brak komentarzy. Może czas dodać swój?
Dodaj komentarz
Zaloguj się, aby móc dodać komentarz.
Logowanie
Nazwa użytkownika

Hasło



Nie masz jeszcze konta?
Zarejestruj się

Nie możesz się zalogować?
Poproś o nowe hasło
Aktualnie online
· Gości online: 5

· Użytkowników online: 0

· Łącznie użytkowników: 23,742
· Najnowszy użytkownik: buber2001
Shoutbox
Musisz zalogować się, aby móc dodać wiadomość.

shibby
17-08-2018 18:56
Sadamkusz, ja mam raspbiana na dysku 1.8" 250gb po USB. Jak chcesz to mam taki jeszcze jeden komplet. Obudowa wielkości rpi Smile

slawko
17-08-2018 16:51
Wystarczy do RPi podpiąć dysk ssd i będzie stabilna nic się nie wysypie, zainteresuj się też NetTemp

sadamkusz
17-08-2018 13:38
prościej ale czy możliwe do ogarnięcia przez zwykłego usera (czyt bez kompilowania) ? RPi mam ale chce weliminować bo i tak przecież router działa 24h a rozsypywanie się systemu plików na RPi mnie den

shibby
17-08-2018 13:18
nie używałem tego ale na forum był o tym temat. Z tego co pamiętam prościej postawić RPi.

sadamkusz
16-08-2018 14:06
shibby czy ty uruchomiłeś Domoticz u siebie na routerze? R7000 lub podobnym z tomato?

cosmos
15-08-2018 17:12
Witam, jest "mały" problem z R7000 na Ttomato-R7000-ARM-
-140-AIO-64K. Po zatwierdzeniu jednej zmiany w ustawieniach podstawowych typu sprawdzanie połączenia google i ms były domyślnie , rou

pedro
15-08-2018 14:39
Oczywiście, ale przy dwóch IP z palca (tylko dla danej karty, reszta ma być z DHCP) jak ominąć "Ignore DHCP req. from unknown devs"? Bo tu jest ból...

shibby
14-08-2018 09:58
No to chyba logiczne. Dhcp potrafi przydzielić tylko jeden IP danemu mac'owi.

pedro
13-08-2018 17:21
Na karcie żaden problem ustawić, rzecz w tym że nie może być 2-óch różnych IP z tym samym MAC na "Static DHCP/ARP/IPT"...

shibby
13-08-2018 08:12
To musisz ręcznie ustawić te IP na karcie. Nie dostaniesz dwóch IP z dhcp.

pedro
11-08-2018 23:19
...więc karty nie widzi, bo ma jeden MAC z dwoma różnymi IP Sad

pedro
11-08-2018 23:18
Problem: karta sieciowa w PC musi mieć dwa IP - dodajemy. Router ma "Ignore DHCP requests..." w ustawieniach...

shibby
11-08-2018 18:03
powiem szczerze że nie rozumiem pytania Smile

pedro
09-08-2018 18:31
Też bym chciał wiedzieć Smile

mb36
03-08-2018 09:50
Muszę do karty sieciowej dodać drugi adres IP. Jakie ustawienia na tomato aby to chodziło. Teraz jak pinguję z Tomato to 100% lost.

p4v3u
25-07-2018 12:22
Doobra, mam problem: Chciałbym łączyć się na IP WAN2 z zewnątrz a kiedy WAN1 jest aktywny to nie mogę. WAN2 Weight = 0

p4v3u
23-07-2018 21:52
czy we freshtomato jest jakis parametr który wyłącza odpowiedzi na proby podlaczenia sie na IP WAN2, kiedy aktywny jest caly czas WAN1 ? Uzywam w tr. failover.

36,258,917 unikalne wizyty