Спецслужбы Германии провели аудит TrueCrypt

Статус
В этой теме нельзя размещать новые ответы.

Ens

Местный
Подтвержденный
Сообщения
1.025
Реакции
2.097
Немецкое Федеральное управление по информационной безопасности (бывший криптографический отдел Федеральной разведывательной службы Германии) 88-страничный с результатом полного аудита реализации алгоритмов шифрования в пакете TrueCrypt. Результаты аудита не выявили серьёзных проблем, подтвердили надёжность применяемых методов шифрования и отсутствие возможных закладок. Напомним, что ранее проектом Open Crypto Audit Project независимый аудит также не выявил значительных проблем.

Более того, детальный анализ кода показал, что TrueCrypt безопаснее, чем предполагалось в свете ранее выявленных компанией Google локальных , специфичных для драйвера для платформы Windows. Уязвимости, позволяющие поднять привилегии, являются типичными для драйверов, работающих на уровне ядра Windows и позволяют уже авторизованному пользователю получить доступ администратора. Данные проблемы не оказывают негативного влияния на защиту данных и не могут быть использованы атакующим для упрощения несанкционированного доступа к зашифрованной информации. Для эксплуатации уязвимость атакующий уже должен иметь доступ к системе, например, в результате внедрения троянского ПО. TrueCrypt же, как и другие подобные средства дискового шифрования, не использующие аппаратные механизмы скрытия ключей во время работы, изначально не рассчитан на защиту данных в случае наличия у атакующего доступа к системе и, как следствие, имеющих возможность обращения к примонтированным дисковым разделам.

Что касается , выявленных проектом Open Crypto Audit Project, изучение имевшихся переполнений буфера показало, что данные уязвимости не проявляются во время выполнения и не могут быть эксплуатированы. Кроме того, в процессе нового аудита были выявлены ранее не замеченные проблемы с получением значений от генератора псевдослучайных чисел. Недостаток энтропии при инициализации генератора случайных чисел теоретически упрощает процесс подбора ключа шифрования, но данная проблема не затрагивает используемый в подавляющем большинстве случаев интерактивный режим генерации ключей. В неинтерактивном режиме для проявления проблемы требуется наличие специфичных настроек доступа в Windows, что делает проблему не применимой на практике.

В итоге, авторы аудита делают вывод, что код и архитектуру TrueCrypt можно считать корректными, а выявленные проблемы незначительными и легко устраняемыми (в , форке TrueCrypt, ошибки уже устранены). Для некоторых частей рекомендовано провести рефакторинг, но, в целом, продукт выполняет те функции, для которых он был разработан. В отчёте говориться, что TrueCrypt не хуже и не лучше аналогов, при этом упускается, что с учётом скрупулезного изучения кода и алгоритмов TrueCrypt, проведённого в разное время несколькими независимыми группами, TrueCrypt может заслуживать большего доверия, так как ни один аналогичный продукт пока не удостоился столь пристального внимания экспертов по криптографии и компьютерной безопасности.

 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Как проверить что VPN и Tor не течёт Типы утечек Прежде чем проверять — надо понимать что именно может течь. IP утечка — твой реальный IP виден несмотря на VPN или Tor. Самый очевидный тип. DNS утечка — VPN подключён, IP скрыт, но DNS запросы идут через провайдера. Сайты не видят твой IP но...
Ответы
3
Просмотры
121
Содержание: Этап 0.1: → → Данные из оперативной памяти не будут записываться на диск. Этап 0.2 → → Отключили гибернацию Этап: Этап: → если вылезет окно "невозможно проверить правильность распаковки диска восстановления", то зайдите через проводник на диск флешки, проверьте есть ли...
Ответы
1
Просмотры
630
Слив курса Агентный ИИ DevOps с Claude Code [Udemy] [Правин Мишра] *** Язык английский + бонусом субтитры на русском языке, + озвучка на русском языке (ИИ)*** Чему вы научитесь: CLAUDE md: Контекст проекта (Научите ИИ понимать ваш репозиторий) Научите Claude Code вашей архитектуре...
Ответы
1
Просмотры
228
Атаки на уровне прошивок и аппаратные кейлоггеры Почему прошивки это отдельный уровень угрозы Большинство думают об угрозах на уровне операционной системы. Переустановил систему — чист. Но прошивки живут ниже ОС и переживают любую переустановку. Заражённый UEFI продолжает работать после...
Ответы
0
Просмотры
54
Атаки на уровне прошивок и аппаратные кейлоггеры Почему прошивки это отдельный уровень угрозы Большинство думают об угрозах на уровне операционной системы. Переустановил систему — чист. Но прошивки живут ниже ОС и переживают любую переустановку. Заражённый UEFI продолжает работать после...
Ответы
0
Просмотры
47
Назад
Сверху Снизу