MRMCD2024 Kryptographie-Fails aus der Praxis

แชร์
ฝัง
  • เผยแพร่เมื่อ 18 ต.ค. 2024

ความคิดเห็น • 17

  • @christianh.3681
    @christianh.3681 9 วันที่ผ่านมา

    Toller Vortrag, danke 🙂

  • @snapstromegon
    @snapstromegon 14 วันที่ผ่านมา +6

    8:24 Ich musste doch kurz stutzen, als die Aussage kam, dass der "default Modus" in JS unsicher sei. Kurz in die MDN Docs geguckt und kontrolliert: SubtleCrypto gibt für die encrypt() Funktion gar keinen Default für den Algorithmus vor und unterstützt (zum Glück) nicht mal ECB.

    • @mibbio2148
      @mibbio2148 14 วันที่ผ่านมา

      Auch f+r .Net stimmt die Aussage, ECB wäre Standard, ebenfalls nicht. Laut der Dokumentation ist CBC der Default-Modus für alle .Net Versionen.

    • @wernermahr6934
      @wernermahr6934 12 วันที่ผ่านมา +1

      Also ich habe ihn verstanden das beim aktiven setzen des Modus die IDE den schlechten Modus per Default vorschlägt.

    • @snapstromegon
      @snapstromegon 12 วันที่ผ่านมา

      @@wernermahr6934 Zumindest in VSCode (was meiner Erfahrung nach in JS von den meisten genutzt wird) würde aber auch das nicht zutreffen. Weder "by default", noch mit Copilot wird mir eine "schlechte" Defaulteinstellung gegeben (vor allem, da ECB - das eigentlich kritische - nichtmal unterstützt wird).

    • @andresperrle7984
      @andresperrle7984 12 วันที่ผ่านมา

      ​@@snapstromegon Ich glaube er hat das Richtige gemeint aber das Falsche gesagt. Auf seiner Slide steht, im default macht es die Programmiersprache eurer Wahl falsch.
      Der CBC-Modus ist keine gute Wahl, weil CBC nicht die Integrität der Nachrichten schützt!
      Schlimmer noch: CBC eröffnet damit auch einen üblen Seitenkanal (Stichwort: Padding-Orakel) der dem Angreifer erlaubt alle Nachrichten zu ent- und verschlüsseln!
      Im Zweifel sollte GCM der default sein - PUNKT.

    • @snapstromegon
      @snapstromegon 12 วันที่ผ่านมา

      @@andresperrle7984 JS hat gar keinen Default und zumindest VSCode schlägt (zumindest in meinem Test) GCM im Autocomplete vor.

  • @matteoulbrich38
    @matteoulbrich38 13 วันที่ผ่านมา +2

    Könnte man im Bezug auf die erste Frage bei der Clientseitigen hashgenerierung nicht den nutzername, ein serverseitigen seed und/oder der E-Mail Adresse wie als seed verwenden um die vorberechnung von Hashblöcken(falls man die so nennt) für einzelne seiten zu verhindern?

  • @ho3rnch3n
    @ho3rnch3n 14 วันที่ผ่านมา

    44:22 auch wenn die zahlen vermutlich aus der luft gegriffen sind: die hashes aller zeichenketten zwischen 1 und 16 zeichen speichern wird sicher nichts!

    • @4n1eu
      @4n1eu 7 วันที่ผ่านมา

      Alleine die Festplatten kosten überschlagen 40 Millionen mal so viel Geld, wie der reichste Mensch der Welt hat

  • @JohnBrawnson
    @JohnBrawnson 10 วันที่ผ่านมา +1

    Ich nehm immer Jutta als Passwort.
    Jutta, du hast mich verlassen für Eberhard, du Miststück.
    Ich kann auch ohne dich zum fkk Buffet, mach's du ruhig mit diesem Leasinghändler.
    Gruss von Hilde aus der Trampolin synchron Klatsch Truppe.
    Ohne dich is der Schwung raus
    Jutta
    Ich liebe dich 😭😭

  • @AdelinoMutha
    @AdelinoMutha 14 วันที่ผ่านมา

    Ich schätze die detaillierte Analyse! Etwas außerhalb des Themas, aber ich wollte fragen: Ich habe ein SafePal Wallet mit USDT und ich habe die Seed Phrase. (behave today finger ski upon boy assault summer exhaust beauty stereo over). Wie soll ich vorgehen, um sie zu Binance zu transferieren?

    • @itsrinayaaa
      @itsrinayaaa 14 วันที่ผ่านมา +7

      scam, bloß nicht den seed nutzen

    • @andix25
      @andix25 9 วันที่ผ่านมา

      @@itsrinayaaawo ist der Scam? Kann es mir gerade nicht vorstellen.

    • @itsrinayaaa
      @itsrinayaaa 8 วันที่ผ่านมา

      @@andix25 die hoffen drauf das du den Seed in deiner wallet einspielst und anfängst die Wallet zu nutzen. Öfters ist auf den Wallet auch (fake) Geld drauf, in der Hoffnung das man etwas Geld drauf schickt um das (fake) Geld zu transferieren.
      Da läuft aber durchgehend ein Script von denen im Hintergrund was bei jedem Erhalt von echten Kryptos diese sofort wegschickt