предвыборная криптография

Sep 02, 2012 02:56

Товарищи оппозиционеры собрались сделать праймериз. В принципе давно пора, но выборы они хотят уже через полтора месяца - зачем так спешить ( Read more... )

выборы

Leave a comment

Comments 20

a_shen September 5 2012, 16:03:58 UTC
а там не добавляется пароль к паспорту перед хешированием? (Пароль выбирается самим пользователем) - я, к стыду своему, не разбирался подробно, но вроде Волков человек грамотный и таких очевидных проколов не должен допускать...

Reply

alih September 5 2012, 16:51:29 UTC
я так понял, что не добавляется - а вдруг вредный пользователь десять раз зарегистрируется с разными паролями?

Reply

a_shen September 5 2012, 17:16:45 UTC
Напиши ему тогда комментарий (если он не ответит, можно будет по почте написать)

Reply


williamkent September 5 2012, 17:31:45 UTC
FAQ старый, но эта дыра осталась, кажется
Напиши комментарий Волкову
Впрочем, он, скорее всего, ответит, что описанная тобой ситуация не входит в их модель угроз

P.S. про другие проблемы, которые могут быть из-за того, что можно перебирать ФИО и даты рождения ему уже писали, он поблагодарил

Reply


motimatik September 5 2012, 17:50:34 UTC
Присоединяюсь к Шеню и Карену: напиши Волкову и Албурову.

Если они оперативно не ответят, то подключай меня - придумаю как до них достучаться!

*по сути вопроса ничего не понял, но оно и не важно)))

Reply


leonwolf September 5 2012, 18:29:02 UTC
у кровавого режима, кстати (как это не смешно звучит) нет списка всех паспортов
а в реестр отправляется хэш не от паспорта, а от паспорта+даты рождения

Reply

a_shen September 5 2012, 19:00:40 UTC
Тогда стоит честно предупредить голосующих (если это ещё не сделано), что факт их участия в голосовании может быть легко проверен властями - поскольку получить номер паспорта и дату рождения конкретного человека им ничего не стоит (даже в отсутствие списка)...

Reply

leonwolf September 5 2012, 19:08:07 UTC
но проверить факт голосования конкретного человека _гораздо_ проще множеством других способов - получить в рамках СОРМ одним запросам базу телефонов, куда шлются верификационные СМСки через ОПСОСов, или установить наблюдение за РВК

мы не ставили и не собираемся ставить перед собой задачу сделать так, чтобы нельзя было проверить, что человек принял участие в голосовании (и нигде никогда такого не декларировалось!), во-первых потому что она нерешаемая или почти нерешаемая, и во-вторых, потому что она по существу неправильная - это выборы, человек должен гордиться участием в выборах, а не скрывать его, черт побери!

в то же время, естественно, руководствуясь принципов разумной достаточности мы предпринимаем разумные, не слишком осложняющие нам жизнь мероприятия, направленные на то, чтобы база участников не существовала в открытом виде, и не гуляла по рукам; честно говоря, мы гораздо больше боимся не "кровавой гэбни", а каких-нибудь спамеров, да еще и политически ориентированных, которые, попади им в руки такая база, не преминули бы ей

Reply

alih September 5 2012, 19:08:42 UTC
Для режимной кровищщи вовсе не обязательно, чтобы список всех паспортов был на личном компьютере главного журавля. Достаточно, если в каждый подозрительный город спустится команда пробить местных жителей по таблице. Если местное отделение ЧК еще по халатности не обзавелось списком паспортов, достаточно заглянуть в 3 местных банка (или 2 оператора связи). Если вежливо попросить, они и дату рождения назовут.

Reply


light_mechanic September 30 2012, 07:16:53 UTC
А что мне мешает как атакующему брать возможные номера паспортов p, украденный ключ подписи d, самому подписывать каждый номер паспорта и сравнивать с реестром хэшей?

Reply

alih September 30 2012, 08:03:14 UTC
Я оговорил предположение, что d и реестр не могут попасть в лапы атакующего одновременно.

Reply

light_mechanic September 30 2012, 08:16:46 UTC
А, действительно,про два независимых центра увидел.
"Участок проверяет, что s ^ e = p и отправляет в реестр хэш h(s)."

Где хранится реестр хэшей? Централизован, децентрализован?
Т.е. предположение заключается в том, что Центр использует слепую подпись просто для первичной регистрации, а основная работа по проверке дублирования, контролю реальности паспортов и т.д. - ложится на сеть этих самых участков со своими реестрами?
Тогда вобще здесь непонятна роль Центра. От каких угроз он защищает? Зачем слепая подпись, от какого вида атак она спасет?

Reply

alih September 30 2012, 09:07:54 UTC
Реестр централизован и хранится во втором центре.
Да, слепая подпись - для регистрации. Задача проверки дублирования ложится на тот центр, который хранит реестр.

Слепая подпись защищает от кражи реестра.

Reply


Leave a comment

Up