Názory k článku
Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
dukaz (vysvetleni) kruhem
celé vláknoOdpověď č. 2: Ano, pokud budou splněny všechny výše v článku uvedené podmínky. V praxi to znamená, že např. aplikace spisové služby nebo účetní systém, který elektronicky podepisuje faktury, mohou při splnění všech uvedených podmínek na platformě Microsoft Windows XP SP3 využívat podepisování s využitím algoritmů rodiny SHA-2."
Re: dukaz (vysvetleni) kruhem
celé vláknoDotaz k poslednímu modelovému příkladu
celé vláknoRe: Dotaz k poslednímu modelovému příkladu
celé vláknoDotaz na použití sha2 v Outlook 2007 na Win XP SP3
celé vláknoRe: Dotaz na použití sha2 v Outlook 2007 na Win XP SP3
celé vláknoRE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoKaždá dvojice neidentických zpráv vede na totálně rozdílnou hodnotu hash, dokonce i v případě, že se dvě zprávy liší pouze v jediném bitu. I pro splnění této podmínky se přechází na hash algoritmy s větší délkou výstupní hodnoty.
Kdyby tohle byla pravda, tak se s nějakým přechodem na SHA-2 nikdo neobtěžuje a dodnes si veškerá data nosíme na disketách. Film by se nestahoval z internetu několik hodin, ale dal by se napsat na papírek.Skutečností je, že existuje teoreticky nekonečné množství různých zpráv, které mají stejný hash. Aby tedy vůbec použití hash funkce mělo smysl, jsou tyto funkce navržené tak, aby bylo obtížné k jedné zprávě (té, kterou podepisuji) vytvořit jinou, která by měla stejný hash a tudíž by měla stejný podpis. Pokud by nalezení další zprávy se stejným hashem bylo snadné, bylo by možné místo původní zprávy podvrhnout jinou, která by ale měla stejný klíč.
A to je důvod upgradu na SHA 2. S tím, jak roste výkon počítačů a s tím, jak rostou naše znalosti hashovacích funkcí, blíží se doba, kdy v případě SHA 1 vytvoření nové zprávy se stejným klíčem už nebude až takový problém. Na SHA 2 se přechází proto, abychom toto hledání opět o něco stížili a získali další čas.RE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoRE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoSrdečně zdraví,
Vlastimil Klima
RE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoU MD5 je problem ten, ze uz nyni je technicky mozne pripravit si dve zpravy, ktere maji stejny hash/podpis. Jednu si necham nekym podepsat a o druhe tvrdim, ze to je ta, kterou dotycny podepsal. (U SHA1 se tato situace ocekava v brzke dobe.)
RE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoHodnota tohoto článku je v informacích o funkcích různých verzí OS Windows s ohledem na SHA-2. Na úvod článku jeho autor podává stručný (a pochopitelně zjednodušený) výklad účelu hašovacích funkcí.
Důležité informace v článku, které jinde nenajdete, jsou od "Co je třeba změnit pro využití algoritmů SHA-2". I tvrzení v této části je vhodné si ověřit, popř. se kriticky ptát, za jakých okolností přesně platí. Viz můj příspěvek níže.
Outlook 2007 SHA-2
celé vláknoRe: Outlook 2007 SHA-2
celé vláknoCenný článek - čtěte pozorně !
celé vláknoRobert Hernady pracuje v Microsoft ČR a proto lze článek chápat i jako "nejoficiálnější neoficiální vyjádření" k podpoře SHA-2 na platformách Windows.
Na druhé straně musíte věnovat velkou pečlivost čtení a následně ověřování toho, jak vaše aplikace pracují, zda používají knihovny OS Windows (většina aplikací na OS Windows tak činí), popř. knihovny jiné. Bude velmi mnoho aplikací s e-podpisem, které na Win XP SP3 bez úprav pracovat prostě nebudou, u mnoha z nich úprava nebude možná a migrace na vyšší verzi OS bude nutná. Autor článku pouze uvádí, že jím doložil, že "upgrade není naprosto nezbytný".
Existuje mnoho aplikací využívající formát CMS (PKCS #7) a knihovny OS Windows, které jak patrno z příslušné tabulky, na XP SP3 chodit prostě nikdy nebudou.
Na druhé straně je správně upozorněno i na to, že pouhý upgrade na vyšší OS také nemusí nestačí.
Ověřit funkci musíte tak činit aplikace po aplikaci, kterou používáte nebo chcete používat s novými certifikáty SHA-2.
Za nejjistější považuji vyjít z informací v článku uvedených, přesto však skutečnou činnost ověřit. Se 1) skutečnými aplikacemi, na 2) skutečných operačních systémech, se 3) skutečnými certifikáty s SHA-2. Protože nemůžete vyloučit dílčí chybu (aplikace, os, autora) nebo naprosté zvláštnosti vaší kombinace, ani vlastní omyl při výkladu.
Re: Cenný článek - čtěte pozorně !
celé vláknoMatice produktů a variant problémů je "téměř" nekonečná a každý si musí prověřit tu svoji. Zkuste si připomenout co se dělo před rokem 2000.
Doplnění API CNG do Windows XP SP3
celé vláknoRe: Doplnění API CNG do Windows XP SP3
celé vláknoRe: Doplnění API CNG do Windows XP SP3
celé vláknoJinak MS CryptoAPI je otevřené pro jakákoliv rozšíření třetích stran (CSP), takže podporu jakýchkoliv algoritmů lze doplnit (asi to ale nebude zadarmo).
Re: Doplnění API CNG do Windows XP SP3
celé vláknoKupte si čipovou kartu co podporuje SHA-2, dejte si na ní svůj certifikát a máte vystaráno. V tomto případě se totiž použije namísto defaultního Microsoftího SCP ten co dostanete k čipové kartě a máte po problému.
Doplňovat "Cryptography API: Next Generation (CNG)" ani volat hackera rozhodně nemusíte.
BTW, v Rusku to takhle dělají už léta, neb ruské zákony nařizují používat výhradně algoritmus GOST, který ve Windows není a nikdy ani nebude.
RE: Zavedení hash algoritmů SHA-2 v prostředí OS Microsoft Windows
celé vláknoVAN operátor, ten operuje vany?
celé vláknoRe: VAN operátor, ten operuje vany?
celé vláknoŘešení: Firefox a Thunderbird
celé vláknoSHA-2 PostSignum a podpis makra nebo Office dokumentu
celé vláknoBojuji s podepisováním kódu makra v Excelu, které mi před zavedením SHA-2 fungovalo bez problémů. Po obnově certifikátu PostSignum s délkou klíče 2048b jsem ale rozchodil pouze podpis e-mailu v Outlooku 2007. Není ale nadále možné podepsat dokument Word/Excel (2007 SP2) a hlavně není možné podepsat makro Excelu. Při pokusu o podpis mi systém píše chybové hlášení o čipové kartě (kterou nemám a nikdy jsem v systému neměl nainstalovanou). Setkal se prosím někdo s takovým chováním systému? (Windows 7 Business x64, Office 2007 SP2 kompletní aktualizace). Zkoušel jsem podpis i na Vista x32, kde se kupodivu VBA podepsat dá, ale při následném otevření sešitu není možné přidat vydavatele do důvěryhodných a tím makro spustit - což u původního certifikátu možné bylo (podotýkám, že makro je určeno pro zákazníky, kteří nesmí mít jinou než střední bezpečnost excelu). Na helpdesku PostSignum si s tím rady nevědí, řeší maximálně podpis v outlooku.
Děkuji.
Nový cert nejde naimportovat do Win7
celé vláknoStačilo naimportovat jako pfx do firefoxu a vyexportovat do p12 - následný import do Win7 byl již OK.