推 GALINE:一篇文章釣出三篇這樣的回應,這對原po來說真算夠本了[汗] 06/13 14:09
推 ddavid:XDDD 06/13 14:11
推 gamblemaker:樓上這就錯了 一連三篇都是大家知道的東西... 06/13 14:12
→ gamblemaker:用 CRC MD5 SHA都是碰撞機率問題 CRC最容易被碰撞 06/13 14:12
推 ddavid:原來樓上還有話呀,不過反正您都刪問題了,就當您沒問吧 06/13 14:15
→ gamblemaker:根本就是稍不到癢處 跟我ㄧ樣 頂多是嘴砲.. 06/13 14:15
推 GALINE:如果這些對原po是常識,那我真的不知道原po要問什麼… 06/13 14:16
→ gamblemaker:我只是吃飽撐著來問問看有沒有現成的原始碼 免的自己 06/13 14:16
→ gamblemaker:在去寫一次 06/13 14:17
推 GALINE:我想砍文了,反正我不能給你什麼幫助 06/13 14:18
→ gamblemaker:無所謂啦 這個版已經淪為打嘴砲天堂了..你的文章大家 06/13 14:19
→ gamblemaker:會覺得是有價值的..我也覺得你很不錯 06/13 14:19
推 ddavid:對他人有幫助就好啦,吃得飽的強者是不需要我們幫助的:D 06/13 14:20
→ gamblemaker:這篇的作者有說 不考慮真假貨問題 我們是可以用CRC 06/13 14:22
→ gamblemaker:但是真正在實作上 用CRC不就是太不負責任.. 06/13 14:23
→ beagle:什麼, 原來這邊強不強是用吃不吃得飽來分的嗎? @.@ 06/13 14:23
推 ddavid:我那篇已經講得很清楚了,不管你用CRC用md5還是用什麼,對 06/13 14:24
→ ddavid:於能置換檔案或中途攔截的cracker來說都是無意義的。 06/13 14:24
→ ddavid:你還一直在鑽那個問題,真不知道你是懂太多想岔了還怎樣XD 06/13 14:25
→ gamblemaker:那就是看你更新完還要不要再檢查一次而已.. 06/13 14:25
→ gamblemaker:不好意思 你的文章沒有看很懂 06/13 14:26
推 GALINE:中間人有鬼的話,更新完再檢查也沒用。要防中間人攻擊只能 06/13 14:29
→ ddavid:這一篇「那 MD5 checksum 一起被 forge 怎麼辦?」講的是一 06/13 14:29
→ GALINE:靠CA,這麼怕中間人就花錢跟CA註冊吧。 06/13 14:29
→ ddavid:樣的東西。 06/13 14:30
→ GALINE:然後自己架ftps或https伺服器 06/13 14:31
→ GALINE:剛好被切…[汗] 06/13 14:31
推 ddavid:抱歉XD 06/13 14:31
→ gamblemaker:扯到換掉來源跟中間人 這就扯遠了喔!! 06/13 14:32
→ ddavid:「列表公開真的不上傳就沒事嗎?我中間給你 proxy 你怎麼 06/13 14:33
→ ddavid:辦?」 06/13 14:33
→ GALINE:你怕中間資料被竄改,那就要靠加密,加密可能被中間人攻擊 06/13 14:33
→ ddavid:「在加上你只有 CRC , 檔案要被換爽的喔?」 06/13 14:33
→ gamblemaker:要扯資安的話 那沒有加密法是安全的 破解只是時間問題 06/13 14:33
→ GALINE:那就靠認證。中間是跳了一步沒錯…[汗] 06/13 14:33
→ ddavid:這兩句您先提的嘛,看來您扯得很遠:) 06/13 14:33
→ GALINE:所以扯不完啊,就看你需要多安全 06/13 14:34
→ gamblemaker:所以結論是沒有一種安全的方法.. 06/13 14:34
→ GALINE:CRC的安全性不是0,不喜歡就用MD5或SHA,以效能為代價 06/13 14:34
→ beagle:這問題要先把 threat model 完整描述出來, 否則只會鬼打牆 06/13 14:34
→ GALINE:怕中間被竄改,那只能走加密,然後就到CA去… 06/13 14:35
→ beagle:在沒有中間人搞鬼的狀況下, CRC 很夠用了... 06/13 14:35
→ GALINE:你提了一個危險,我們就幫你提一個解法,就這樣而已 06/13 14:35
→ beagle:如果要防, 就得把對方可能的攻擊方式描述一下, 不能打空氣 06/13 14:35
→ gamblemaker:CRC是 client端最容易被搞鬼的方法阿 06/13 14:35
→ GALINE:實務上來說,檔案大小+CRC夠應付已知的威脅了 06/13 14:37
→ GALINE:而且不喜歡的話就用sha嘛,反正只是換個函數,其他又沒不同 06/13 14:38
推 ddavid:任何網安課第一堂就會講了「網路上沒有絕對安全」啊XD 06/13 14:39
推 GALINE:所以beagle說的沒錯,要應付要先提出要應付哪些攻擊 06/13 14:40
→ ddavid:可以說網安與道德經有異曲同工之妙XD 06/13 14:40
→ GALINE:不然應付不完啊,還要被嫌不夠安全[泣] 06/13 14:40
推 jasonlurey:看ptt 長知識啊~~~ 滿足ing..... 06/13 14:41
→ realmeat:其實他問的幾個問題已經讓我知道他懂到啥種程度 06/13 17:04
→ realmeat:我也懶的回應 =c=y-~ 06/13 17:05
推 madturtle:都承認是來要原始碼了,就沒必要再跟他認真了吧... 06/13 20:24
→ kaoyutai:基本上 Online Game是考慮 Server 安全性 不管Client的 06/13 21:58
→ kaoyutai:所以 Client 都在你手裡了 要破就破吧 06/13 22:00