【问题标题】:One Time Private Key Practical Implementation一次性私钥实际实现
【发布时间】:2014-05-20 18:56:12
【问题描述】:

首先我阅读了this 文章,它完整地描述了 OTPK 的优点和缺点。我的问题是,我相信这种方法对于实施是可行的,我在网上搜索了任何实际的实施。但我没有找到任何。你知道这个方法的任何实际实现吗?你知道为什么这种方法还没有被考虑这么多吗?

【问题讨论】:

  • OTPK 技术一直是patented in 2005,当您查看其作者的网站(dsssasia.com 和 datasecurity3.com)时,您会知道它很可能没有成功。从技术角度来看,私钥存储在客户端的主机内存中,因此它的保护方式与传统的基于软件的 CSP 密钥完全相同。
  • 好的,从技术角度来看,正如您所说,它与 CSP 相同。但只要考虑到许多银行应用程序都在使用简单的 OTP。从安全的角度来看,OTPK 和我认为的 OTP 一样容易受到攻击,而且它还可以在交易中进行身份验证。所以,我认为这是增强简单 OTP 的可行解决方案,不是吗?@jariq
  • 当您已经设置了 OTP 解决方案并且需要事务身份验证时,您几乎总是可以使用 OTP 值作为 HMAC 函数的密钥(只有客户端和服务器知道的共享密钥)。通过这种方式,您无需额外费用即可获得消息身份验证。
  • 有趣!我不知道那件事。感谢您的评论。 @jariq
  • 链接已失效。既然你知道它是什么,你能检查它是否在不同的地址可用并更新吗?也许也可以用标题替换“this”,这样如果以后它再次消失,至少会有一种搜索方式。

标签: cryptography public-key-encryption private-key pki


【解决方案1】:

此概念仅实施组织措施(不是技术要求等),因此可以使用现有的 PKI 解决方案实施。核心是一个非常短暂(比如 5 分钟)的证书的想法,该证书在使用后被客户端丢弃。

由于上述原因,不需要任何“实际实现”。您可以使用现有的 PKI 库来执行它们所描述的操作。

【讨论】:

  • 你知道有什么服务支持OTPK吗?
  • @AJeneral 不,我不知道。这个概念有一个薄弱环节 - 与 CA 的身份验证。而且它比长期证书更难保护。所以我怀疑该计划是否会普及。
  • 感谢您的简短回答
猜你喜欢
  • 1970-01-01
  • 2014-03-09
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-12-30
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多