【发布时间】:2014-05-20 18:56:12
【问题描述】:
首先我阅读了this 文章,它完整地描述了 OTPK 的优点和缺点。我的问题是,我相信这种方法对于实施是可行的,我在网上搜索了任何实际的实施。但我没有找到任何。你知道这个方法的任何实际实现吗?你知道为什么这种方法还没有被考虑这么多吗?
【问题讨论】:
-
OTPK 技术一直是patented in 2005,当您查看其作者的网站(dsssasia.com 和 datasecurity3.com)时,您会知道它很可能没有成功。从技术角度来看,私钥存储在客户端的主机内存中,因此它的保护方式与传统的基于软件的 CSP 密钥完全相同。
-
好的,从技术角度来看,正如您所说,它与 CSP 相同。但只要考虑到许多银行应用程序都在使用简单的 OTP。从安全的角度来看,OTPK 和我认为的 OTP 一样容易受到攻击,而且它还可以在交易中进行身份验证。所以,我认为这是增强简单 OTP 的可行解决方案,不是吗?@jariq
-
当您已经设置了 OTP 解决方案并且需要事务身份验证时,您几乎总是可以使用 OTP 值作为 HMAC 函数的密钥(只有客户端和服务器知道的共享密钥)。通过这种方式,您无需额外费用即可获得消息身份验证。
-
有趣!我不知道那件事。感谢您的评论。 @jariq
-
链接已失效。既然你知道它是什么,你能检查它是否在不同的地址可用并更新吗?也许也可以用标题替换“this”,这样如果以后它再次消失,至少会有一种搜索方式。
标签: cryptography public-key-encryption private-key pki