- 1、本文档共71页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SSLTLS协议 信息安全概论课件与复习提纲
* PGP密钥的生成 版本7.0.3-用于windows2000 版本8.1用于windowsxp PGP密钥的生成 输入用户名和E-mail地址的对话框 生成两个密钥文件:公钥pubring.pkr、私钥secring.pkr(图) * PGP密钥生成向导 输入用户名和E-mail地址的对话框 注:密钥都和姓名、电子邮件关联在一起 生成公钥后,证实其真实性 * PGP密钥生成向导 输入私钥的保护密码 私钥是秘密的,私钥密码是保护私钥的。防止别人使用本计算机的PGP软件造成私钥泄密。 * PGP密钥生成向导 添加之后,在密钥列表中就会发现到新添加的密钥了。 * PGP密钥公布和获取 公钥的公布和获取 直接将你的公钥交给朋友 公钥管理机构发布你的公钥 1直接发送公钥 通过“密钥”-“导出”就会见到右侧对话框。 将这个文件发送给你的朋友。 * PGP密钥公布和获取 2上载到公钥管理服务器上。 “服务器”-“发送到”,不过这些服务器会对密钥进行审核。 获取密钥 密钥-导入 * PGP对邮件加密传输步骤 利用PGP对邮件加密 A、B之间,B有机密文件传送给A。 A将自己的公钥通过电子邮件或其他方式给B 得到A的公钥后,B对文件用A公钥加密并传给A A用私有密钥对B进行解密,得到机密文件。 * PGP软件加密和解密 使用PGP进行邮件加密和解密 加密: PGP装好后自动嵌入outlook。 启动outlook后通过工具-PGP加密 解密 打开邮件-单击解密按钮 * PGP软件签名与验证 PGP对邮件进行数字签名与验证 签名 撰写邮件。 启动outlook后通过工具-PGP签名。 验证 打开邮件-单击解密按钮 * SSL: PRNG攻击(续) 种子关联:pid, ppid, seconds, microseconds Seconds往往可以获得,microseconds未知 如果在目标机器上有账号,则pid和ppid可以获得 否则,可以寻找pid和ppid的。对于大多数UNIX平台,pid+(ppid 12)只有27位 global variable challenge, secret_key; RNG_GenerateRandomBytes() x = MD5(seed); seed = seed + 1; return x; create_key() RNG_CreateContext(); tmp = RNG_GenerateRandomBytes(); tmp = RNG_GenerateRandomBytes(); challenge = RNG_GenerateRandomBytes(); secret_key = RNG_GenerateRandomBytes(); * PRNG的启示 PRNG并不是SSL协议本身的缺陷,而是实现上导致的缺陷 随机数对于安全协议或者安全系统的重要性 Reference: Ian Goldberg and David Wagner, “Randomness and the Netscape Browser”, January 1996 Dr. Dobbs Journal * 针对SSL的其他攻击 Million-message attack Bleichenbacher D. , Chosen Ciphertext Attacks against Protocols Based on RSA Encryption Standard PKCS #1 in Advances in Cryptology -- CRYPTO98, LNCS vol. 1462, pages: 1--12, 1998. Export ciphers and distributed cracking 举例: 40位RC4,/date/1995/07/msg00052.html downgrade attacks 往SSL的低版本退化 密码算法的退化 * Microsoft IE中SSL/TLS的一个漏洞 IE处理内嵌在HTTP页面中的HTTPS对象存在一个漏洞 它只检查HTTPS服务器的证书是否由可信的CA签名的,而完全忽略该证书是否有适当的名字,以及是否已经过期。 对于当前这个页面而言,其实并不危险 问题在于 IE会把这个证书缓存起来,并标记为可信任的,一直到浏览器的会话结束 这意味着,假如说,IE客户在访问一个HTTP页面时,如果该页面被插入一个包含指向有问题的SSL server的HTTPS对象(比如说一个image)的话,IE不会警告遇到一个非法的证书,只要这个证书确实是被可信CA签名的 * IE中SSL/T
您可能关注的文档
- Oracle Database 10g安装方法及注意问题.ppt
- OSP-E100L简易操作说明书.pdf
- Origin8 数据处理与科学作图教学课件 Data Analysis & Scientific Graphing.ppt
- OSWorkflow介绍.ppt
- outlier 应用统计学课.ppt
- overseas study 研究生英语课件.ppt
- O习题课1 工程流体力学.ppt
- Oxford English Fun With English A charity show Speak up&Pronunciation 牛津8B 教学课件.ppt
- O习题课2 工程流体力学.ppt
- O习题课3 工程流体力学.ppt
最近下载
- 2024-2025学年高中思想政治必修1 中国特色社会主义统编版(部编版)教学设计合集.docx
- 员工培训---病理.ppt
- 2025年上海市数学高考一轮复习精讲精练 第10讲空间向量与立体几何(11类核心考点精讲精练)含详解.docx
- 养老院活动记录表(新版).doc VIP
- 二年级上学期数学基础知识《填空题》专项练习及一套完整答案.docx
- 建设工程质量资料管理.ppt VIP
- 酒店智能弱电系统工程设计模板.doc VIP
- 烟草种植气象服务规范.pdf VIP
- 2023上海高三二模优秀作文汇编.doc
- 第5 2课《学习工匠事迹,领略工匠风采》(课件)-【中职专用】高二语文同步精品课件(高教版2023·职业模块).pptx VIP
文档评论(0)