AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 62334
Accepted
Nick Kavadias
Nick Kavadias
Asked: 2009-09-05 01:19:21 +0800 CST2009-09-05 01:19:21 +0800 CST 2009-09-05 01:19:21 +0800 CST

RSA SecurID 的软件版本?

  • 772

是否有以下 securID fob 的软件版本:
RSA SecurID fob http://www.frontierpc.com/ProductImages/Large/1010053834.jpg

我记得读到密钥生成的算法已被破坏,并且有一个可用的软件实用程序,如果您从物理密钥中输入足够多的序列,它就会计算出密钥序列。 这个软件在哪里买???

编辑: 我正在寻找非官方软件

vpn security rsa securid
  • 6 6 个回答
  • 3892 Views

6 个回答

  • Voted
  1. Best Answer
    Vin McLellan
    2009-09-08T16:58:48+08:002009-09-08T16:58:48+08:00

    在寻找能够破解 RSA SecurID 的软件时,Nick Kavadias 写道:“我记得读到密钥生成算法已被破坏,并且有一个可用的软件实用程序,如果你从物理密钥中输入足够多的序列,它会显示出键序列。我在哪里可以得到这个软件???”

    嗨尼克,

    自 2003 年以来,RSA SecurID 一直基于美国高级加密标准 AES 分组密码。SecurID 使用 128 位令牌专用密钥和 AES,通过加密连续生成一系列 60 秒 SecurID 令牌代码:

    • 当前时间的 64 位标准 ISO 表示(年/月/日/小时/分钟/秒),
    • 一个 32 位令牌特定的盐(令牌的序列号),以及
    • 另外 32 位填充。

    对不起,尼克。没有喜悦。在可预见的未来,没有人可能会“破解”AES。

    最初的 SecurID 于 1987 年首次推出,使用专有的 John Brainard 算法对 64 位令牌特定的秘密和当前时间进行散列,以生成 SecurID 的一系列 6-8 位令牌代码,每 60 秒不断变化。

    尽管据我所知,没有人成功破解过经典的 64 位 SecurID,但在 RSA 升级到它的 AES SecurID。这些对 Brainard 哈希的理论攻击通常需要收集数千个 SecurID 令牌代码,并对可能对某些令牌有效的系列进行广泛的统计分析。我知道有几次尝试使用这种方法来实际破解 SecurID,但都没有成功

    我怀疑那里是否有真正的软件——毕竟,它只对攻击 64 位 SecurID(一种不再使用的产品)有好处——但是有学术论文可以探索这种可能性,如果是的话你的弯。(对 Brainard 哈希最有洞察力的解构和分析是 Biryukov、Lano 和 Preneel 于 2003 年发表的一篇论文,以及 Contini 和 Yin 两位前 RSA 密码学家于 2004 年发表的另一篇论文。我认为两者都可以在线访问。)

    尼克,我有点不清楚你的目标。RSA 从其网站免费分发了数百万个针对各种手持平台定制的 AES SecurID 软件版本。他们为他们的服务器和用于初始化这些令牌模拟应用程序的“密钥”收费。毫无疑问,有各种反向工程版本的 SecurID 代码在流通。因此,您可以使用真实或仿制的 SecurID 代码——但如果没有 128 位机密,则 RSA 系统可以正常工作。并且 RSA 的身份验证服务器将仅注册和支持已由公司 RSA 进行数字签名的 SecurID 秘密“密钥”。

    我希望这回答了你的问题。如果你有更多,请说出来。我多年来一直是 RSA 的顾问,我的偏见很明显,但我通常会接受问答。

    苏尔特,_Vin

    • 4
  2. GAThrawn
    2009-09-05T02:52:05+08:002009-09-05T02:52:05+08:00

    RSA 为某些 PDA 提供官方软件令牌。我们公司在公司黑莓上安装了代币的软件版本,以节省用户必须随身携带加密狗和他们的 BB。

    在 PDA 上安装软件可以保持安全性的两个方面(您拥有的东西和您知道的东西),因为在您可能连接到资源的同一台台式 PC 上安装软件令牌不会.

    此外,使用控制资源访问权限的人员分发给您的官方 RSA 软件令牌比使用一些可能会破坏您、发行人和 RSA 之间的各种协议的被黑客入侵的软件要好得多。

    请参阅此处了解RSA 的官方软件验证器,请注意,尽管您可以毫无困难地下载其中的一些,但如果没有运行您尝试访问的资源的人员发布的密钥/种子记录,它们将无法工作。

    • 1
  3. David Rickman
    2009-09-07T04:45:50+08:002009-09-07T04:45:50+08:00

    我不相信您可以使用您的 RSA 密钥卡,但有一个免费的基于社区、开源、基于 Web 的两因素身份验证,称为WikID。他们也有商业计划。

    • 1
  4. David Spillett
    2009-09-05T02:04:52+08:002009-09-05T02:04:52+08:00

    如果存在,我不建议使用此类软件。

    您实际上是从登录安排中删除了一定程度的安全性。如果有人以某种方式获得了对您的工作站/笔记本电脑的访问权(本地或远程),那么他们就拥有了在这些系统上以您身份登录所需的一切。作为身份验证过程的一部分,拥有额外的物理设备的意义在于您拥有该设备,而远程黑客(或偷了您笔记本电脑的人)没有。

    如果你做了这样的事情,谁给了你物理密钥来访问他们的系统,谁都会不高兴,如果他们发现的话,至少会完全撤销你的访问权限。您甚至可能会发现自己处于诉讼状态,因为您很可能违反了在您获得服务访问权时达成的任何协议。

    • 0
  5. Dan Carley
    2009-09-05T02:28:12+08:002009-09-05T02:28:12+08:00

    如果您拥有所有必需的项目,则可以模拟 SecureID 设备。但这样做会破坏双因素身份验证的基本设计。这无疑不会取悦任何为您提供设备以确保访问他们自己系统的人。

    双因素身份验证的原则是,作为“您拥有的拼图的一部分”的物理项目不能复制,并且始终随身携带。如果您在笔记本电脑上的软件中对此进行仿真,那么您的笔记本电脑将成为窃取和/或复制此数据的目标,您甚至可能不知道它已经发生。

    • 0
  6. kerem
    2010-08-26T01:07:08+08:002010-08-26T01:07:08+08:00

    试试这个,但你必须知道你的令牌的序列号。不,它不是写在令牌后面的那个。

    • 0

相关问题

  • 在 SOHO 环境中实施的最佳 VPN 技术是什么?[关闭]

  • 如何在 Windows Server PPTP VPN 中自动为客户端分配路由?

  • 为什么我的电脑休眠时 VPN 连接会中断?[关闭]

  • 保护新的 Ubuntu 服务器 [关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve