Повторяю: нет ни одной причины доверять источнику информации. Лично я этих людей не знаю, никаких сертификатов у них не видно. Спецификаций железа и исходного кода прошивки тоже нет.
Покупаешь флешку, проверяешь. Не понял в чем проблема.
Называется фальсифицируемость
Нет, это называется тупняк. Или ты когда покупаешь видеокарту, то требуешь её всестороннюю проверку прямо в магазине? Сверяешь всю маркировку на элементах, проверяешь сертификаты, требуешь, чтобы тебе выдали нотариально заверенную спецификацию и исходный код прошивки? А вдруг тебя обманули и там не 1024 вершинных процессора, а только 768? Мало ли что на коробке написано, на заборе тоже пишут. Так?
Не надо крутить жопой и придумывать детсадовские отмазки про «не верю», «лично не знаком» и прочую чушь, а надо просто признать, что сморозил глупость не подумав.
Покупаешь флешку, проверяешь. Не понял в чем проблема.
Как? У меня есть обычная флешка, контроллер которой позволяет поставить пароль на доступ к файлам. Где гарантия, что твоя «шифрованная» не работает точно так же?
Нет, это называется тупняк. Или ты когда покупаешь видеокарту, то требуешь её всестороннюю проверку прямо в магазине? Сверяешь всю маркировку на элементах, проверяешь сертификаты, требуешь, чтобы тебе выдали нотариально заверенную спецификацию и исходный код прошивки? А вдруг тебя обманули и там не 1024 вершинных процессора, а только 768? Мало ли что на коробке написано, на заборе тоже пишут. Так?
Тупняк, это то, что ты тут порешь. Когда я покупаю видеокарту, я иду домой и запускаю на ней новый крузис. Если крузис не работает, я отсылаю видеокарту обратно. Всё.
В отличии от флешки с шифрованием, мне абсолютно пофиг, как работает видеокарта, лишь бы работала.
Не надо крутить жопой и придумывать детсадовские отмазки про «не верю», «лично не знаком» и прочую чушь, а надо просто признать, что сморозил глупость не подумав.
А что это за зверь, 256-битное шифрование? И вообще, тут написано
что есть такая функция - а вот то что это не xor-256 да еще и используется для шифрования данных, это чисто ваши домыслы =)
Очевидно, что нужно получить доступ в обход контроллера флешки, напрямую к флеш памяти и проанализировать содержимое. Алсо, можно расковырять прошивку контроллера. Ах, это не так просто как запустить круизис? А это и не важно, главное, что технически возможно.
Даже если шифруют, то такие флешечки для очень критичных данных использовать бы не стал. Ибо только цифровой пароль,да еще с ограничением длинны как у них, теоретически легко ломается.
The adverts claim 128-bit AES hardware encryption, but they don't tell us how it is used.
...
has discovered that the encryption offered by this product was weak, and erroneously advertised as including «128-bit AES hardware data encryption».
Hard drive enclosure manufacturer Drecom also confirmed our findings and is busy working on a solution. Easy Nova product manager Holger Henke says that the improper label «128-bit AES Hardware Data Encryption» for Data Box PRO-25SUE was the result of Innmax's misleading formulation of its controller specifications.
The following crypto hard drive enclosures also use the IM7206 and are therefore likely to be vulnerable to the same attacks:
STYSEN E08 RFID Security Mobile Disk
DoTop RFID SATA to USB storage
Agestar RFID Security External Enclosure SRB2A
Silverstone Treasure TS01B
Sharkoon Swift-Case Securita
DIGITTRADE RFID Security Hard Disk
These manufacturers have been alerted, but we have yet to receive replies from them.
-----------------------
А вот про ту флешку на которую я дал ссылку, там конкретно пишут - шифруются данные.
толсто =). Т.е http://www.runtex.ru/katalog/2896/ это уже вдруг ссылка на seculab и хабр? Еще раз повторю: что такое «Функция 256-битного шифрования»?
Производитель пишет, что данные шифруются AES (256), но проверить сам алгоритм и принцип хранения ключа не разобрав флешку не представляется возможным.
...
Что не понравилось:
На сайте производителя практически нет описания решения и инструкций. Они идут вложением к флешке (инструкция только на русском языке).
Кстати. не понятно, кто вообще является производителем.
Что я читаю не так?
Ну конечно, они все лохи в scuritylab и на хабре лохи и вообще кругом одни лохи.
Я этого как раз не говорил. Но вы вообще очень интересно интерпретируете прочитанное =).
Я вам уже привел пару ссылок, почему к обещаниям производителей можно/нужно относится с недоверием. Оказывается, я тупой, проглядел ваши ссылки на хабр/securitylab и вообще считаю себя д'Артагнаном =)
Что внимательнее, ты читай внимательнее. Тот производитель нигде не сказал что шифруются данные. И внезапно, оказалось что данные не шифруются. Ок, в этом случае никто и не обещал.
Еще раз повторю: что такое «Функция 256-битного шифрования»?
Сходи на aliexpless там чуток подробнее описано.
Что я читаю не так?
То, что заявляет производитель. А он заявляет, что данные шифруются. Тебе тот-же вопрос, что и малолетнему балбесу: а что заставляет тебя усомниться в его честности?
такие флешечки для очень критичных данных использовать бы не стал
Так речь не об этом, а о том что таких флешек, оказывается, «не бывает», а все кто их производят тотально врут. А те кто используют - дурачки, повелись на рекламу. Только анонимные аналитики ЛОРа знают правду, а власти скрывают, ололо.
Очевидно, что нужно получить доступ в обход контроллера флешки, напрямую к флеш памяти и проанализировать содержимое. Алсо, можно расковырять прошивку контроллера. Ах, это не так просто как запустить круизис? А это и не важно, главное, что технически возможно.
А это и не важно
Ты опять тупишь.
Кто всё это будет делать? Я что-ли? Про путь наименьшего сопротивления знаешь? Я просто не буду ей пользоваться.
Ты похоже не правильно уловил постановку вопроса. Передо мной не стоит задачи доказать, что производитель лжёт. Это перед производителем стоит задача убедить покупателей, что его продукт работает, либо этот продукт просто не будут покупать.
The adverts claim 128-bit AES hardware encryption, but they don't tell us how it is used.
=> adverts
далее:
The specifications of the 2.5in. Easy Nova Data Box PRO-25UE RFID hard drive case by German vendor Drecom sound promising: hardware data encryption with 128-bit AES,
=> «The specifications of the 2.5in. Easy Nova»
Ну и:
Heise online's sister publication c't magazine has discovered that the encryption offered by this product was weak, and erroneously advertised as including «128-bit AES hardware data encryption». c't has since spoken with the manufacturers involved and can confirm that the encryption weakness discovered probably affects numerous similar products.
=> and erroneously advertised as including «128-bit AES hardware data encryption»
речь не о произвотителе самого чипа, а о конкретых продуктах с этим устройством и вполне конкретных обещаниях типа «hardware data encryption with 128-bit AES»
----------------------
итак, вполне серьезное издательство (пруф: http://en.wikipedia.org/wiki/Heinz_Heise)
пишет, что рекламный бред таких-то таких-то не соответсвует действительности и даже издает это на бумаге. И не получает иск за 4.2 от производителей («наглая ложь, мы-де этого ведь и не обещали!!!»), а оправдания
Easy Nova product manager Holger Henke says that the improper label «128-bit AES Hardware Data Encryption» for Data Box PRO-25SUE was the result of Innmax's misleading formulation of its controller specifications.
То, что заявляет производитель. А он заявляет, что данные шифруются. Тебе тот-же вопрос, что и малолетнему балбесу: а что заставляет тебя усомниться в его честности?
Specifically, it is a USB mass storage device which
implements hardware encryption dependent on user authentication. It provides
not only secure encrypted storage, but management of digital identity
credentials used for authentication and verification to enterprise and personal
services.
As a digital identity and strong authentication device, MXP is bound to users with
authentication mechanisms that include password, biometric, and both in
combination. Outbacker MXP can also provide Portable Security Token Service
(PSTS) for WS-Trust Request Security Token messages.
Stealth MXP offers a host general purpose and industry standard cryptographic
services including the following
•
Random number generation
•
Key generation with internal or external entropy
•
Symmetric encryption/decryption (AES)
•
Asymmetric signing and verification (RSA)
•
Asymmetric encryption and decryption (RSA) – Note: RSA encryption and
decryption are non-FIPS approved services.
At this point, we were so impressed with the security and official certifications that we almost stopped testing. But then
...
Unfortunately it seems the developers made a number of mistakes when they implemented this function. As a result we were able to obtain the plaintext password and access the encrpyted partiton.
A random
salt is also injected as plain text through the USB interface and stored in
EEPROM. The password is combined with the salt, then hashed using the SHA256
algorithm and stored in EEPROM associated with the user. The password is then
deleted from memory. Password authentication and verification is done by
comparing the hash of the trial password combined with the salt with the stored
hash. The salt and the resulting hash are zeroized when the user is deleted from
the device.
The software gets the list of hashes from a part of the memory on the stick
...
Within a week, the firm released a security advisory and updated its software to Access Enterprise 3.1 [2]. A brief test revealed that the hashes now have at least a grain of salt.
обратили внимание на даты? Т.е: заявленное не соответствовало действительности.
Надеюсь, разницу между фипс 140 и «чем-то там, без всяких гарантий» на страничке вендора, объяснять не надо? =)