<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в HSM-модулях, которые могут привести к атаке на ...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html</link>
    <description>Группа исследователей из компании Ledger &lt;br&gt;выявила (https://cryptosense.com/blog/how-ledger-hacked-an-hsm/)  несколько уязвимостей в устройствах HSM (Hardware Security Modules), которые могут быть использованы для извлечения ключей или совершения удалённой атаки для подмены прошивки HSM-устройства. В настоящий момент доклад о проблеме доступен (https://www.sstic.org/media/SSTIC2019/SSTIC-actes/hsm/SSTIC2019-Article-hsm-campana_bedrune.pdf) только на французском языке, англоязычный доклад планируется опубликовать (https://www.blackhat.com/us-19/briefings/schedule/#everybody-be-cool-this-is-a-robbery-16233) в августе во время конференции Blackhat USA 2019.  HSM представляет собой специализированное внешнее устройство, предназначенное для хранения открытых и закрытых ключей, используемых для формирования цифровых подписей и для шифрования данных. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;HSM позволяет существенно повысить защиту, так как полностью изолирует ключи от системы и приложений, лишь предоставляя API для выполнения базовых криптографичес</description>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#13</link>
    <pubDate>Sat, 15 Jun 2019 07:43:03 GMT</pubDate>
    <description>Nitrokey partners with Gentoo Foundation to equip developers with USB keys.&lt;br&gt;&lt;br&gt;https://gentoo.org/news/2019/04/16/nitrokey.html&lt;br&gt;&lt;br&gt;Только открытое железо и открытые прошивки!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#12</link>
    <pubDate>Tue, 11 Jun 2019 05:14:24 GMT</pubDate>
    <description>&amp;gt;Атака на ключи&lt;br&gt;&lt;br&gt;Чиво? В криптографию могу, в русская языка - нет?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Crazy Alex)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#11</link>
    <pubDate>Mon, 10 Jun 2019 17:41:11 GMT</pubDate>
    <description>просто покупаем стмку или макетку с ней. Вполне рабочий вариант, я глядел ради интереса - там в уродливом исполнении возни часа на три для того, кто что-то в stm32 уже шил&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Crazy Alex)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#10</link>
    <pubDate>Mon, 10 Jun 2019 17:39:22 GMT</pubDate>
    <description>Гарантии нет. Но крайне маловероятно. Как минимум, это дополнительный блок, который стоит лишних денег в производстве. Учитывая, что абсолютное большинство применений этой стмки никакого интереса не представляет, совать его туда - чистый убыток. Специальный же чип - это просто готовая мишень. Плюс в HSM уже зашит довольно сложный софт, так что куда троян сунуть - тоже есть. А в микроконтроллере общего назначения в общем случае ничего нет. Опять же - с ним возится куча народу, велика вероятность, что странное поведение будет замечено.&lt;br&gt;&lt;br&gt;Если вы о доверии к производителю конкретного кошелька - нет никаких проблем собрать свою фирмварь и сравнить хэш с предоставляемой производителем, поторяемая сборка у них обеспечена. Есть нюансы с загрузчиком, но скорее в том плане, что в три строчки я не объясню. Можно и полностью свою железку спаять, всё открыто. И, понятное дело, куча людей всё это проверяла на практике - крипта, в общем-то, как раз о том, что &quot;do not trust, verify&quot;.&lt;br&gt;&lt;br&gt;Кроме того, в Ledger обычный МК тоже</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#9</link>
    <pubDate>Mon, 10 Jun 2019 14:39:12 GMT</pubDate>
    <description>Придется проверять чайник рентгеном...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (KotikNarkotik)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#8</link>
    <pubDate>Mon, 10 Jun 2019 14:39:09 GMT</pubDate>
    <description>Значит покупаем чайники, выпаиваем из них stm32 для использования в своём изделии.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#7</link>
    <pubDate>Mon, 10 Jun 2019 11:11:35 GMT</pubDate>
    <description>&amp;gt; с другой - stm32,  который в каждом чайнике, покупается через общие каналы и код в него шьётся свой&lt;br&gt;&lt;br&gt;А где гарантия, что в &amp;#171;stm32,  который в каждом чайнике, покупается через общие каналы&amp;#187; не окажется кроме Вашего кода еще и кусок кода от &quot;кетайсов&quot; специально для Вашего изделия?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к удалённой... (anonymous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#6</link>
    <pubDate>Mon, 10 Jun 2019 09:42:14 GMT</pubDate>
    <description>Там используется seed&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в HSM-модулях, которые могут привести к атаке на ... (Crazy Alex)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117585.html#5</link>
    <pubDate>Mon, 10 Jun 2019 09:41:31 GMT</pubDate>
    <description>Ну, в данном случае всё просто - с одной стороны специализированный чип с уже зашитым закрытым софтом, с другой - stm32,  который в каждом чайнике, покупается через общие каналы и код в него шьётся свой&lt;br&gt;</description>
</item>

</channel>
</rss>
