Društvo| Filozofija| IT| Lingvistika| Zabava

TrueCrypt misterija

Dragan Pleskonjic RSS / 17.06.2014. u 10:10

Krajem meseca maja se na TrueCrypt sajtu, uz redirekciju na SourceForge, pojavila poruka:

"WARNING: Using TrueCrypt is not secure as it may contain unfixed security issues."

Inače, TrueCrypt je bio preporučivan od strane Edvarda Snoudena i Brusa Šnajera, kao pouzdan i nekompromitovan alat za čuvanja podataka na šifrovanim sistemima datoteka, sve dok se nije desila ova misterija. U medijima je bilo mnogo spekulacija oko toga šta se desilo, npr: ovde ima dosta zanimljivih spekulacija.

Danas sam na LinkedInu našao interesantno tumačenje. Remo Hardeman, iz firme neobičnog imena "Omerta Information Security," kaže sledeće:

Uzmite poruku sa TrueCrypt sajta, odvojite prvo slovo svake reči:

(U)sing (T)rueCrypt (i)s (n)ot (s)ecure (a)s (i)t (m)ay (c)ontain (u)nfixed (s)ecurity (i)ssues

Dobijate: utinsaimcusi
Sada razdvojite na reči: uti nsa im cu si
U prevodu sa latinskog: "If I wish to use the NSA" ili na srpskom: "Ako želim da koristim NSA"

Hardeman dakle misli da je ovo jasna poruka od programera da ubuduće ne treba koristiti TrueCrypt.

Eto dobrog materijala za sve pristalice teorija zavere, tajnih kodova i slično. :-)


Ukratko, šta je [bio] TrueCrypt

TrueCrypt je besplatan program otvorenog koda koji korisnicima nudi funkcionalnost čuvanja podataka na šifrovanim sistemima datoteka. Korisnicima su na raspolaganju sledeći simetrični algoritmi: Blowfish, Twofish, AES, CAST5, Serpent i Triple DES, kao i konkatenacije funkcija šifrovanja (npr. AES-Twofish, AES-Blowfish-Serpent i njima slične). TrueCrypt omogućava da ispitate koji algoritam postiže najbolje performanse na vašem sistemu, tj. koji algoritam najbrže radi.

Šifrovani sistemi datoteka mogu se generisati kao volumeni smešteni u nekoj datoteci na postojećem sistemu datoteka ili kao zasebne particije na disku. U oba slučaja, kripto sistem datoteka se aktivira preko logičkih diskova. TrueCrypt omogućava i izradu skrivenih volumena. Podaci se štite lozinkom, ključ-datotekom (engl. keyfile) ili kombinacijom lozinke sa ključ-datotekom.

Za sada nije dokazano da je u TrueCrypt ugrađena klopka; takođe, program ne priznaje nikakve autoritete koji mogu nasilno dešifrovati vaše podatke niti ostavlja mogućnost administratoru sistema da to uradi - ključ-datoteke se ne distribuiraju u profil korisnika niti na bilo koje drugo mesto, a program je prilično oprezan po pitanju čuvanja lozinki i ključ-datoteka u radnoj memoriji. Korisnik može definisati kombinaciju tastera koja će izazvati deaktiviranje svih šifrovanih sistema datoteka (po potrebi i nasilno) i brisanje memorijskog keša za skladištenje ključeva i lozinki.

Gornji opis TrueCrypta je preuzet iz ove naše knjige (tj. tako je nekad bilo).


Dodatak:
Pisao sam par tekstova na LinkedInu, pa koga zanima može ih naći ovde.

Atačmenti



Komentari (14)

Komentare je moguće postavljati samo u prvih 7 dana, nakon čega se blog automatski zaključava

alselone alselone 10:23 17.06.2014

Borba sa gorilom

Izbrutforsovace NSA sve to ako treba, ne sumnjam.
Dragan Pleskonjic Dragan Pleskonjic 12:58 17.06.2014

Re: Borba sa gorilom

bojan ljubomir jugovic bojan ljubomir jugovic 10:33 17.06.2014

Webdriver mystery

Eto dobrog materijala za sve pristalice teorija zavere, tajnih kodova i slično.




Tekst u prošlom broju SK skrenuo je pažnju na jednu aktuelnu misteriju YouTube kanala Webdriver Torso na koji se učitava preko 80.000 sličnih videa u trajanju od 11 sekundi - sa generisanim apstraktnim destijl-ovskim sadržajem (plavi i crveni pravougaonici na bijeloj podlozi) propraćenim različitim frekvencijama koje prate smjenu slika. BBC je navodno istraživao šta je u pitanju - ko stoji iza kanala ali YT zbog poštovanja prava privatnosti nije otkrio identitet korisnika.
westvleteren westvleteren 10:37 17.06.2014

Re: Webdriver mystery

Ili je steganografija ili neki umetnicki performans.
bojan ljubomir jugovic bojan ljubomir jugovic 11:22 17.06.2014

Re: Webdriver mystery

Evo sad gledam - navodno ciriški Guglaši testirali softver - a raskrinkao ih talijanski bloger
Dragan Pleskonjic Dragan Pleskonjic 19:44 17.06.2014

Re: Webdriver mystery

I programeri su ljudi, ponekad se našale.

Ponekad umeju da naprave puno "rupa" u softveru, od kojih neke mogu biti opasne po sigurnost i privatnost.

Baš neki dan napisah "What is wrong with Software Security and how to fix it?"
uros_vozdovac uros_vozdovac 15:43 17.06.2014

Open Source duh iz boce

Da je misterija - jeste i da nisam do sada naišao na korektno objašnjenje šta se dodžavola desilo jeste, ali sam natrčao na fork, što je u najboljem duhu FLOSS softvera, a licenca pod kojom je TrueCrypt to omogućava.

Matična stranica forka je ovde

Posebno mi je zanimljivo obećanje:


Non Anonymous

Anonymous development on a security relevant Project is no longer an option. The TrueCrypt.ch team will stand with their name!


dakle neće biti iznenađenja ovog tipa
Dragan Pleskonjic Dragan Pleskonjic 19:36 17.06.2014

Re: Open Source duh iz boce

Domen .ch uliva poverenje.
uros_vozdovac uros_vozdovac 20:46 17.06.2014

Re: Open Source duh iz boce

lično poznajem dvojicu iz tima, bili su Beogradu početkom proleća, geekovi od formata :)
Dragan Pleskonjic Dragan Pleskonjic 08:02 21.06.2014

Re: Open Source duh iz boce

Zanimljiv obrt u vezi forka (možda):

Following TrueCrypt’s bombshell advisory, developer says fork is “impossible”
TrueCrypt developer withholds permission, suggests "starting from scratch."

Link
Dragan Pleskonjic Dragan Pleskonjic 19:57 17.06.2014

"Napredno" provaljivanje lozinke

domazetovic.andrej domazetovic.andrej 22:49 18.06.2014

I zakljucak je?

Koristim TrueCrypt vec par godina i sa paznjom sam iscitao i ovaj blog i clanak na linkedin-u i ne vidim zakljucak. Da li je TrueCrypt busan ili nije? Vidim post na web sajtu, ali nigde ne vidim da je neko pronasao i ukazao na rupu???

Usput, na sajtu savetuju da se predje na BitLocker koji je u sastavu Windowsa. Zaista ne mogu da verujem da neko ima vise poverenja u Microsoftov alat nego u TrueCrypt..
b92fmember b92fmember 00:04 19.06.2014

Re: I zakljucak je?

Yes . . . TrueCrypt is still safe to use.


https://www.grc.com/misc/truecrypt/truecrypt.htm


TrueCrypt je mrtav. Ziveo TrueCrypt!!!
Dragan Pleskonjic Dragan Pleskonjic 17:09 19.06.2014

Re: I zakljucak je?

domazetovic.andrej
clanak na linkedin-u


Članak na LinkedInu se bavi elementima procesa razvoja softvera koji bi trebali da dovedu do manje rizika po sigurnost i privatnost. TrueCrypt slučaj se tamo vodi kao "unclear situation still."

Da li je TrueCrypt busan ili nije?


Odgovor na ovo pitanje ćemo znati kada se završi kompletan audit. Ako se završi...

Arhiva

   

Kategorije aktivne u poslednjih 7 dana