Qué es Gulcas?
La lista de correo
Normas de uso
Fotos
Wiki
Hackit
Curioso metodo de "autentificacion resumida"
Enviado por arrase el Lun, 2006-04-03 23:08.
En un articulo sobre protocolo VoIp he leido sobre un "metodo de autentificacion resumido", la cosa dice asi:
.... y envia una demanda al cliente para que se identifique a traves de autenticacion resumida. En la linea que empieza por WWW-Authenticate se envia el valor nonce, que debe ser aleatorio. El cliente se identifica, envia un mensaje WWW-Authenticate. Contiene su nombre de usuario, el entorno, y el valor nonce que ha enviado el servidor. Lo mas importante es el valor de la respuesta. Usualmente, se trata de un hash MD5 construido sobre los valores de nombre de usuario clave de acceso, el codigo nonce, el metodo HTTP y el URI solicitado. El mensaje es procesado por un servidor que construye otro hash MD5, que consiste de los mismos parametros. Si ambos hashes son iguales, la identificacion es correcta .... el hash tiene dos caracteristicas que evitan la autenticacion falsa o la reutilizacion de un hash captado anteriormente: Solo es valido para el valor nonce generado aleatoriamente, y contiene el nombre del usuario y su clave de acceso como valores. Estos mecanismos hacen imposible que el atacante consiga descifrar la clave de acceso en un periodo de tiempo razonable...
Curiosa manera de no mandar la contraseña por la red.
- arrase's blog
- Inicie sesión o regístrese para enviar comentarios


CHAP
Hi!,
Por la forma en que se describe, parece que es una adaptación de CHAP [1].
Ese método se estudia en SPI1 y ciertamente es bastante curioso, ya
que te permite autenticar a un usuario sin transmitir en ningún
momento la password (como bien comentas). Yo te envio un reto, tu le
pegas la password, lo "hasheas" y me envias el hash, yo hago lo mismo
y si el hash coincide, pa dentro!, si alguien te esnifa el hash, no
le sirve para nada, ya que el reto es one-time-usage y se genera random cada vez.
La desventaja es que el servidor debe almacenar tu password.
[1]. http://en.wikipedia.org/wiki/Authentication_protocol