<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kryptoblog &#187; Internet</title>
	<atom:link href="http://www.strombergson.com/kryptoblog/tag/internet/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.strombergson.com/kryptoblog</link>
	<description>Kryptografi och IT-säkerhet på svenska</description>
	<lastBuildDate>Thu, 20 Jan 2011 21:25:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/>		<item>
		<title>Bra blogpost om Strict Transport Security</title>
		<link>http://www.strombergson.com/kryptoblog/2010/08/22/bra-blogpost-om-strict-transport-security/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/08/22/bra-blogpost-om-strict-transport-security/#comments</comments>
		<pubDate>Sun, 22 Aug 2010 19:54:26 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[SSL/TLS]]></category>
		<category><![CDATA[STS]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1355</guid>
		<description><![CDATA[<p><a href="http://www.blogger.com/profile/12586406716617551079">John Wilander</a> p&#229; <a href="http://owaspsweden.blogspot.com/"><span class="caps">OWASP </span>Sweden Blog</a> har skrivet <a href="http://owaspsweden.blogspot.com/2010/08/sakrare-ssl-med-strict-transport.html">en mycket bra postning</a> om <a href="http://tools.ietf.org/html/draft-hodges-strict-transport-sec-02"><span class="caps">HTTP </span>Strict Transport Security</a>, en teknik (just nu en <span class="caps">IETF </span>Internet Draft) f&#246;r att eliminera <em><a href="http://en.wikipedia.org/wiki/Man-in-the-middle_attack">man i mitten-attacker</a></em> i <span class="caps">SSL</span>/TLS. Se&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.blogger.com/profile/12586406716617551079">John Wilander</a> p&#229; <a href="http://owaspsweden.blogspot.com/"><span class="caps">OWASP </span>Sweden Blog</a> har skrivet <a href="http://owaspsweden.blogspot.com/2010/08/sakrare-ssl-med-strict-transport.html">en mycket bra postning</a> om <a href="http://tools.ietf.org/html/draft-hodges-strict-transport-sec-02"><span class="caps">HTTP </span>Strict Transport Security</a>, en teknik (just nu en <span class="caps">IETF </span>Internet Draft) f&#246;r att eliminera <em><a href="http://en.wikipedia.org/wiki/Man-in-the-middle_attack">man i mitten-attacker</a></em> i <span class="caps">SSL</span>/TLS. Se &#228;ven till att l&#228;sa diskussionerna i kommentarerna.</p>
 <div class="shr-publisher-1355"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/08/22/bra-blogpost-om-strict-transport-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ny TCP-sekvensgenerator för uIP</title>
		<link>http://www.strombergson.com/kryptoblog/2010/07/17/ny-tcp-sekvensgenerator-for-uip/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/07/17/ny-tcp-sekvensgenerator-for-uip/#comments</comments>
		<pubDate>Sat, 17 Jul 2010 14:35:36 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Forskning]]></category>
		<category><![CDATA[Inbyggda system]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Verktyg]]></category>
		<category><![CDATA[prng]]></category>
		<category><![CDATA[TCP]]></category>
		<category><![CDATA[uIP]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1339</guid>
		<description><![CDATA[<p>Tillsammans med <a href="http://www.sics.se/~adam/">Adam Dunkels</a> har jag b&#246;rjat titta lite f&#246;rsiktigt p&#229; att hitta en b&#228;ttre generator f&#246;r <span class="caps">TCP</span>-sekvensnummer till den miniskula <a href="http://www.sics.se/~adam/uip/index.php/Main_Page"><span class="caps">TCP</span>/IP-stacken uIP</a>.</p>

	<p><img src="http://www.sics.se/~adam/img/adam13.jpg" alt="Adam Dunkels" /><br />
<em>Adam Dunkels &#8211; pappa till uIP, bland annat.</em></p>

	<p>Den nuvarande generatorn ger&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Tillsammans med <a href="http://www.sics.se/~adam/">Adam Dunkels</a> har jag b&#246;rjat titta lite f&#246;rsiktigt p&#229; att hitta en b&#228;ttre generator f&#246;r <span class="caps">TCP</span>-sekvensnummer till den miniskula <a href="http://www.sics.se/~adam/uip/index.php/Main_Page"><span class="caps">TCP</span>/IP-stacken uIP</a>.</p>

	<p><img src="http://www.sics.se/~adam/img/adam13.jpg" alt="Adam Dunkels" /><br />
<em>Adam Dunkels &#8211; pappa till uIP, bland annat.</em></p>

	<p>Den nuvarande generatorn ger en monotont &#246;kande sekvens som &#228;r l&#228;tt att prediktera. En ny generator skall ge en bra slumpm&#228;ssig som inte &#228;r l&#228;tt (inte g&#229;r) att prediktera. MEn samtidigt f&#229;r storleken p&#229; stacken inte v&#228;xa speciellt mycket och skall g&#229; att implementera p&#229; en 8-bitars processor. Vidare f&#229;r vi inte inf&#246;r en massa nya krav p&#229; m&#229;lsystemet, exempelvis tillg&#229;ng till bra fysisk entropi. En icke-trivial kombination av krav.</p>

	<p>Jag har t&#228;nkt, kladdat och sedan postat p&#229; Cryptography-listan och f&#229;tt en del tips. Men jag (vi) tar med stor gl&#228;dje emot mer klokskap. H&#228;r kommer d&#228;rf&#246;r min postning till listan. L&#228;s, kommentera. <strong>Tack!</strong> <blockquote><br />
uIP [1] is a very compact <span class="caps">TCP</span>/IP stack for small, networked connected, embedded devices. (The code size for uIP including <span class="caps">TCP</span> and <span class="caps">ICMP</span> on the <span class="caps">AVR</span> processor is about 5 kBytes.)<br />
<br />
</p>

	<p>Unfortunately, the <span class="caps">TCP</span> sequence number generator in uIP is a bit simplistic &#8211; basically a monotonically increasing number. In order to reduce the opportunities for <span class="caps">TCP </span>Spoofing (like this nice one [2]) we are trying to implement a new <span class="caps">TCP</span> sequence number generator.<br />
<br />
</p>

	<p>What we want to find is an algorithm that generates a good (secure) <span class="caps">TCP</span> seq numbers, but use very little resources (on 8-bit computing devices).<br />
<br />
</p>

	<p>We have done some preliminary investigations, have some rough ideas and would really appreciate comments and suggestions from the enlightened minds on this list.<br />
<br />
</p>

	<p>As we see it, the two main problems to solve are:<br />
(1) Find a secure <span class="caps">PRNG</span> algorithm that have as low implementation complexity as possible.<br />
<br />
</p>

	<p>(2) Add as little system/application requirements on entropy source and persistent storage as possible.<br />
<br />
</p>

	<p>Looking at TinyRNG [3] for example, it seems that a block cipher in <span class="caps">CTR</span> mode (or <span class="caps">OFB</span> mode) should be sufficient. The question then is what block cipher to use? The <span class="caps">XTEA</span> block cipher [4] is very compact, but would it be a wise choice from a security perspective?<br />
<br />
</p>

	<p>But what to feed the <span class="caps">PRNG</span> with? Looking again at TinyRNG, it uses a simplistic version of the entropy accumulator from the Fortuna <span class="caps">PRNG </span>[5], but with fewer and smaller pools. The pools are processed using a <span class="caps">CBC</span>-MAC built around the same block cipher as used in the <span class="caps">PRNG</span>.<br />
<br />
</p>

	<p>The combined storage for the pools as well as <span class="caps">CBC</span>-MAC state would probably be acceptable for uIP. The question is if the pool feeding operation as such adds operational requirements on uIP that makes it harder to integrate?<br />
<br />
</p>

	<p>A simpler scheme could be to feed the <span class="caps">PRNG </span>(CTR-mode) with entropy used as part of Key and IV, that is not use a pool mechanism at all and leave it to user application to provide entropy words when performing a reseed. The Key (and IV?) would also consists of a counter that is monotonically increased.<br />
<br />
</p>

	<p>The problem with this (we guess) is that in order to ensure that <span class="caps">KEY</span>+IV is never reused is to keep at least part of <span class="caps">KEY</span> or IV as a counter that is stored in persistent memory and increased once (and stored) every time reseed (or boot) is performed. (How bad from a security perspective would this be? Compared to other <span class="caps">TCP</span> sequence generators?)<br />
<br />
</p>

	<p>The current version of uIP places few (basically no) demands on the system/application regarding physical resources (besides mem for code and data) and does not use any persistent storage besides code memory. It seems that any good sequence generator that are driven by physical entropy and tries to avoid sequence repetition need to place additional demands on the system. No?<br />
<br />
</p>

	<p>This is basically as far as we have taken this. More or less a bit of Googling, reading and attempts at thinking. The ambition is not to invent something new and unproven but to adapt existing tech and ideas that seem to work. But get it to work with the size, performance and <span class="caps">API</span> constraints of uIP.<br />
<br />
</p>

	<p>Any thoughts, comments, suggestions and pointers would be very greatly appreciated.<br />
<br />
</p>

	<p>Thank you!<br />
Joachim Str&#246;mbergson<br />
<br />
</p>


	<p>References<br />
&#8212;&#8212;&#8212;&#8212;&#8212;<br />
<br />
[1] A. Dunkels. uIP <span class="caps">TCP</span>/IP stack.<br />
</p>
 http://www.sics.se/~adam/uip/index.php/Main_Page<br />
<br />


	<p>[1] R. Lawshae. Picking Electronic Locks Using <span class="caps">TCP </span>Sequence Prediction<br />
http://www.defcon.org/images/defcon-17/dc-17-presentation/Ricky_Lawshae/defcon-17-ricky_lawshae-picking_electronic_locks-wp.pdf<br />
<br />
</p>

	<p>[3] A. Francillon, C. Castelluccia. TinyRNG: A Cryptographic Random<br />
</p>
    Number Generator for Wireless Sensors Network Nodes<br />
<br />
http://planete.inrialpes.fr/~ccastel/PAPERS/TinyRNG.pdf<br />
<br />


	<p>[4] R. M. Needham, D. J. Wheeler. Tea extensions.<br />
</p>
    http://www.cix.co.uk/~klockstone/xtea.pdf<br />
<br />


	<p>[5] Wikipedia. Fortuna <span class="caps">PRNG</span>.<br />
</p>
    http://en.wikipedia.org/wiki/Fortuna_%28PRNG%29<br />
</blockquote>
 <div class="shr-publisher-1339"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/07/17/ny-tcp-sekvensgenerator-for-uip/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Draft med referensbeskrivning för ECC</title>
		<link>http://www.strombergson.com/kryptoblog/2010/05/11/draft-med-referensbeskrivning-for-ecc/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/05/11/draft-med-referensbeskrivning-for-ecc/#comments</comments>
		<pubDate>Tue, 11 May 2010 18:46:43 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Forskning]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Krypto]]></category>
		<category><![CDATA[Läsvärt]]></category>
		<category><![CDATA[IETF]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1256</guid>
		<description><![CDATA[<p>Det finns en intressant <a href="http://en.wikipedia.org/wiki/Internet_Draft">Internet Draft (I-D)</a> av <a href="http://www.mindspring.com/~dmcgrew/dam.htm">(David) McGrew</a> fr&#229;n Cisco och Igoe fr&#229;n USAs National Security Agency.</p>

	<p><img src="http://www.mindspring.com/~dmcgrew/office.JPG" alt="David McGrew" /><br />
<em>David McGrew.</em></p>

	<p>Draften <a href="http://tools.ietf.org/html/draft-mcgrew-fundamental-ecc-02"><em>Fundamental Elliptic Curve Cryptography Algorithms</em> (draft-mcgrew-fundamental-ecc-02.txt)</a> ger en referensbeskrivning av <a href="http://en.wikipedia.org/wiki/Elliptic_curve_cryptography">Elliptic Curve-krypto</a>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Det finns en intressant <a href="http://en.wikipedia.org/wiki/Internet_Draft">Internet Draft (I-D)</a> av <a href="http://www.mindspring.com/~dmcgrew/dam.htm">(David) McGrew</a> fr&#229;n Cisco och Igoe fr&#229;n USAs National Security Agency.</p>

	<p><img src="http://www.mindspring.com/~dmcgrew/office.JPG" alt="David McGrew" /><br />
<em>David McGrew.</em></p>

	<p>Draften <a href="http://tools.ietf.org/html/draft-mcgrew-fundamental-ecc-02"><em>Fundamental Elliptic Curve Cryptography Algorithms</em> (draft-mcgrew-fundamental-ecc-02.txt)</a> ger en referensbeskrivning av <a href="http://en.wikipedia.org/wiki/Elliptic_curve_cryptography">Elliptic Curve-krypto (ECC)</a>.</p>

	<p>Varf&#246;r &#228;r nu detta intressant?  Jo &#8211; som f&#246;rfattarna sj&#228;lva skriver:<blockquote>The adoption of <span class="caps">ECC</span> has been slower than had been anticipated, perhaps due to the lack of freely available normative documents and uncertainty over intellectual property rights.<br />
...<br />
...<br />
This note contains a description of the fundamental algorithms of <span class="caps">ECC</span> over fields with characteristic greater than three, based directly on original references.  Its intent is to provide the Internet community with a summary of the basic algorithms that predate any specialized or optimized algorithms, which can be used as a normative specification.  The original descriptions and notations were followed as closely as possible.<br />
...<br />
...<br />
These descriptions may be useful for implementing the fundamental algorithms without using any of the specialized methods that were developed in following years.  Only elliptic curves defined over fields of characteristic greater than three are in scope; these curves are those used in Suite B.<br />
</blockquote>(<em>Notera att jag flyttat om ordningen p&#229; styckena.</em>)<br />
<br />
</p>

	<p>Jag h&#229;ller med om att det l&#228;nge beh&#246;vts en bra beskrivning av <span class="caps">ECC</span>. Men att det Just &#228;r patentr&#228;ttigheter p&#229; <span class="caps">ECC</span> som h&#229;llit tillbaka utvecklingen verkar de flesta vara &#246;verens om. Som n&#229;gon p&#229; Cryptography-listan konstaterade ger draften inte bara en normativ beskrivning av <span class="caps">ECC</span>, den sammanst&#228;ller &#228;ven en referens som &#228;r mer &#228;n 15 &#229;r gammal och f&#246;reg&#229;r d&#228;rmed de patent som idag finns p&#229; <span class="caps">ECC</span>.</p>
 <div class="shr-publisher-1256"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/05/11/draft-med-referensbeskrivning-for-ecc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Längd på nycklar och säkerhet</title>
		<link>http://www.strombergson.com/kryptoblog/2010/05/10/langd-pa-nycklar-och-sakerhet/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/05/10/langd-pa-nycklar-och-sakerhet/#comments</comments>
		<pubDate>Mon, 10 May 2010 04:55:23 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Forskning]]></category>
		<category><![CDATA[Inbyggda system]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Krypto]]></category>
		<category><![CDATA[Läsvärt]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1228</guid>
		<description><![CDATA[<p>Jag har den senaste tiden f&#229;tt flera fr&#229;gor om l&#228;ngder p&#229; kryptonycklar &#8211; fr&#229;gor om vad som &#228;r s&#228;kert, hur l&#229;ng en assymetrisk nyckel skall vara f&#246;r att motsvara en symmetrisk nyckel av en viss l&#228;ngd osv.</p>

	<p>Det finns&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Jag har den senaste tiden f&#229;tt flera fr&#229;gor om l&#228;ngder p&#229; kryptonycklar &#8211; fr&#229;gor om vad som &#228;r s&#228;kert, hur l&#229;ng en assymetrisk nyckel skall vara f&#246;r att motsvara en symmetrisk nyckel av en viss l&#228;ngd osv.</p>

	<p>Det finns flera k&#228;llor f&#246;r information om nyckell&#228;ngder. Den som ofta f&#246;rekommer &#228;r den i idag n&#229;got gamla boken <a href="http://www.amazon.com/Applied-Cryptography-Protocols-Algorithms-Source/dp/0471117099">Applied Cryptography</a> av <a href="http://www.schneier.com/">Bruce Schneier</a> som i kapitel sju har ett l&#228;ngre resonemang om olika nycklar och l&#228;ngder.</p>

	<p>Vidare har <a href="http://csrc.nist.gov/publications/nistpubs/800-57/sp800-57-Part1-revised2_Mar08-2007.pdf"><span class="caps">NIST</span> publicerat rekommendationer om nyckell&#228;ngder</a>, deras rekommendationer &#228;r dock fr&#229;n 2007. &#196;ven <span class="caps">IETF</span> har publicerat en <a href="http://en.wikipedia.org/wiki/Request_for_Comments"><span class="caps">RFC</span></a>, <em><a href="http://tools.ietf.org/html/rfc3766"><span class="caps">RFC 3766 </span>- Determining Strengths For Public Keys Used For Exchanging Symmetric Keys</a></em> som inneh&#229;ller ett l&#228;ngre resonemang om nycklars styrka, hur nyckell&#228;ngder beh&#246;ver skala med tiden, samt rekommendationer f&#246;r assymetriska nycklar.</p>

	<p>Det m&#229;nga av dessa k&#228;llor tyv&#228;rr har gemensamt &#228;r att dom inte uppdateras speciellt ofta (alls). Webb-baserade k&#228;llor borde d&#228;rf&#246;r vara av intresse att titta n&#228;rmare p&#229;.</p>

	<p>WIkipedia har f&#246;rvirrande nog (minst) tv&#229; sidor i &#228;mnet, dels <a href="http://en.wikipedia.org/wiki/Key_size">en sida om nyckell&#228;ngder</a> och <a href="http://en.wikipedia.org/wiki/Key_%28cryptography%29">en sida om kryptonycklar</a>, b&#229;da med text om nycklar och l&#228;ngder. Borde nog sl&#229;s samman och st&#228;das upp f&#246;r att det skall bli anv&#228;ndbart.</p>

	<p>N&#228;r jag letat runt efter olika referenser hittade jag att belgiska konsultfirman <a href="http://www.bluekrypt.com/">BlueKrypt</a> har <a href="http://www.keylength.com/">en fin sida som sammanst&#228;ller rekommendationer om nyckell&#228;ngder</a>.</p>

	<p>Den i mitt tycke b&#228;sta k&#228;llan &#228;r dock en rapport. <a href="http://www.ecrypt.eu.org/documents/D.SPA.7.pdf"><span class="caps">ECRYPT </span>Yearly Report on Algorithms and Key Lengths</a>, utgiven av <a href="http://www.ecrypt.eu.org/">det EU-finansierade <span class="caps">ECRYPT II</span>-projektet</a>.</p>

	<p>Som namnet antyder &#228;r det h&#228;r en rapport som uppdateras en g&#229;ng om &#229;ret. Den senaste versionen kom ut sommaren 2009. Rapporten inneh&#229;ller ett ordentligt resonemang om hur nycklars styrkor b&#246;r v&#228;rderas (inklusive diskussioner om metoder som <span class="caps">NIST</span>, IETF och andra anv&#228;nder). Resonemanget leder s&#229; sm&#229;ningom fram till ett antal rekommendationer.</p>

	<p>En viktig sak man g&#246;r i <span class="caps">ECRYPT II</span>-dokumentet &#228;r att s&#228;tta in styrkan i nycklar i hur kostsamt (rent ekonomiskt) det &#228;r att attackera en viss l&#228;ngd:<br />
<img src="http://www.strombergson.com/kryptoblog/wp-content/Screen-shot-2010-05-09-at-21.29.21.png" alt="Bild 2" /></p>

	<p>J&#228;mf&#246;r dom sedan olika typer av nycklar &#8211; symmetriska, assymetriska baserade p&#229; <span class="caps">RSA</span>, logaritmer eller ellitic curves f&#229;r kommer dom med f&#246;ljande rekommendationer:<br />
<img src="http://www.strombergson.com/kryptoblog/wp-content/Screen-shot-2010-05-09-at-21.29.41.png" alt="Bild 3" /></p>

	<p>Slutligen s&#228;tter dom in l&#228;ngderna i ett tidsperspektiv &#8211; hur l&#229;ng tid kan man anta att en nyckel med en viss l&#228;ngd ger ett skydd:<br />
<img src="http://www.strombergson.com/kryptoblog/wp-content/Screen-shot-2010-05-09-at-21.29.00.png" alt="Bild 1" /></p>

	<p>Vill du skydda n&#229;got i 10 &#229;r fr&#229;n idag b&#246;r du allts&#229; v&#228;lja minst 96 bitars symmetrisk nyckel eller en <span class="caps">RSA</span>-nyckel p&#229; drygt 2400 bitar.</p>

	<p>Allt detta f&#246;ruts&#228;tter dock att algoritmerna som anv&#228;nds inte har n&#229;gra svagheter. Den andra delen av <span class="caps">ECRYPTS</span> rapport inneh&#229;ller en genomg&#229;ng av de vanligaste algoritmerna inom olika kategorier &#8211; krypton, hashfunktioner, signaturer etc (DES, 3DES, <span class="caps">AES</span>, RSA, <span class="caps">MD5</span>, SHA etc). F&#246;r varje kategori och specifik algoritm presenterar <span class="caps">ECRYPT</span> aktuell status vad g&#228;ller s&#228;kerhet och kommer med rekommendationer om vad man b&#246;r och inte b&#246;r anv&#228;nda. Mycket bra l&#228;sning.</p>

	<p>En sista sak: <a href="http://www.isp.se/sa/node.asp?node=522">exportreglerna f&#246;r krypto i Sverige</a> s&#228;ger maximalt 56 bitar symmetrisk kryptering och maximalt 512 bitars assymetrisk kryptering (antagligen <span class="caps">RSA</span>) eller 112 bitar (antagligen elliptic curve).</p>
 <div class="shr-publisher-1228"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/05/10/langd-pa-nycklar-och-sakerhet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ny Internet Draft: Test vectors for the stream cipher RC4</title>
		<link>http://www.strombergson.com/kryptoblog/2010/05/04/ny-internet-draft-test-vectors-for-the-stream-cipher-rc4/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/05/04/ny-internet-draft-test-vectors-for-the-stream-cipher-rc4/#comments</comments>
		<pubDate>Tue, 04 May 2010 20:46:12 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Krypto]]></category>
		<category><![CDATA[IETF]]></category>
		<category><![CDATA[RC4 Internet Draft]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1232</guid>
		<description><![CDATA[<p>Ig&#229;r kv&#228;ll sl&#228;ppte <a href="http://josefsson.org/">Simon Josefsson</a> och jag den f&#246;rsta versionen av en ny <em><a href="http://en.wikipedia.org/wiki/Internet_Draft">Internet Draft</a></em> vi hackat p&#229; ett litet tag.</p>

	<p>Test vectors for the stream cipher <span class="caps">RC4 </span>(<a href="http://www.ietf.org/id/draft-josefsson-rc4-test-vectors-00.txt" class="broken_link">draft-josefsson-rc4-test-vectors-00</a>) f&#246;rs&#246;ker l&#246;sa ett problem vi ser finns n&#228;r&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Ig&#229;r kv&#228;ll sl&#228;ppte <a href="http://josefsson.org/">Simon Josefsson</a> och jag den f&#246;rsta versionen av en ny <em><a href="http://en.wikipedia.org/wiki/Internet_Draft">Internet Draft</a></em> vi hackat p&#229; ett litet tag.</p>

	<p>Test vectors for the stream cipher <span class="caps">RC4 </span>(<a href="http://www.ietf.org/id/draft-josefsson-rc4-test-vectors-00.txt" class="broken_link">draft-josefsson-rc4-test-vectors-00</a>) f&#246;rs&#246;ker l&#246;sa ett problem vi ser finns n&#228;r man f&#246;rs&#246;ker implementera varianter av <a href="http://en.wikipedia.org/wiki/RC4">str&#246;mkryptot <span class="caps">RC4</span></a>.</p>

	<p>Eftersom <span class="caps">RC4</span> fr&#229;n b&#246;rjan inte &#228;r en &#246;ppen standard har det inte funnits en tydlig specifikation med testvektorer att anv&#228;nda f&#246;r att verifiera att implementationen &#228;r funktionellt korrekt. Vidare, d&#229; <span class="caps">RC4</span> har en del s&#228;kerhetsproblem &#8211; inte minst problemet med att den l&#228;cker nyckelinformation under de f&#246;rsta genererade v&#228;rdena efter initiering finns det ett antal versioner av <span class="caps">RC4</span> d&#228;r ett visst antal v&#228;rden skall kastas bort.</p>

	<p>Ett exempel p&#229; en s&#229;dan standard &#228;r <em><a href="http://www.ietf.org/rfc/rfc4345.txt">Improved Arcfour Modes for the Secure Shell (SSH) Transport Layer Protocol (RFC 4345)</a></em>. Denna standard beskriver tv&#229; versioner av <span class="caps">RC4</span>, <em>arcfour128</em> och <em>arcfour256</em>. F&#246;r dessa versioner skall de f&#246;rsta 1536 v&#228;rdena kastas bort.</p>

	<p>V&#229;r draft inneh&#229;ller testvektorer genererade med tv&#229; olika typer av nycklar med l&#228;ngder fr&#229;n 40 till 256 bitar. F&#246;r varje nyckel och nyckell&#228;ngd specificerar vi 32 Bytes runt ett flertal punkter i nyckelstr&#246;mmen, exempelvis just 1536. Under arbetet har vi testat ett flertal implementationer av <span class="caps">RC4</span> i exempelvis <a href="http://directory.fsf.org/project/libgcrypt/">libgcrypt</a> och andra bibliotek s&#229; v&#228;l som frist&#229;ende implementationer, detta f&#246;r att f&#229; s&#229; stor konfidens i att vektorerna &#228;r korrekta som m&#246;jligt.</p>

	<p>Vi skulle uppskatta kommentarer och synpunkter p&#229; draften s&#229; om du l&#228;st igenom, ser n&#229;got fel som strular, kommer p&#229; n&#229;got som borde vara med, tas bort eller &#228;ndras &#8211; h&#246;r av dig till mig eller Simon!</p>

	<p>Tack!</p>
 <div class="shr-publisher-1232"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/05/04/ny-internet-draft-test-vectors-for-the-stream-cipher-rc4/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Beslut om förstärkt IT-incidentberedskap</title>
		<link>http://www.strombergson.com/kryptoblog/2010/04/15/beslut-om-forstarkt-it-incidentberedskap/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/04/15/beslut-om-forstarkt-it-incidentberedskap/#comments</comments>
		<pubDate>Thu, 15 Apr 2010 08:08:05 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[försvar]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1208</guid>
		<description><![CDATA[<p>Enligt <a href="http://www.regeringen.se/sb/d/12760/a/143837">ett pressmeddelande fr&#229;n ig&#229;r 2010-04-14</a> har Regeringen fattat beslut om f&#246;rst&#228;rkt IT-incidentberedskap:<blockquote><br />
F&#246;r att st&#228;rka samh&#228;llets informationss&#228;kerhet och f&#246;rm&#229;ga att f&#246;rebygga och hantera IT-incidenter har regeringen idag beslutat om f&#246;ljande uppdrag till Myndigheten f&#246;r samh&#228;llsskydd och beredskap</blockquote>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Enligt <a href="http://www.regeringen.se/sb/d/12760/a/143837">ett pressmeddelande fr&#229;n ig&#229;r 2010-04-14</a> har Regeringen fattat beslut om f&#246;rst&#228;rkt IT-incidentberedskap:<blockquote><br />
F&#246;r att st&#228;rka samh&#228;llets informationss&#228;kerhet och f&#246;rm&#229;ga att f&#246;rebygga och hantera IT-incidenter har regeringen idag beslutat om f&#246;ljande uppdrag till Myndigheten f&#246;r samh&#228;llsskydd och beredskap (MSB) samt F&#246;rsvarets radioanstalt (FRA).<br />
<br />
</p>

	<p><strong>S&#228;ker digital informations- och kommunikationsinfrastruktur s&#228;kerst&#228;ller samh&#228;llets incidenthanteringsarbete</strong><br />
 &#8211; I samh&#228;llet finns det behov av en administrativ och teknisk infrastruktur f&#246;r informationsdelning och respons d&#228;r samtliga akt&#246;rer av betydelse f&#246;r informationsinfrastruktur b&#246;r finnas representerade. <span class="caps">MSB</span> ska d&#228;rf&#246;r l&#228;mna f&#246;rslag p&#229; hur en s&#228;ker digital informations- och kommunikationsinfrastruktur f&#246;r myndigheter, kommuner och landsting kan skapas. Uppdraget handlar inte om att bygga helt ny infrastruktur. Systemet ska n&#228;rmast bygga p&#229; samt nyttja befintlig infrastruktur. <span class="caps">MSB</span> ska genomf&#246;ra uppdraget i samr&#229;d med andra ber&#246;rda akt&#246;rer bland andra de som ing&#229;r i <span class="caps">SAMFI </span>(F&#246;rsvarets radioanstalt, F&#246;rsvarets materielverk,  Post- och telestyrelsen, F&#246;rsvarsmakten och S&#228;kerhetspolisen), Totalf&#246;rsvarets forskningsinstitut, Skatteverket samt Delegationen f&#246;r e-f&#246;rvaltning.<br />
<br />
</p>

	<p><strong>Nationell plan f&#246;r att hantera IT-incidenter och klarg&#246;ra ansvar och roller</strong><br />
 &#8211; Det finns behov av att klarg&#246;ra ansvar och roller p&#229; nationell niv&#229; samt att ange processer och rutiner f&#246;r den nationella hanteringen av IT-incidenter. Utg&#229;ngspunkten &#228;r ansvarsprincipen. <span class="caps">MSB</span> ska d&#228;rf&#246;r ta fram en nationell plan som klarg&#246;r hur allvarliga IT-incidenter ska hanteras samt skapa tekniska kompetensn&#228;tverk av experter som kan st&#246;dja samh&#228;llet vid allvarliga IT-incidenter f&#246;r att skapa en &#246;kad f&#246;rm&#229;ga till respons. Planen ska ocks&#229; ta h&#228;nsyn till den viktiga roll som n&#228;ringslivet och andra organisationer har. <span class="caps">MSB</span> ska genomf&#246;ra uppdraget i samr&#229;d med andra ber&#246;rda akt&#246;rer bl.a. de som ing&#229;r i <span class="caps">SAMFI </span>(F&#246;rsvarets radioanstalt, F&#246;rsvarets materielverk,  Post- och telestyrelsen, F&#246;rsvarsmakten och S&#228;kerhetspolisen), Totalf&#246;rsvarets forskningsinstitut, Skatteverket samt Delegationen f&#246;r e-f&#246;rvaltning.<br />
<br />
</p>

	<p><strong>Obligatorisk incidentrapportering f&#246;r statliga myndigheter</strong><br />
 &#8211; Det finns ett behov av incidentrapportering hos statliga myndigheter f&#246;r att l&#246;pande kunna bidra till en aktuell l&#228;gesbild av tillst&#229;ndet vid samh&#228;llsviktig verksamhet och kritisk infrastruktur. <span class="caps">MSB</span> d&#228;rf&#246;r ska utreda hur ett system f&#246;r obligatorisk IT-incidentrapportering f&#246;r statliga myndigheter kan utformas. &#214;vriga akt&#246;rer i samh&#228;llet b&#246;r erbjudas att p&#229; frivillig basis delta i ett s&#229;dant system.<br />
<br />
</p>

	<p><strong>Analysera och bed&#246;ma omv&#228;rldsutvecklingen avseende hot, s&#229;rbarheter och risker inom informationss&#228;kerhetsomr&#229;det &#8211; bidrar till att prioritera skydds&#229;tg&#228;rder<br />
</strong><br />
 &#8211; I arbetet med att prioritera skydds&#229;tg&#228;rder ing&#229;r att analysera och bed&#246;ma omv&#228;rldsutvecklingen avseende hot, s&#229;rbarheter och risker inom informationss&#228;kerhetsomr&#229;det. <span class="caps">MSB</span> ska d&#228;rf&#246;r kontinuerligt analysera och bed&#246;ma omv&#228;rldsutvecklingen avseende hot, s&#229;rbarheter och risker inom informationss&#228;kerhetsomr&#229;det samt konsekvenser f&#246;r viktiga funktioner i samh&#228;llet. <span class="caps">MSB</span>:s rapportering ska beskriva hot, s&#229;rbarheter och risker p&#229; informationss&#228;kerhetsomr&#229;det kopplat till de &#229;tg&#228;rdsf&#246;rslag som f&#246;resl&#229;s i den nationella handlingsplanen f&#246;r informationss&#228;kerhet.<br />
<br />
</p>

	<p><strong>IT-s&#228;kerhetsanalyser &#8211; hj&#228;lp f&#246;r att h&#246;ja s&#228;kerheten hos myndigheter</strong><br />
 &#8211; F&#246;r att skapa en tydligare koppling av informationss&#228;kerhet till samh&#228;llets krisberedskap och arbetet med samh&#228;llsviktig verksamhet och kritisk infrastruktur ska <span class="caps">MSB</span> ha m&#246;jlighet att f&#246;resl&#229; myndigheter att anlita F&#246;rsvarets radioanstalt (FRA) f&#246;r IT-s&#228;kerhetsanalyser. <span class="caps">MSB</span> ska ha m&#246;jlighet att utifr&#229;n analyser av f&#246;rm&#229;gebed&#246;mningar, genomf&#246;rda risk- och s&#229;rbarhetsanalyser samt bed&#246;mningar av beroendef&#246;rh&#229;llanden f&#246;resl&#229; enskilda myndigheter att anlita <span class="caps">FRA</span> f&#246;r IT-s&#228;kerhetsanalyser. I dag genomf&#246;r <span class="caps">FRA IT</span>-s&#228;kerhetsanalyser hos myndigheter som efterfr&#229;gas st&#246;d f&#246;r detta.<br />
<br />
</p>

	<p><strong>Tidig f&#246;rvarning / uppt&#228;ckt av IT-intr&#229;ng m&#246;jligg&#246;r snabba mot&#229;tg&#228;rder<br />
</strong><br />
 &#8211; I dag saknas det m&#246;jlighet att skapa en helhetsbild som omfattar detektering av verkliga och potentiella intr&#229;ng i informationssystem. Som ett bidrag till att st&#228;rka l&#228;gesbilden samt f&#246;r att skapa m&#246;jlighet till f&#246;rvarning ska <span class="caps">MSB</span> l&#228;mna f&#246;rslag p&#229; hos vilka akt&#246;rer ett tekniskt detekterings- och varningssystem f&#246;r samh&#228;llsviktig verksamhet och kritisk infrastruktur kan inf&#246;ras. <span class="caps">MSB</span> ska s&#228;rskilt beakta det uppdrag till <span class="caps">FRA</span> som regeringen beslutat om den 14 april 2010.<br />
<br />
</p>

	<p><strong>Utformning av detekterings- och varningssystem mot intr&#229;ngsangrepp</strong><br />
 &#8211; I dag saknas det m&#246;jlighet att skapa en helhetsbild som omfattar detektering av verkliga och potentiella intr&#229;ng i informationssystem. Som ett bidrag till att st&#228;rka l&#228;gesbilden samt f&#246;r att skapa m&#246;jlighet till f&#246;rvarning ska <span class="caps">FRA</span> l&#228;mna ett f&#246;rslag p&#229; hur ett tekniskt detekterings- och varningssystem f&#246;r samh&#228;llsviktig verksamhet och kritisk infrastruktur kan utformas och inf&#246;ras. Detta system syftar till att st&#228;rka skyddet f&#246;r samh&#228;llsviktig verksamhet och kritisk infrastruktur. <span class="caps">FRA</span> ska s&#228;rskilt beakta det uppdrag till <span class="caps">MSB</span> som regeringen beslutat om den 14 april 2010.<br />
<br />
</p>

	<p>Att myndigheterna och andra offentliga akt&#246;rer kan kommunicera p&#229; ett s&#228;kert s&#228;tt &#228;r en f&#246;ruts&#228;ttning f&#246;r god nationell informationss&#228;kerhet. I det svenska samh&#228;llet beh&#246;vs en administrativ och teknisk infrastruktur vid kriser och olyckor f&#246;r informationsdelning och respons i vid mening, d&#228;r samtliga akt&#246;rer av betydelse f&#246;r samh&#228;llets kritiska informations&#172;infra&#172;struktur finns representerade. En s&#229;dan st&#246;dorganisation och infrastruktur beh&#246;ver ha en h&#246;g informationss&#228;kerhet f&#246;r att inte sl&#229;s ut vid allvarliga st&#246;rningar. Regeringen anger i budgetpropositionen f&#246;r 2010 (prop.2009/10:1, bet 2009/10:F&#246;U1, rskr. 2009/10:104) att rapportering av IT-incidenter som utg&#246;r hot mot eller medf&#246;r allvarliga konsekvenser f&#246;r samh&#228;llsviktig verksamhet och kritisk infrastruktur beh&#246;ver f&#246;rb&#228;ttras.<br />
<br />
</p>

	<p>Storskaliga IT-incidenter blir snabbt tv&#228;rsektoriella fr&#229;gor som kr&#228;ver ett samf&#228;llt agerande fr&#229;n m&#229;nga olika akt&#246;rer. Vid angrepp som drabbar kritisk infrastruktur och samh&#228;llsviktig verksamhet saknas det f&#246;r n&#228;rvarande m&#246;jlig&#172;het att skapa en samlad l&#228;gesbild. En s&#229;dan l&#228;gesbild handlar dels om att detektera verkliga och potentiella intr&#229;ng, dels om att studera avvikelser fr&#229;n normalbilden. I dag f&#246;rfogar n&#228;toperat&#246;rerna och andra akt&#246;rer var och en &#246;ver sin del av l&#228;gesbilden, men ingen av dem kan i dag se helheten.<br />
<br />
</p>

	<p>Uppdragen ska redovisas senast 1 mars 2011 till Regeringskansliet (F&#246;rsvarsdepartementet).<br />
</blockquote></p>

	<p><span class="caps">MSB</span> fick allts&#229; huvudansvar och rollen som f&#246;rare.</p>

 <div class="shr-publisher-1208"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/04/15/beslut-om-forstarkt-it-incidentberedskap/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Informationssäkerhet.se</title>
		<link>http://www.strombergson.com/kryptoblog/2010/04/12/informationssakerhet-se/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/04/12/informationssakerhet-se/#comments</comments>
		<pubDate>Mon, 12 Apr 2010 18:39:21 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[Läsvärt]]></category>
		<category><![CDATA[MSB]]></category>
		<category><![CDATA[Myndigheter]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1206</guid>
		<description><![CDATA[<p><a href="http://www.msb.se/">Myndigheten f&#246;r Samh&#228;llsskydd och Beredskap (MSB)</a> har startat en ny webbsida om informationss&#228;kerhet kallad&#8230; <a href="http://informationss&#228;kerhet.se/">Informationss&#228;kerhet.se</a>.</p>

	<p>Just nu finns det inte s&#229; mycket information p&#229; webbsidan annat &#228;n beskrivning av syftet och vad som avses att komma: <blockquote>H&#228;r ska</blockquote>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.msb.se/">Myndigheten f&#246;r Samh&#228;llsskydd och Beredskap (MSB)</a> har startat en ny webbsida om informationss&#228;kerhet kallad&#8230; <a href="http://informationss&#228;kerhet.se/">Informationss&#228;kerhet.se</a>.</p>

	<p>Just nu finns det inte s&#229; mycket information p&#229; webbsidan annat &#228;n beskrivning av syftet och vad som avses att komma: <blockquote>H&#228;r ska du snart hitta stora delar av det st&#246;dmaterial du beh&#246;ver f&#246;r att arbeta med informationss&#228;kerhet p&#229; ett systematiskt s&#228;tt. Informationsm&#228;ngden p&#229; webbplatsen &#228;r i nul&#228;get begr&#228;nsad men kommer att v&#228;xa efter hand.</p>

	<p>P&#229; webbplatsen publicerar vi inte bara f&#228;rdiga produkter. Det &#228;r lika viktigt att ta tillvara kunskap och erfarenhet fr&#229;n praktiskt informationss&#228;kerhetsarbete. Du kan f&#246;lja och delta i arbetet med att ta fram st&#246;d genom att l&#228;mna synpunkter p&#229; dokument under framst&#228;llan. M&#229;let &#228;r att skapa praktiskt anv&#228;ndbara och konkreta resultat med en bred f&#246;rankring.<br />
</blockquote></p>

	<p>Mycket p&#229; webbsidan handlar om dokument och <a href="http://informationss&#228;kerhet.se/Processkartan/">processer f&#246;r att arbeta med Informationss&#228;kerhet</a>. Det finns bland annat en fin vattenfalls-figur p&#229; sidan om</p>

	<p>Tyv&#228;rr verkar det inte g&#229; att surfa s&#228;kert till Informationss&#228;kerhet.se. F&#246;rs&#246;ker man ta sig dit med <span class="caps">HTTPS</span> f&#229;r man ingen kontakt.</p>
 <div class="shr-publisher-1206"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/04/12/informationssakerhet-se/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpelSSL når 1.0.0</title>
		<link>http://www.strombergson.com/kryptoblog/2010/03/30/opelssl-nar-1-0-0/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/03/30/opelssl-nar-1-0-0/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 19:52:53 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Verktyg]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[OpenSSL]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1179</guid>
		<description><![CDATA[<p><a href="http://www.openssl.org/">OpenSSL</a>, Open Source-biblioteket som implementerar <a href="http://www.verisign.com/ssl/ssl-information-center/how-ssl-security-works/">Secure Sockets Layer (SSL v2/v3)</a> och <a href="http://en.wikipedia.org/wiki/Transport_Layer_Security">Transport Layer Security (TLS v1)</a> sl&#228;pptes ig&#229;r (2010-03-29) i version 1.0.0.</p>

	<p><img src="http://www.openssl.org/images/misc-cookie.gif" alt="OpenSSL" /></p>

	<p>Den nya releasen <a href="http://www.openssl.org/news/changelog.html">inneh&#229;ller ett flertal fixar och nyheter (ChangeLog)</a>, men varf&#246;r man&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.openssl.org/">OpenSSL</a>, Open Source-biblioteket som implementerar <a href="http://www.verisign.com/ssl/ssl-information-center/how-ssl-security-works/">Secure Sockets Layer (SSL v2/v3)</a> och <a href="http://en.wikipedia.org/wiki/Transport_Layer_Security">Transport Layer Security (TLS v1)</a> sl&#228;pptes ig&#229;r (2010-03-29) i version 1.0.0.</p>

	<p><img src="http://www.openssl.org/images/misc-cookie.gif" alt="OpenSSL" /></p>

	<p>Den nya releasen <a href="http://www.openssl.org/news/changelog.html">inneh&#229;ller ett flertal fixar och nyheter (ChangeLog)</a>, men varf&#246;r man valde att g&#229; till 1.0.0 nu &#228;r inte helt klart. OpenSSL som projekt startade i december 1998 och f&#246;rsta versionen var 0.9.1c(!). Sedan dess har man under n&#228;stan tolv &#229;rs tid harvat med 0.9.x-inkrement.</p>

	<p>Psykologiskt &#228;r det dock viktigt att det nu finns en 1.x-version av OpenSSL &#8211; f&#246;r en utomst&#229;ende kan det vara sv&#229;rt att tro att n&#229;got med version 0.9.8n &#228;r stabilt och l&#228;mpligt att anv&#228;nda i seri&#246;sa til&#228;mpningar. Tittar man <a href="http://www.openssl.org/news/changelog.html">l&#228;ngst upp i ChangeLog</a> ser det ut som att n&#228;sta version kommer att heta 1.1.0  s&#229; dom verkar g&#229; mot mer normala versionsnummer.</p>

	<p>F&#246;r den som vill tanka ner <a href="http://www.openssl.org/source/">version 1.0.0 av OpenSSL finns den h&#228;r</a>.</p>

	<p><strong>Uppdaterad 2010-03-31:</strong><br />
Hittade en pressrelease fr&#229;n OpenSSL som beskriver 1.0.0-releasen: <blockquote><br />
The OpenSSL project team is pleased to announce the release of version 1.0.0 of our open source toolkit for <span class="caps">SSL</span>/TLS.  This new OpenSSL version is a major release and incorporates many new features as well as major fixes compared to 0.9.8n.  For a complete list of changes, please see http://www.openssl.org/source/exp/CHANGES .<br />
<br />
</p>

	<p>The most significant changes are:<br />
<br />
</p>
      o <span class="caps">RFC3280</span> path validation: sufficient to process <span class="caps">PKITS</span> tests.<br />

      o Integrated support for <span class="caps">PVK</span> files and keyblobs.<br />

      o Change default private key format to <span class="caps">PKCS</span>#8.<br />

      o <span class="caps">CMS</span> support: able to process all examples in <span class="caps">RFC4134</span><br />

      o Streaming <span class="caps">ASN1</span> encode support for <span class="caps">PKCS</span>#7 and <span class="caps">CMS</span>.<br />

      o Multiple signer and signer add support for <span class="caps">PKCS</span>#7 and <span class="caps">CMS</span>.<br />

      o <span class="caps">ASN1</span> printing support.<br />

      o Whirlpool hash algorithm added.<br />

      o <span class="caps">RFC3161</span> time stamp support.<br />

      o New generalised public key <span class="caps">API</span> supporting <span class="caps">ENGINE</span> based algorithms.<br />

      o New generalised public key <span class="caps">API</span> utilities.<br />

      o New <span class="caps">ENGINE</span> supporting <span class="caps">GOST</span> algorithms.<br />

      o <span class="caps">SSL</span>/TLS <span class="caps">GOST</span> ciphersuite support.<br />

      o <span class="caps">PKCS</span>#7 and <span class="caps">CMS GOST</span> support.<br />

      o <span class="caps">RFC4279 PSK</span> ciphersuite support.<br />

      o Supported points format extension for <span class="caps">ECC</span> ciphersuites.<br />

      o ecdsa-with-SHA224/256/384/512 signature types.<br />

      o dsa-with-SHA224 and dsa-with-SHA256 signature types.<br />

      o Opaque <span class="caps">PRF </span>Input <span class="caps">TLS</span> extension support.<br />

      o Updated time routines to avoid OS limitations.<br />
<br />
<br />


	<p>We consider OpenSSL 1.0.0 to be the best version of OpenSSL available and we strongly recommend that users of older versions upgrade as soon as possible.<br />
</blockquote></p>

 <div class="shr-publisher-1179"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/03/30/opelssl-nar-1-0-0/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ACTA har läkt ut</title>
		<link>http://www.strombergson.com/kryptoblog/2010/03/24/acta-har-lakt-ut/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/03/24/acta-har-lakt-ut/#comments</comments>
		<pubDate>Wed, 24 Mar 2010 19:50:00 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[IT och integritet]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[ACTA]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1164</guid>
		<description><![CDATA[<p><span class="caps">ACTA </span>- <a href="http://en.wikipedia.org/wiki/Anti-Counterfeiting_Trade_Agreement">Anti-Counterfeiting Trade Agreement</a>, det stora, internationella avtalet om immateriella r&#228;ttigheter som f&#246;rhandlas fram bakom st&#228;ngda d&#246;rrar har l&#228;kt ut. P&#229; <a href="http://thepiratebay.org/">The Pirate Bay</a> finns just nu <a href="http://thepiratebay.org/torrent/5425059/ACTA_Agreement_leaked_">en torrent f&#246;r att ladda hem avtalet</a>.</p>

	<p><a href="http://thepiratebay.org/torrent/5425059/ACTA_Agreement_leaked_"><img src="http://static.thepiratebay.org/doodles/shitheydontwantyoutoknow.jpg" alt="TPB - ACTA-gubbe" /></a>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><span class="caps">ACTA </span>- <a href="http://en.wikipedia.org/wiki/Anti-Counterfeiting_Trade_Agreement">Anti-Counterfeiting Trade Agreement</a>, det stora, internationella avtalet om immateriella r&#228;ttigheter som f&#246;rhandlas fram bakom st&#228;ngda d&#246;rrar har l&#228;kt ut. P&#229; <a href="http://thepiratebay.org/">The Pirate Bay</a> finns just nu <a href="http://thepiratebay.org/torrent/5425059/ACTA_Agreement_leaked_">en torrent f&#246;r att ladda hem avtalet</a>.</p>

	<p><a href="http://thepiratebay.org/torrent/5425059/ACTA_Agreement_leaked_"><img src="http://static.thepiratebay.org/doodles/shitheydontwantyoutoknow.jpg" alt="TPB - ACTA-gubbe" /></a></p>

	<p><a href="http://www.michaelgeist.ca/tags/acta/">Michael Geist &#228;r en person som &#228;r i full f&#228;rd med att analysera <span class="caps">ACTA</span>-avtalet</a> och bloggar om vad han hittar samt nyheter om <span class="caps">ACTA</span>.</p>

	<p><img src="http://www.michaelgeist.ca/templates/michaelgeist_original/images/img_geist.gif" alt="Michael Geist" /><br />
<em>Michael Geist</em></p>

	<p>Kolla in Michaels blogg, v&#228;l v&#228;rd att l&#228;sa.</p>
 <div class="shr-publisher-1164"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/03/24/acta-har-lakt-ut/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Statistik över elak kod i olika typer av filer</title>
		<link>http://www.strombergson.com/kryptoblog/2010/03/09/statistik-over-elak-kod-i-olika-typer-av-filer/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/03/09/statistik-over-elak-kod-i-olika-typer-av-filer/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 21:47:53 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Elak kod]]></category>
		<category><![CDATA[Internet]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1138</guid>
		<description><![CDATA[<p>F-Secures log har en postning med statistik &#246;ver elak kod i olika typer av filformat. Att d&#246;ma av <span class="caps">PDF</span> den klart vanligaste filtypen d&#228;r elak kod f&#246;ljer med.</p>

	<p><img src="http://www.f-secure.com/weblog/archives/targeted_attacks_2008_2009_2010.png" alt="Statistik fr&#229;n F-secure." /></p>

	<p>Det hade naturligtvis varit intressant att se hur vanliga&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>F-Secures log har en postning med statistik &#246;ver elak kod i olika typer av filformat. Att d&#246;ma av <span class="caps">PDF</span> den klart vanligaste filtypen d&#228;r elak kod f&#246;ljer med.</p>

	<p><img src="http://www.f-secure.com/weblog/archives/targeted_attacks_2008_2009_2010.png" alt="Statistik fr&#229;n F-secure." /></p>

	<p>Det hade naturligtvis varit intressant att se hur vanliga resp format &#228;r p&#229; &#246;ver huvud taget. &#196;r det ex s&#229; att <span class="caps">PDF </span>&#228;r vanligaste filtypen d&#228;r elak kod f&#246;ljer med f&#246;r att den &#228;r l&#228;ttast att d&#246;lja kod, eller f&#246;r att det helt enkelt &#228;r den &#246;verl&#228;gset vanligaste filtypen av de j&#228;mf&#246;rda typerna. Oavsett hur det ligger till b&#246;r man nog inse att PDFer (och andra filer) som trillar ner fr&#229;n n&#228;tet kan inneh&#229;lla elakheter.</p>
 <div class="shr-publisher-1138"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/03/09/statistik-over-elak-kod-i-olika-typer-av-filer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

