Cryptographic hash function security
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 25/100
- Tipo de issue
- Refactorización
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Área
- cryptography, security
Línea de trabajo
Comienza revisando md5-stuffer, web-server/stuffers/hmac-sha1 y web-server/http/id-cookie; después, compara sus usos con la referencia SHA de Racket. Determina las consideraciones de seguridad para cada uso; se considera terminado cuando esas consideraciones estén documentadas y cualquier uso inseguro de MD5 o SHA1 haya sido reemplazado por una función hash compatible y adecuada.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
A few places in the web server use cryptographic hash functions, specifically MD5 and SHA1:
md5-stufferHMAC-SHA1andHMAC-SHA1-stufferfromweb-server/stuffers/hmac-sha1- All of the functions from
web-server/http/id-cookieare built on HMAC-SHA1.
Neither MD5 nor SHA1 are recommended anymore for general use as cryptographic hash functions. IIUC, the vulnerabilities in both cases are (so far) only with collisions, not preimages, which I think means some or all of these uses are still ok—but "I think" is not something I like to rely on when it comes to crypto.
I propose that:
- We should document the security considerations applicable to each use of cryptographic hash functions.
- If MD5 or SHA1 are insecure in any of these applications, we should replace them with better hash functions. Conveniently,
racket/basenow providessha256-bytesandsha254-bytes.
- Lenguaje dominante
- Racket
- Estrellas
- 100
- Forks
- 48
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de racket/web-server
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 70/100
racket/web-server#46 ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 38/100
racket/web-server#141 ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 45/100
racket/web-server#140 ·
-
`make-dir-store` is not atomicAbierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 45/100
racket/web-server#135 ·
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
racket/web-server#131 · 1 comentario ·
Todos los issues de racket/web-server
Issues similares
-
Update dusk-bls12_381 to 0.16Posiblemente ocupada @HDauven la tomó hoy. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
status:untriaged
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
midnightntwrk/midnight-zk#558 ·
Los mantenedores suelen responder en 2 días
-
FixPending
Dificultad 2/5 1-3 horas Aptitud para principiantes 64/100
golang/go#82035 · 4 comentarios ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
indygreg/cryptography-rs#99 ·
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 78/100
Los mantenedores suelen responder en 2 días