Cryptographic hash function security
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Idoneità per principianti
- 25/100
- Tipo di issue
- Refactoring
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Ambito
- cryptography, security
Direzione di ricerca
Inizia esaminando md5-stuffer, web-server/stuffers/hmac-sha1 e web-server/http/id-cookie, quindi confronta i loro utilizzi con il riferimento SHA di Racket. Determina le considerazioni sulla sicurezza per ogni utilizzo; il lavoro è completato quando tali considerazioni sono documentate e ogni utilizzo non sicuro di MD5 o SHA1 è stato sostituito con una funzione hash appropriata e supportata.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
A few places in the web server use cryptographic hash functions, specifically MD5 and SHA1:
md5-stufferHMAC-SHA1andHMAC-SHA1-stufferfromweb-server/stuffers/hmac-sha1- All of the functions from
web-server/http/id-cookieare built on HMAC-SHA1.
Neither MD5 nor SHA1 are recommended anymore for general use as cryptographic hash functions. IIUC, the vulnerabilities in both cases are (so far) only with collisions, not preimages, which I think means some or all of these uses are still ok—but "I think" is not something I like to rely on when it comes to crypto.
I propose that:
- We should document the security considerations applicable to each use of cryptographic hash functions.
- If MD5 or SHA1 are insecure in any of these applications, we should replace them with better hash functions. Conveniently,
racket/basenow providessha256-bytesandsha254-bytes.
- Lingua principale
- Racket
- Stelle
- 100
- Fork
- 48
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Preparare l'ambiente
Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di racket/web-server
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 70/100
racket/web-server#46 ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 38/100
racket/web-server#141 ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 45/100
racket/web-server#140 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 45/100
racket/web-server#135 ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
racket/web-server#131 · 1 commento ·
Tutte le issue di racket/web-server
Issue simili
-
[Defect]: FFDH pattern treats ephemeral E as requiredForse già presa @Mehrn0ush l’ha presa oggi. Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 82/100
CycloneDX/specification#1147 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
I maintainer di solito rispondono entro 1 giorno
-
status:untriaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
midnightntwrk/midnight-zk#558 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
indygreg/cryptography-rs#99 ·
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 78/100
I maintainer di solito rispondono entro 2 giorni