Autenticación de clave pública

0

¿Hay otra forma de verificar la clave pública de alguien sin que la CA la firme? ¿Una autenticación de desafío-respuesta que incluya algún tipo de UID del teléfono inteligente?

  1. El teléfono inteligente A genera un par de claves asimétricas
  2. A envía la clave pública K1 a través de Internet al teléfono inteligente B
  3. B recibe una clave pública K2

¿Cómo puede B estar seguro de que K2 = K1?

    
pregunta guest123 12.05.2014 - 15:57
fuente

1 respuesta

2

Sin una CA, necesita algún tipo de otro intercambio secreto seguro. Podría ser un intercambio de canal lateral de la huella digital o el uso de algún secreto compartido preexistente. También se puede utilizar Web of trust, aunque esta es básicamente otra forma de canal lateral.

El uso del UID como usted sugiere, sin embargo, es probablemente inseguro. El UID de un teléfono no es un secreto y un atacante podría obtener el UID y luego hacerse pasar por el dispositivo.

Ahora, si realmente no te importa la identidad del teléfono, podría enviar una clave pública anónima y sabrás que es el mismo teléfono en el futuro, pero no sabrás nada sobre la identidad de ese telefono No es necesario involucrar al UID (y no debería) para eso, sin embargo.

    
respondido por el AJ Henderson 12.05.2014 - 16:11
fuente

Lea otras preguntas en las etiquetas