TrueCrypt是一款流行的开源文件加密软件,该软件用户包括大量的“敏感人士”(如商人、政要、记者),因此其安全性一直广受关注。
2014年5月,开源加密软件TrueCrypt突然在其官网上警告Windows用户改用微软的BitLocker加密磁盘,并用大红字警告使用TrueCrypt不安全。
放心用吧,没后门
面对诸多针对TrueCrypt是否藏后门的担心,来自NCC安全审计人员和密码学专家对TrueCrypt进行了安全审计全方位的安全审计,好在结果让人长舒口气:
"TrueCrypt是一款相对设计优秀的加密软件,NCC审计没有发现软件存在后门的证据,或是任何可能导致软件不安全的严重的设计漏洞。"
一年前ISEC完成对TrueCrypt的第一阶段代码审计,虽然没有发现重大安全问题,不过发现了11个中等和低危的软件漏洞。
此次NCC的审计人员日前发表了一份长达21页的公开报告,公开了对TrueCrypt的随机数生成程序和关键密钥算法等加密方法的检查结果。
漏洞描述
报告中披露了TrueCrypt中的4个漏洞,不过这些漏洞都不影响到加密性。
1、密钥文件的混合从密码学角度上说不够彻底———低危
2、加密卷头部有未授权的密文——待定
3、CryptAcquireContext在某些场景下可能会失败——高危
4、AES加密可能受"缓存时序攻击"影响——高危
*参考来源THN,译/Sphinx,文章有修改,转载请注明来自Freebuf黑客与极客(FreeBuf.COM)
不容错过
- MONSOON APT:印度针对中国和其它周边国家发起的APT攻击clouds2016-08-14
- 对登录中账号密码进行加密之后再传输的爆破的思路和方式yiran48272017-03-03
- 技术分享:渗透Facebook的思路与发现b09200752016-04-25
- WAF产品经理眼中比较理想的WAF兜哥2017-01-22
0daybank
已有 8 条评论
呵呵!国内有哪个记者用这玩意?
再说了,没发现后门又能怎么样呢?原作者已经终止了此项目,这个软件也跟着要死了,如今只是吊着,直到某一天某种高效的攻击现世
@ 熊猫阿B0 这个东西的全盘加密还是很有用的,目前为止没见到在没有密码的情况下可以全盘解密数据的。倒是Bitlocker可以
SOL
开源的,码农用的多,不敢太放肆。
再测试一下印象笔记?
这个项目已经非常棒了,并且也很长时间没有维护了。但是我一直使用没有任何问题。
沒用,已經沒有現開發
回覆:…