home.social

#hmac — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #hmac, aggregated by home.social.

fetched live
  1. Восемь раз я думал, что сломал код. Это была платформа

    В начале августа я сел делать игру для мессенджера MAX – обычный вордли, слово из пяти букв, шесть попыток. Мини-приложение на ванильном JS, сервер на Go, самый дешёвый VPS. По моим прикидкам – три вечера. Первый вечер целиком ушёл на то, чтобы сервер вообще смог поговорить с API мессенджера. Не на игру, не на словарь – на TCP-соединение. Дальше было ещё семь таких мест. Каждое выглядело как мой баг, каждое оказалось особенностью платформы, и ни одного из них нет в документации. Ниже – все восемь, с кодом и с тем, как именно я до них дошёл. Игра тут нужна только как повод: она набрала 107 игроков за пять дней, это скромно, и рассказывать я собираюсь не про неё.

    habr.com/ru/articles/1070044/

    #MAX #мессенджер_MAX #миниприложения #чатботы #Go #HMAC #вебхуки #TLS #Минцифры #VK

  2. I wish #KeepassXC had #LUKS 2 like slot based encryption so you could have a #fido2 with pin in a slot to easy acces while having a password file for recovery etc.

    also i wish it had proper #fido2 #hmac extension based unlock instead of current security key support so you could use auto deletion on failed attempts and use a pin with low entropy safely and do user verification on high end security keys

  3. Можно ли вычислить секретный ключ HMAC, если научиться инвертировать хеш-функции?

    Приветствую, Хабр! В анализе криптографических алгоритмов достаточно часто используется понятие оракула. Оракул – это некоторая гипотетическая вычислительная сущность, которая может мгновенно выполнять конкретные требуемые криптоаналитику операции. Например, выдавать истинно случайные числа (случайный оракул), или зашифровывать/расшифровывать данные на некотором априори известном оракулу ключе шифрования (соответственно, оракул зашифрования/расшифрования). Предлагаю в этой статье пойти дальше и рассмотреть оракул, способный найти прообраз (точнее, совокупность возможных прообразов) заданного хеш-кода конкретной хеш-функции. Поскольку хеш-функции часто используются в более сложных конструкциях, предлагаем посмотреть и порассуждать, как наличие такого оракула влияет на свойства вышележащих криптографических механизмов. В качестве их примера рассмотрим конструкции HMAC (Hash-based Message Authentication Codes – коды аутентификации сообщений на основе хеширования).

    habr.com/ru/companies/aktiv-co

    #hmac #хешфункции #хешкод #криптоанализ #оракул

  4. Строим шину данных для микросервисов на ZeroMQ: failover, гарантии доставки и E2E-шифрование

    Асинхронная клиент-серверная библиотека для обмена сообщениями между микросервисами на базе ZeroMQ. Реализует гарантированную доставку сообщений (At-Least-Once) с персистентной файловой очередью при обрывах связи, автоматический failover сервера переадресации (клиенты могут подхватывать роль сервера на лету) и два уровня защиты: шифрование канала (CurveZMQ) и сквозное шифрование сообщений (HMAC). Лёгкая альтернатива брокерам вроде RabbitMQ, не требующая отдельного сервера.

    habr.com/ru/articles/1030020/

    #python #zeromq #zmq #failover #atleastonce #endtoend_шифрование #микросервисы #распределенные_системы #hmac #криптография

  5. Telegram Mini App для PWA-приложения: как я перешёл с TWA для RuStore и что выяснил по дороге

    Я разрабатываю PWA для голосовой практики английского. Несколько раз пытался опубликовать его в RuStore через Trusted Web Activity (TWA) — Google-обёртку, которая упаковывает PWA в подписанный Android AAB. После четырёх отказов модерации я понял, что для моего класса приложений TWA в RuStore не работает, и за день переключился на Telegram Mini App. Эта статья — не история стартапа, а разбор технических решений:

    habr.com/ru/articles/1029400/

    #telegram_mini_app #twa #trusted_web_activity #rustore #bubblewrap #pwa #android #hmac #авторизация

  6. ShadowTLS: прячем туннель за TLS-рукопожатием

    Как протокол заимствует чужое рукопожатие, почему v1 и v2 были дырявыми, что именно в v3 нашёл Aparecium и где у этого подхода архитектурный потолок Большинство прокси-протоколов пытаются выглядеть как HTTPS: генерируют свой сертификат, настраивают TLS, надеются что DPI не присмотрится слишком внимательно. ShadowTLS идёт другим путём — берёт чужое рукопожатие целиком, не подделывая ничего Пока TLS-рукопожатие идёт, всё что видит анализатор трафика — честный ClientHello, честный ServerHello, честный сертификат настоящего сервера-донора. Всё что происходит после завершения рукопожатия — туннельный трафик. К тому моменту DPI должен был уже принять решение пропустить соединение. Прежде чем читать дальше. ShadowTLS v3 на март 2026 года работает не везде и не всегда. В июне 2025-го инструмент Aparecium показал два воспроизводимых вектора детекции: фиксированная разница в длине ServerFinished и некорректная обработка NewSessionTicket от OpenSSL-серверов. Против провайдеров с базовой SNI-блокировкой без активного зондирования протокол вполне работает. Против ТСПУ с активным зондированием риск реальный. Статья описывает архитектуру и механизм работы, а в конце разбирает где и почему детекция срабатывает.

    habr.com/ru/articles/1011278/

    #shadowtls #tls #proxy #hmac

  7. ShadowTLS: прячем туннель за TLS-рукопожатием

    Как протокол заимствует чужое рукопожатие, почему v1 и v2 были дырявыми, что именно в v3 нашёл Aparecium и где у этого подхода архитектурный потолок Большинство прокси-протоколов пытаются выглядеть как HTTPS: генерируют свой сертификат, настраивают TLS, надеются что DPI не присмотрится слишком внимательно. ShadowTLS идёт другим путём — берёт чужое рукопожатие целиком, не подделывая ничего Пока TLS-рукопожатие идёт, всё что видит анализатор трафика — честный ClientHello, честный ServerHello, честный сертификат настоящего сервера-донора. Всё что происходит после завершения рукопожатия, туннельный трафик. К тому моменту DPI должен был уже принять решение пропустить соединение.

    habr.com/ru/articles/1009624/

    #ShadowTLS #TLS #ТСПУ #DPI #Aparecium #NewSessionTicket #HMAC #обход_блокировок #прокси

  8. HMAC GONE FOR GOOD: Harrisburg Midtown Art Center shuts TONIGHT over city tax battle. Employees begged Council for help TODAY—but is it too late? 1,200+ locals flooding #SaveHMAC with concert memories as city faces backlash. FULL BREAKDOWN + how to demand change. #Harrisburg #HMAC #EntertainmentNews #LocalNews

    🔗 Full Story: talknation.site/2026/02/harris

    #news #tech #talknation

  9. HMAC GONE FOR GOOD: Harrisburg Midtown Art Center shuts TONIGHT over city tax battle. Employees begged Council for help TODAY—but is it too late? 1,200+ locals flooding #SaveHMAC with concert memories as city faces backlash. FULL BREAKDOWN + how to demand change. #Harrisburg #HMAC #EntertainmentNews #LocalNews

    🔗 Full Story: talknation.site/2026/02/harris

    #news #tech #talknation

  10. import hashlib

    candidate = "your-guess-here"
    digest = hashlib.sha512(candidate.encode('utf-8')).hexdigest()
    target = "442902... (paste the 128-char hex here)"

    print("Match:", digest == target)
    print("Computed:", digest)
    #salt #pepper #hmac

  11. import hashlib

    candidate = "your-guess-here"
    digest = hashlib.sha512(candidate.encode('utf-8')).hexdigest()
    target = "442902... (paste the 128-char hex here)"

    print("Match:", digest == target)
    print("Computed:", digest)
    #salt #pepper #hmac

  12. quicktipp #100: Generating an OTP code for MFA/2FA login on the command line with `otpmini`. The code changes every 30 seconds.

    github.com/christian-korneck/o

    The simplest form of a TOTP "authentiator app". (Meant for debugging, automation, CI/CD testing, emergency use of TOTP secrets from raw password manager backups, etc - but for everyday use a proper authenticator app is the better choice).

    #otp #totp #hmac #mfa #2fa #authenticator

  13. quicktipp #100: Generating an OTP code for MFA/2FA login on the command line with `otpmini`. The code changes every 30 seconds.

    github.com/christian-korneck/o

    The simplest form of a TOTP "authentiator app". (Meant for debugging, automation, CI/CD testing, emergency use of TOTP secrets from raw password manager backups, etc - but for everyday use a proper authenticator app is the better choice).

    #otp #totp #hmac #mfa #2fa #authenticator

  14. Почему длинные TOTP-коды почти всегда содержат повторы (и это нормально)

    Если вы когда-нибудь замечали, что длинные коды двухфакторной аутентификации (TOTP) часто содержат повторы вроде 131488 или симметрии вроде 1221 — это не баг, а статистическая закономерность. Чем длиннее код, тем выше вероятность, что в нём встретятся простые или "запоминающиеся" фрагменты. Это нормально и не снижает безопасность.

    habr.com/ru/articles/906456/

    #totp #hmac #2fa

  15. walknews.com/816169/ トヨタ、10日午前から国内2工場3ライン・午後から1工場1ライン停止=中央発条事故で | ロイター #ASIA #ASXPAC #AUT #AUTO #AUTPT #AUTPT1 #CARM #CARM1 #CMPNY #CYCS #CYCS08 #DEST:NOJPBSM #DEST:NOJPTPM #DEST:NOJPZTM #EASIA #HMAC #HMAC1 #INDG #INDG08 #INDM #INDS #INDS08 #JDOM #JLN #JP #MACH #MACH08 #News #PUBL #ニュース