当前位置 博文首页 > 文章内容

    Timing attck

    作者: 栏目:未分类 时间:2020-07-05 16:03:01

    本站于2023年9月4日。收到“大连君*****咨询有限公司”通知
    说我们IIS7站长博客,有一篇博文用了他们的图片。
    要求我们给他们一张图片6000元。要不然法院告我们

    为避免不必要的麻烦,IIS7站长博客,全站内容图片下架、并积极应诉
    博文内容全部不再显示,请需要相关资讯的站长朋友到必应搜索。谢谢!

    另祝:版权碰瓷诈骗团伙,早日弃暗投明。

    相关新闻:借版权之名、行诈骗之实,周某因犯诈骗罪被判处有期徒刑十一年六个月

    叹!百花齐放的时代,渐行渐远!



    从耗子叔那看到了篇讲这个的,说实话还是第一次接触这个,当然不细究如何进行这种攻击,大概就是根据大量的时间差来试出密码等信息

    // Constant time for same length String comparison, to prevent timing attacks
    func safeEqual(a, b string) bool {
    	if len(a) != len(b) {
    		return false
    	}
    
    	var equal uint8
    	for i := 0; i < len(a); i++ {
    		equal |= a[i]^b[i]
    	}
    
    	return equal == 0
    }
    

    这里就是用一个异或,如果没有timing attack的前提,这似乎并不高效,因为只要长度一致,即使第一个字符不相等也要跑完整个字符串,所以对于安全性不是很高且对性能要求较高的场景不建议使用。

    正常的思路

    func unsafeEqual(a, b string) bool {
    	if len(a) != len(b) {
    		return false
    	}
    
    	for i := 0; i < len(a); i++ {
    		if a[i] != b[i] {
    			return false
    		}
    	}
    
    	return true
    }
    

    各有各的好处。

    https://coolshell.cn/articles/21003.html