OO:n asiakirjojen salasanasuojaus

lienenkö väärässä?

Salanasuojaus näyttää ensinäkemältä heikolta lienee otettu suoraan ZIP-paketin kryptaus käyttöön?

Ohjelmassa mitä käytetään hallituksissa ja ministeriöissä yms... tulisi olla VÄHINTÄÄN
AES256 -tason suojaus, mieluummin Blowfish448
tai Serpent.

Korjaus ei liene aivan monimutkainen toteuttaa,
korka valmiita palikoita on saatavilla ilmaiseksi!

Toivon kommentteja myös.

12

1915

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • että suurin osa

      oo:n käyttäjistä on muita kuin hallituksen ja
      ministeriön tekstinkäsittelijöitä ;-)

      Tuntuisi aika tarpeettomalta ruveta moisen marginaaliryhmän
      takia rakentelemaan pomminkestävää suojaussysteemiä.
      Varsinkin kun käytettävyys aloittelijoilta
      vuorenvarmasti vähenisi.

      • miten käytettävyys

        voi heikentyä salausalgoritmin muuttamisessa? Softahan sen salauksen tekee, ei käyttäjän välttämättä edes tarvitse tietää (ellei halua valita käytettävää algoritmia), että millä menetelmällä se tapahtuu.

        Eihän tällä ole mitään tekemistä käytettävyyden kanssa.


      • että suurin osa
        miten käytettävyys kirjoitti:

        voi heikentyä salausalgoritmin muuttamisessa? Softahan sen salauksen tekee, ei käyttäjän välttämättä edes tarvitse tietää (ellei halua valita käytettävää algoritmia), että millä menetelmällä se tapahtuu.

        Eihän tällä ole mitään tekemistä käytettävyyden kanssa.

        mutta käytäntö on muuta.
        Kun salasanat pitenee ja ohjelma VAATII että siinä
        pitää olla numeroita ja isoja/pieniä kirjaimia
        sekaisin niin kyllä vaan.
        Jos se olisikin pelkkä algoritmin muutos, mutta
        ei taida riittää...

        Ihan esimerkkinä mainittakoon julkiset vahvat
        salausalgoritmit joita voi ihan ilmaiseksi käyttää.
        Miksi niitä ei enempää käytetä?
        Siksi, koska useimmat niistä ovat äärimmäisen hankalia käyettävyydeltään.


      • zxcvbnm
        että suurin osa kirjoitti:

        mutta käytäntö on muuta.
        Kun salasanat pitenee ja ohjelma VAATII että siinä
        pitää olla numeroita ja isoja/pieniä kirjaimia
        sekaisin niin kyllä vaan.
        Jos se olisikin pelkkä algoritmin muutos, mutta
        ei taida riittää...

        Ihan esimerkkinä mainittakoon julkiset vahvat
        salausalgoritmit joita voi ihan ilmaiseksi käyttää.
        Miksi niitä ei enempää käytetä?
        Siksi, koska useimmat niistä ovat äärimmäisen hankalia käyettävyydeltään.

        Salasanan pituus ja monimutkaisuus on aivan eri asia kuin käytettävä salausalgoritmi. Vaikka käytetäänkin yleisesti hyväksi todettuja menetelmiä, ei se tee käyttöä yhtään hankalammaksi. Oikeastaan ei ole mitään syytä käyttääkään kotikutoisia salausmenetelmiä, koska ne ovat varmasti huonoja.

        Monet salausohjelmat pyrkivät pakottamaan vaikeampien salasanojen käyttöön koska yleensä valitaan aivan kelvottoman huono salasana. Omasta kokemuksestakin tiedän ettei tuollainen pakottaminen ole mukavaa. Keksin aikoinaan mielestäni aivan oivallisen salasanan. Valitettavasti pituutta oli vain 18 merkkiä ja loop-aes vaati pituudeksi 20 merkkiä. Syntyi periaatteellinen ristiriita ohjelman ja minun välillä. Ja niin lopp-aesin sorsat saivat puukkoa.


      • niin miksii OO:ssa
        että suurin osa kirjoitti:

        mutta käytäntö on muuta.
        Kun salasanat pitenee ja ohjelma VAATII että siinä
        pitää olla numeroita ja isoja/pieniä kirjaimia
        sekaisin niin kyllä vaan.
        Jos se olisikin pelkkä algoritmin muutos, mutta
        ei taida riittää...

        Ihan esimerkkinä mainittakoon julkiset vahvat
        salausalgoritmit joita voi ihan ilmaiseksi käyttää.
        Miksi niitä ei enempää käytetä?
        Siksi, koska useimmat niistä ovat äärimmäisen hankalia käyettävyydeltään.

        on yleensä minkäänlaista salasanasuojausta?

        Jos algoritmi on paska, nin on parempi ettei sitä ole ollenkaan.

        Suomalaiset yritykset ovat saatanan tyhmiä kun salausta ei käytetä edes sähköposteissa, jotka koskevat firman asioita.

        12 merkkiä riittää peruskäyttöön ihan hyvin,
        22 on jo vahva.


    • Näin maallikolle tuo pakkaus sinällään riittää salaukseksi, vaan oikeastaan sekin sais olla asetuksista, kun nykyään tuota kovalevytilaa riittää. Ja onhan siinä mahdollisuus tallentaa tosin RTF:nä, jolloin ei pakattane?

      Itseäni nimittäin pelottaa enemmän se tilanne, ettei pakettia saa auki kuin se, että joku lukee. Muistuu mieleen yksi kaveri, joka piti rahoistaa kirjaa Excelillä ja salasi tiedostonsa. Sitten se oma kone hajos tai jotain. Mutta vaikka levykkeellä oli talletettuna varakopiot, niin siinä oli joku juttu, ettei ne auenneet. Olisko niin, että se salasana oli vain siellä jossain koneen toisessa tiedosta muistissa, tai että salasana vaan oli hukassa.

      Ja eiköpähän tuo jenkkilän NSA ole rajoittamassa noita salauksia sikäläisistä ja vähän meikäläisistäkin ohjelmista? Eli sitten kun virasto haluaa salauksen, niin se toteutetaan jotenkin siihen päälle? Saisko Openofficeen sellaista palikkaa lisätyksi tallennustoimintoihin?

      • huomautus on

        asiaa.

        Paljon enemmän on (olen it-tuessa) on ongelmia salauksista joita tiedon omistaja itsekään ei saa auki kuin siitä että joku ulkopuolinen lukee niitä.

        Esimerkiksi kun kiintolevy hajoaa niin kryptatulta levyltä tiedon pelastus on lähes mahdotonta.

        Neuvon aina, että kryptata kannattaa vain tieto jonka vääriin käsiin joutuminen lähenee valtiopetosta.


      • zxcvbnm
        huomautus on kirjoitti:

        asiaa.

        Paljon enemmän on (olen it-tuessa) on ongelmia salauksista joita tiedon omistaja itsekään ei saa auki kuin siitä että joku ulkopuolinen lukee niitä.

        Esimerkiksi kun kiintolevy hajoaa niin kryptatulta levyltä tiedon pelastus on lähes mahdotonta.

        Neuvon aina, että kryptata kannattaa vain tieto jonka vääriin käsiin joutuminen lähenee valtiopetosta.

        Kyllä kopiot pitää olla vaikka ei olisikaan salattu levy.


      • pä pitäisi
        zxcvbnm kirjoitti:

        Kyllä kopiot pitää olla vaikka ei olisikaan salattu levy.

        mutta jokainen it-tuki tietää että teoria ja
        käytäntö ovat eri asioita.


    • kryptauksesta

      OpenDocument v1.1 spesifikaation luvusta 17.3 löytyy kuvaus odf-formaatissa käytetystä salausalgoritmista. Tiivistettynä yhteen sanaan: Blowfish. Toivottavasti tämä hälventää pelkosi "zip-paketin kryptauksesta" (mitä se sitten tarkoittaakin, zip-pakettejakin on kryptattu ja kryptataan edelleen useilla algoritmeilla).

      Tietysti jos käsitellään Word-tiedostoja, niin silloin OOo voi joutua käyttämään heikompia algoritmeja, koska algoritmin on luonnollisestikin oltava sama kuin mitä Word käyttää. Ja näitä on Wordin versiosta riippuen monta, en tiedä, tukeeko OOo näitä kaikkia.

      • siihen että

        ei ihan jokainen ronki suojattuja tiedostoja, sha1 on vähä heikko mutta eipä monella ole
        tuhansien koneiden klusteria purkamaan sitä.

        Kiitos tiedosta, kun en itse jaksanut lukea dokua ensin loppuun.

        Zip-paketin kryptaus tarkoitti winzipin omaa perusalgoritmia, joka ei mikään tehokas todellakaan ole.


    • OpenOffice-asiakirja muodostuu useista tiedostoista, esim. content.xml, styles.xml, settings.xml jne. Nämä on koottu yhdeksi tiedostoksi zip-pakkausmenetelmällä. Tätä ei kuitenkaan ole tarkoitettu salaukseksi, vaan näin saadaan odf-asiakirja yhdeksi tiedostoksi.

      Jos muuttaa tiedoston asiakirja.odt nimen nimeksi asiakirja.zip, voi pakkauksen avata (tarkemmin sanoen purkaa) millä hyvänsä zip-pakkausohjelmalla.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Persujen kannatusromahdus ilahduttaa

      Siin' ei hyvä häviä. Luotto parempaan tulevasuuteen alkaa taas palautua.
      Maailman menoa
      216
      4937
    2. Silmienvääntelijä-persut pääsivät Japanissa sarjakuvaan

      Torille! https://www.hs.fi/kulttuuri/art-2000011943173.html
      Maailman menoa
      35
      4115
    3. Avopuoliso, mies-/naisystävä vai mikä?

      Kävin eilen irl keskustelun, joka jätti minut pohtimaan seuraavaa ... millä nimityksellä kutsua henkilöä, jonka kanssa o
      Ikävä
      239
      3930
    4. Pitkän päivän ilta

      Tarina elämättömästä miehestä, jonka elämän täytti velvollisuudentunto. Pikkutarkka, huolellinen, hyvällä katsottu, miel
      Ikävä
      162
      3111
    5. Huvittava ilmiö: Vasemmistolaiset uskoo sokeasti SDP:n parantavan heidän

      elämäänsä, jos demarit johtaa seuraavaa hallitusta (Kyse on siis palstan vasemmistolaisista) Totuus on toinen, nimittäi
      Maailman menoa
      135
      3097
    6. Riikka ohoi! Saksa alensi bensaveroa, missä euron bensa?

      Perussuomalaisten yksi vaalilupauksista oli euron bensiini suomalaisille autoilijoille. Ei ole näkynyt. Jopa vasemmis
      Maailman menoa
      65
      2974
    7. Miksi Kuhmolaiset on niin nyrpeä ilmeisiä?

      Miksi suurin osa (ei onneksi kaikki) on niin typääntyneen näkösiä elämäänsä? Tuijotetaan toisia pahansuopaisesti ja kat
      Kuhmo
      16
      2831
    8. Tulipalo rivitalossa, tuhoutuu täysin

      Kainuun pelastuslaitos sai hieman puolenyön jälkeen maanantaina ilmoituksen rivitalon huoneistossa syttyneestä tulipalos
      Puolanka
      69
      2655
    9. Kyllä, maata ei halua puolustaa nimenomaan punavihreän puolen edustajat

      "Esimerkiksi maanpuolustushenki on keskimääräistä alempana naisten, arvoliberaalien, heikossa taloustilanteessa olevien
      Maailman menoa
      96
      2409
    10. En selvinnyt ilman naarmuja

      Vaikka ehkä kuvittelin sen olevan ilmoitusluonteinen asia, jonka jälkeen kaikki palaa entiselleen ja ilma puhdistuu. Naa
      Ikävä
      13
      2215
    Aihe