Ihan selkeäthän nuo KISS Linuxin sivut on, kunhan ei aloita selaamista noista blogipostauksista.
Se ei ole kokemusasia. Tunnuslukusovellus on merkittävä heikennys tietoturvaan, vielä merkittävämpi kuin erillinen tunnuslukulaite.Itse en koe tunnuslukusovellusta heikennykseksi, päinvastoin
Tunnuslukulista on lista kertakäyttöisiä salasanoja. Niiden generointi perustuu täysin satunnaisuuteen ja oikeita salasanoja on vain yksi per käyttökerta. Tunnuslukulaite/sovellus taas generoi niitä salasanoja jollain algoritmilla, johon on sijoitettu jokaisen asiakkaan kohdalla yksilöllinen muuttuja ja siellä salasanaa tarkistavassa päässä on toinen algoritmi, joka laskee siitä salasanasta jonkun tarkistussumman, jonka perusteella päätetään, onko salasana oikein vai ei - oikeita salasanoja on siis suuri määrä, ja salasanan pituus ja algoritmit tuntien voidaan laskea asiakaskohtaista muuttujaa tuntematta brute forcella lukuja, jotka muita lukuja todennäköisemmin palauttavat oikean tarkistussumman sieltä salasanaa tarkistavasta päästä. Tietoturvaa heikentää vielä sekin, että tunnuslukulaite joutuu jollain tavalla pitämään kirjaa jo generoiduista salasanoista, ettei sama salasana tulisi toista kertaa - sen toteuttaminen voi tuollaisessa halvalla tehdyssä tallennustilaltaan ja laskentakapasiteetiltaan hyvin rajoittuneessa laitteessa olla hankalaa ja saattaa pahimmassa tapauksessa olla tehty jollain inkrementoituvalla muuttujalla, joka määrää sen minkälainen salasana tulee seuraavaksi.Mitä meinasit tuolla tarkistussummalla? Miksi tunnuslukulaite/sovellus eroaisi tunnuslukulistasta tässä suhteessa?