Posts

Tink

I just posted on the Google Security Blog an official announcement for Tink:  https://security.googleblog.com/2018/08/introducing-tink-cryptographic-software.html . I cannot overestimate how important this milestone is. When we started Tink was a personal 120% project with no official headcount, and always on the brink of being canceled. There were a lot of ups and downs, but against all odds, we persisted and succeeded in winning the love and support of many users. Tink now becomes the standard crypto library at Google, with a dedicated team and a not-so-ambitious goal, namely to help everyone use crypto correctly everywhere. Please  download , try it out and tell us what you think. Personally Tink is my pet "startup". As a co-founder and lead engineer, I did everything I could and couldn't to get us here today. I worked around the clock to find new users and to make them happy. I recruited new team members and got them excited about the project. I ran our guer...

Nhật ký cờ mờ 4.0 (phần hai)

( nhấn vào đây để xem toàn bộ nhật ký ) Vài lời phi lộ Nếu có ai đó muốn sự kiện này thiết thực tạo được các giá trị cụ thể, người đó chính là tôi. Tôi nằm trong nhóm những người đầu tiên nhận được email mời tham dự của ban tổ chức và đã có các đề xuất làm cho sự kiện thiết thực, hiệu quả và tiết kiệm hơn. Đầu tiên tôi viết thế này: Tôi hỏi ý kiến của một người có uy tín mà tôi tin tưởng thì họ nói rằng 1-2 năm trước cũng đã có một chương trình tương tự và họ cũng được mời. Nhưng họ không đi vì họ nghĩ thời gian và tiền bạc nên dành cho các grass-root activities hơn là hoạt động do nhà nước tổ chức. Tổ chức một sự kiện như vầy chắc cũng tốn bộn tiền ngân sách và cũng là một dự án. Số tiền này dùng để mở rộng VietAI hoặc VietSeeds coi bộ tốt hơn. Tôi nghĩ kết nối chuyên gia ở nước ngoài với Nhà nước và doanh nghiệp trong nước là chuyện nên làm, nhưng mà 1 tuần x 100 người thì hơi lãng phí và số lượng người tham dự lớn như vậy tôi cũng không rõ chất lượng các cuộc trao đổi sẽ n...

Nhật ký cờ mờ 4.0

( nhấn vào đây để xem toàn bộ nhật ký ) Ngày 0 - Đi hay không đi, nói hay không nói Thông qua anh Lê Viết Quốc, tôi được mời tham dự mạng lưới đổi mới sáng tạo Việt Nam.  Anh Quốc nói ý định ban đầu là một cuộc họp nhỏ, gồm 10-15 chuyên gia đối thoại với chính phủ về AI và an ninh mạng, nhưng cuối cùng phình to thành một chuỗi sự kiện hơn 100 người, kéo dài 7 ngày. Tôi không biết tiêu chí lựa chọn là gì, ban tổ chức chỉ ghi đây là những người tài năng, thành công trong lĩnh vực khoa học và công nghệ. Tôi do dự không muốn đi vì e ngại lãng phí thời gian mà không tạo được sự thay đổi gì. Đến lúc ngồi trên máy bay rồi, tôi vẫn nghĩ không biết có đáng hay không. Tôi chỉ quyết định đi sau khi một người bạn nói rằng cứ xem như một chuyến về thăm nhà, gặp chính phủ là phụ thôi, đừng kỳ vọng nhiều sẽ đỡ thất vọng. Vả lại nếu không đi thì lấy đâu ra chuyện mà kể. Tôi muốn tận mắt chứng kiến cách làm việc của chính phủ. Tôi cũng tò mò không biết các vị nguyên thủ của chúng ta ở ngoài đ...

The Internet of Broken Protocols: Showcase #7

(complete list of showcases: https://vnhacker.blogspot.com/search/label/The%20Internet%20of%20Broken%20Protocols . Showcase #6 was taken down because the protocol is not public) I think I figured out the answer to this new challenge, but I haven't verified it yet. So be aware that it may be unsolvable. Update: Without one more modification, the challenge is unsolvable AFAICT. The modification is: the public keys are sent as SubjectPublicKey . The challenge is the Bluetooth ECDHE protocol with a twist: the public keys are now validated as valid points on curve. Everything else is kept the same. Can you break it? The Bluetooth ECDHE protocol been found vulnerable to an elegant invalid curve attack. The full paper can be found here . I summarized the attack in this tweet . Tal Be'ery wrote a longer explanation .

Mastodon

Image
Hôm trước tôi giới thiệu Mastodon hơi vội vàng, nên giờ tôi muốn chia sẻ thêm một chút thông tin về công nghệ mạng xã hội này. Tôi gọi là công nghệ mạng xã hội vì Mastodon cho phép chúng ta tự xây dựng mạng xã hội cho riêng mình và kết nối với các mạng xã hội khác trên toàn thế giới. Nói cách khác, Mastodon là mạng của mạng. Mastodon phổ biến ở các nước Nhật, Đức, Áo, Pháp và đã có tổng cộng hơn 1.4 triệu người dùng. Dự án của Mastodon trên GitHub thu hút 470 lập trình viên tham gia đóng góp, chứng tỏ nó là một dự án nghiêm túc và được sự ủng hộ của cộng đồng. Mỗi người có thể tham gia vào một hoặc nhiều mạng Mastodon có sẵn ( danh sách ). Các mạng này liên kết với nhau, tin nhắn từ mạng này có thể xem ở mạng khác (mỗi mạng Mastodon cũng giống như một Page hoặc một Group trên Facebook, nhưng không bị Facebook kiểm soát). Ai không thích các mạng có sẵn, có thể tự thiết lập một mạng với luật chơi của riêng mình. Các thống kê về mạng Mastodon (xem ở  https://dashboards.mnm.s...

Minds không mã hóa nội dung chat

Trong bài trước tôi có nói Minds mã hóa nội dung chat, nhưng lưu chìa khóa giải mã trên máy chủ. Chìa khóa giải mã được bảo vệ bằng mật khẩu của người dùng, nhưng mật khẩu này máy chủ biết. Nói cách khác, máy chủ Minds hoàn toàn có thể giải mã nội dung chat. Tôi nhớ ra tôi chỉ mới xem mã nguồn app của Minds trên điện thoại, chưa xem phiên bản web ở địa chỉ https://minds.com. Tôi xem thì phát hiện phiên bản này không mã hóa nội dung chat. Nói cách khác, máy chủ Minds không cần làm gì cũng có thể xem được nội dung chat. Nếu bạn sử dụng Minds, không nên gửi những nội dung nhạy cảm qua chat. Tôi đã từng nghĩ Minds muốn bảo vệ riêng tư của người dùng, chỉ là họ không biết làm sao. Để giúp đỡ họ, tôi thông báo những lỗ hổng này cho Minds và đề nghị họ phải gỡ bỏ quảng cáo về "end-to-end encryption", cảnh báo người dùng về điểm yếu trong dịch vụ của họ và ngay lập tức tiến hành sửa lỗi. Nhưng tôi đã lầm. Minds không gỡ bỏ quảng cáo, không cảnh báo người dùng và cũng không c...