Tạo số ngẫu nhiên bảo mật
Bạn muốn tạo một số ngẫu nhiên sao cho người dùng ác ý không thể đoán trước được.
Sử dụng lớp RNGCryptoServiceProvider trong không gian tên System.Security.Cryptography thay cho lớp System.Random.
Máy tính được thiết kế là tất định (deterministic). Kết quả là, chúng thường không phải là điểm nguồn tốt cho các số ngẫu nhiên. Các số mà bạn tạo với lớp System.Random là ngẫu nhiên về mặt thống kê, nghĩa là chúng đi theo một sự phân bố ngẫu nhiên và phù hợp cho mô hình, giả lập, game… Tuy nhiên, chúng không phù hợp cho mục đích bảo mật. Với hiểu biết về giải thuật, một người dùng ác ý có thể xem các số ngẫu nhiên mà bạn đã tạo, xác định cách tính các giá trị này (thông thường được rút từ giờ hệ thống), và rồi có khả năng đoán trước các giá trị “ngẫu nhiên” trong tương lai. Thực tế, các số giả ngẫu nhiên đã là cơ sở cho các cuộc tấn công, chẳng hạn cuộc tấn công lợi dụng bộ sinh số ngẫu nhiên phụ-thuộc-thời-gian trong một phiên bản cũ của Netscape Navigator, đã làm hại khóa dùng cho các kết nối SSL (xem chi tiết tại [http://www.cs.berkeley.edu/~daw/papers/ddj-netscape.html]).
Giải pháp là sử dụng số ngẫu nhiên bảo mật mạnh. Những số này được sinh từ nhiều giá trị, bao gồm các dữ liệu hệ thống và người dùng như: ID của tiến trình và ID của tiểu trình, thời gian hệ thống, bộ đếm hệ thống, số lượng cluster còn trống trên đĩa, v.v... Các giá trị này được sử dụng cùng với một giải thuật mật mã để tạo một dòng dữ liệu ngẫu nhiên không thể nào đoán trước được.
Ứng dụng dưới đây sử dụng kỹ thuật này để tạo một dãy các số ngẫu nhiên:
Trích từ “Các giải pháp lập trình Visual Basic.Net (tập 2)”
Bạn muốn tạo một số ngẫu nhiên sao cho người dùng ác ý không thể đoán trước được.
Sử dụng lớp RNGCryptoServiceProvider trong không gian tên System.Security.Cryptography thay cho lớp System.Random.
Máy tính được thiết kế là tất định (deterministic). Kết quả là, chúng thường không phải là điểm nguồn tốt cho các số ngẫu nhiên. Các số mà bạn tạo với lớp System.Random là ngẫu nhiên về mặt thống kê, nghĩa là chúng đi theo một sự phân bố ngẫu nhiên và phù hợp cho mô hình, giả lập, game… Tuy nhiên, chúng không phù hợp cho mục đích bảo mật. Với hiểu biết về giải thuật, một người dùng ác ý có thể xem các số ngẫu nhiên mà bạn đã tạo, xác định cách tính các giá trị này (thông thường được rút từ giờ hệ thống), và rồi có khả năng đoán trước các giá trị “ngẫu nhiên” trong tương lai. Thực tế, các số giả ngẫu nhiên đã là cơ sở cho các cuộc tấn công, chẳng hạn cuộc tấn công lợi dụng bộ sinh số ngẫu nhiên phụ-thuộc-thời-gian trong một phiên bản cũ của Netscape Navigator, đã làm hại khóa dùng cho các kết nối SSL (xem chi tiết tại [http://www.cs.berkeley.edu/~daw/papers/ddj-netscape.html]).
Giải pháp là sử dụng số ngẫu nhiên bảo mật mạnh. Những số này được sinh từ nhiều giá trị, bao gồm các dữ liệu hệ thống và người dùng như: ID của tiến trình và ID của tiểu trình, thời gian hệ thống, bộ đếm hệ thống, số lượng cluster còn trống trên đĩa, v.v... Các giá trị này được sử dụng cùng với một giải thuật mật mã để tạo một dòng dữ liệu ngẫu nhiên không thể nào đoán trước được.
Ứng dụng dưới đây sử dụng kỹ thuật này để tạo một dãy các số ngẫu nhiên:
Public Module RandomGenerator Public Sub Main() Dim RandomByte(0) As Byte Dim Random As New RNGCryptoServiceProvider() Dim Input As String Do ' Đổ dữ liệu ngẫu nhiên vào mảng byte. Trong trường ' hợp này, mảng byte chỉ lưu trữ một byte. Random.GetBytes(RandomByte) ' Hiển thị giá trị byte ngẫu nhiên. Console.WriteLine(RandomByte(0).ToString()) ' Chuyển byte ngẫu nhiên thành số thập phân từ 1 đến 10. Console.WriteLine(Int(RandomByte(0) / 256 * 10) + 1) Console.WriteLine("Type 'exit' to stop " & _ "or press Enter to continue.") Input = Console.ReadLine() Loop While Input <> "exit" End SubEnd Module
Trích từ “Các giải pháp lập trình Visual Basic.Net (tập 2)”