题库系统集成项目管理工程师

系统集成项目管理工程师 · 第三版 · 第2章 信息技术发展

文件和摘要都可能被替换,重新算Hash能证明来源可靠吗?

44 道章节练习题
单选题2.1 信息技术及其发展31 / 44

下载页面同时提供文件和普通无密钥Hash摘要,攻击者能够替换二者。用户下载后重新计算摘要,发现与页面给出的值一致。仅凭这一结果可以断定()。

选择答案
未作答
答案与解析

正确答案 D

问题不在于有没有重新算,而在于拿什么作比较。攻击者若替换文件后也给出新摘要,用户照样能算出一致结果。因此只能确认当前比对匹配,不能仅凭它认证原发布者,选D。

想象有人换了一份清单,同时换掉清单旁边的校验数字;再细心地重算,仍是在核对攻击者给的那一套内容。普通Hash能帮助检查与可信参考是否一致,但本题参考值也不可信。实际可以通过可信渠道获取参考摘要,或按正确的信任链验证数字签名;仅把算法名称换得更长,不能补上来源信任。

选项分析

A
普通无密钥摘要不独占于发布者,攻击者能对替换后的文件重新计算,无法单靠匹配认证身份。
B
摘要不是加密正文的结果,重新计算摘要这一行为不意味着文件获得了保密保护。
C
文件和参考值都可被替换,一致结果不能还原此前是否发生修改,也不能证明历史未变。
D
严格限定了匹配结果能够说明的范围,没有把参考值不可信的校验夸大成来源认证。

容易混淆的地方

只检查算法是否可靠,却没有检查参考摘要由谁提供、能否被攻击者一起改掉。

再巩固一步

  • 校验题多问一步:“这个参考值可信从何而来?”算法正确与来源可信不是同一个条件。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 2.1.4 · 纸书第68、69页

练习小结

题目纠错

未发送。正式接收渠道尚未接通。

查看纠错信息