<div dir="ltr">Ok, I guess I'm being a bit paranoid.  Sorry!!!<div><br></div><div>I asked him that once.  His answer was, "I attack, I don't defend."  Argh.</div><div><br></div><div>I would guesstimate that a system that could be revoked instantly and widely, so any key could be instantly killed, would help.  but that would involve a centralized keyserv, checked everytime used.  Which would make offline use difficult at best.</div>
<div><br></div><div>I really like the USB stick idea.  I think to protect data, a microswitch is a legitimate thought, but I think Acid and plastique are probably going too far.  (Although they'd be fun to play with)  :)</div>
<div><br></div><div>There's some other problems as well.  For example, Travis and Sergey Bratus, I believe, worked together to get Linux running on hard drives.  Not the platters, the firmware and IC's of the drive itself.  Active antiforensics, and potentially active key grabbing.  MAybe the same could be done for the electronics of the stick.  Would be unpleasant.  </div>
<div><br></div><div>To be honest, I'm stumped.  </div><div><br></div><div>Maybe decide the features and must have list first, then design system around that?  My $.02  (while exhausted and recovering from illness, forgive me.)</div>
</div><div class="gmail_extra"><br><br><div class="gmail_quote">On Mon, Jan 13, 2014 at 2:51 AM, ianG <span dir="ltr"><<a href="mailto:iang@iang.org" target="_blank">iang@iang.org</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div class="im">On 13/01/14 02:16 AM, Joshua Marpet wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
I'm friends with Travis Goodspeed, and if you don't know who he is, he's<br>
the crazed lunatic (said fondly) who decaps chips for fun, to read out,<br>
for example, the entire RSA SecurID chip on a keyfob, or a cryptographic<br>
system of all shapes and sizes.  FYI, he can re-enable an expired<br>
SecurID fob.  So epoxying chips is good as a detective measure (as in, I<br>
see something was done!)  It's not so good as a preventative measure.<br>
<br>
He's the one who taught me to use syringe needles as probes to find JTAG<br>
ports on IC's, since they're stiff, come to a point, and are easy to<br>
manipulate.  (Works great, by the way)<br>
</blockquote>
<br>
<br>
<br></div>
Sounds like lots of fun!  For the most part, I would say that all devices can be defeated in the lab by persistent attack, and the primary protection is:  Don't lose your stick!<br>
<br>
In the first instance we need to get things going.<br>
<br>
Much later on, it might be fun to start attacking the various ideas and see which can resist, which can boost their resistance, etc.<br>
<br>
What does Travis recommend for preventing attacks?  Microswitches? Acid bottles?  Plastique?<span class="HOEnZb"><font color="#888888"><br>
<br>
<br>
<br>
iang<br>
<br>
<br>
</font></span><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class="im">
On Sun, Jan 12, 2014 at 3:01 AM, ianG <<a href="mailto:iang@iang.org" target="_blank">iang@iang.org</a><br></div><div class="im">
<mailto:<a href="mailto:iang@iang.org" target="_blank">iang@iang.org</a>>> wrote:<br>
<br>
    On 11/01/14 01:53 AM, Bill Cox wrote:<br>
<br>
        I've been noodling the idea of a USB stick designed in a way that we<br>
        can trust the crypto that goes on there.  It's a hard problem, but<br>
        there seems to be some guidelines that could help:<br>
...<br>
<br></div><div class="im">
    Responding to all, it seems that the only constant here is USB, and<br>
    nobody's particularly wedded to that.<br>
<br>
    So, we don't know what the best solution is.<br>
<br>
<br>
<br>
          Could we make such a beast?<br>
<br>
<br>
<br>
    Let a thousand flowers bloom.  Get your ideas out and try it.  One<br>
    thing is clear:  not having anything is generally less secure than<br>
    having something...<br>
<br>
    iang<br>
<br>
</div></blockquote>
</blockquote></div><br><br clear="all"><div><br></div>-- <br><div dir="ltr"><p style="margin:0px"><b><span style="font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif"><font color="#000000">Joshua A. Marpet</font></span></b></p>
<p style="margin:0px"><font face="MS Reference Sans Serif, sans-serif" color="#000000">Managing Principal</font></p><p style="margin:0px"><font face="MS Reference Sans Serif, sans-serif" color="#000000"><b>GuardedRisk</b></font></p>
<p style="margin:0px;color:rgb(80,0,80)"><span style="font-size:5pt;font-family:'MS Reference Sans Serif',sans-serif;color:navy"><u></u> </span></p><p style="margin:0px"><font color="#ff0000"><span style="font-family:'MS Reference Sans Serif',sans-serif"><font><b><i>Before the Breach </i></b></font></span><b style="font-size:small;font-family:'MS Reference Sans Serif',sans-serif"><i>and </i></b><b style="font-size:small;font-family:'MS Reference Sans Serif',sans-serif"><i>After The Incident!</i></b></font></p>
<p style="margin:0px;color:rgb(80,0,80)"><span style="font-family:'MS Reference Sans Serif',sans-serif;color:navy"><font><b><i><br></i></b></font></span></p><p style="margin:0px"><span style="color:rgb(0,0,0);font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif">1-855-23</span><span style="font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif"><font color="#ff0000">G-RISK</font></span><span style="color:rgb(0,0,0);font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif"> (855-234-7475)</span></p>
<p style="margin:0px"><span style="font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif"><font color="#000000"><br></font></span></p><p style="margin:0px"><span style="font-size:10pt;font-family:'MS Reference Sans Serif',sans-serif"><font color="#000000">Cell: (908) 916-7764 </font></span></p>
<p style="margin:0px;color:rgb(80,0,80)"><a href="mailto:Joshua.Marpet@guardedrisk.com" target="_blank">Joshua.Marpet@guardedrisk.com</a></p><p style="margin:0px;color:rgb(80,0,80)"><a href="http://www.GuardedRisk.com" target="_blank">http://www.GuardedRisk.com</a></p>
<p style="margin:0px;color:rgb(80,0,80)"><span style="font-size:9pt;color:rgb(31,73,125)"><u></u> <u></u></span></p><p style="margin:0px;color:rgb(80,0,80);text-align:justify"><br></p></div>
</div>