<div dir="ltr">2^48. Which is larger than 248, which was a cut-and-paste error. ;-)</div><div class="gmail_extra"><br><div class="gmail_quote">On Fri, Jan 8, 2016 at 11:00 AM, Michael Sierchio <span dir="ltr"><<a href="mailto:kudzu@tenebras.com" target="_blank">kudzu@tenebras.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir="ltr">"Since the HMAC is only 96 bits long, even a generic collision requires only about 248 HMAC computations"<div><br></div><div>But a sequence/call-flow diagram is on the page Sandeep referenced:<br><a href="http://www.mitls.org/pages/attacks/SLOTH" style="font-size:12.8px" target="_blank"><font size="2" color="blue" face="sans-serif">http://www.mitls.org/pages/attacks/SLOTH</font></a><span class="HOEnZb"><font color="#888888"><br style="font-size:12.8px"><br>- M</font></span></div><div><br></div></div>
</blockquote></div><br></div>