Google
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
Sobota, 4 lipca 2009
Interwencje DI
Listy Czytelników
Porady DI

14% certyfikatów SSL podatnych na atak

Badania nad protokołem SSL, przeprowadzone przez Netcraft, wskazują, że 14% używanych certyfikatów stosuje sygnatury MD5 - algorytm uznany za podatny na atak.

reklama

O wadach protokołu SSL wiemy od dawna. Jego słabe punkty wskazywali m.in. specjaliści z Politechniki Wrocławskiej.

Eksperci firmy Netcraft doprowadzili do kolizji tablic hash - wysyłali ważne zapytania o certyfikat do zaufanej strony (CA - Certificate Authority), tworząc jednocześnie drugi, fałszywy certyfikat o tej samej sygnaturze, ale z innymi danymi. Kiedy CA podpisywał ważny certyfikat, sygnatura była przyporządkowywana do fałszywego, pozwalając badaczom oszukać dowolną zabezpieczoną stronę. Podstawą do przeprowadzenia ataku są luki w algorytmie sumy kontrolnej MD5.

Badania z grudnia ubiegłego roku wskazują, że 135 000 stosowanych certyfikatów używa sygnatur MD5 na publicznych stronach internetowych. Warto odnotować, że VeriSign, znany amerykański rejestrator, zdecydował się zaprzestać używania MD5 na rzecz SHA1, który większość CA uważa za pewny i bezpieczny algorytm.

Również badacze firmy Netcraft zauważyli, że certyfikaty dla stron stosujących rozszerzoną walidację (EV) nie mogą być podmieniane w opisany wyżej sposób, ponieważ EV wymaga sygnatury SHA1 albo lepszej. Jednocześnie rozpoczęło się wyszukiwanie słabych stron algorytmu SHA1, istnieje bowiem wysokie prawdopodobieństwo, że nastąpi wzrost ataków kolizyjnych na wspomniany algorytm.

dk
04-01-2009, 14:33 , Komentarzy: 0
Źródło: Netcraft

Oceń wagę informacji:
3.6/5 (8)

Komentarze

Dodaj nowy

HTML zablokowany

można używać prostych znaczników BBCode

pola oznaczone * są wymagane

Dostępne znaczniki:

[b] pogrubienie [/b]
[i] pochylenie [/i]
[u] podkreślenie [/u]
[url]http://www.di.com.pl[/url]
[url=DI]http://www.di.com.pl[/url]


Odpowiedz na proste pytanie *:
Ile jest cztery - 1?

Zarejestruj się! - nie będziesz musiał się podpisywać i wpisywać odpowiedzi!

Co warto jeszcze przeczytać?












fot. DI


Zamów Newsletter DI

  • informacje zawsze wieczorem
  • w wersji TXT i HTML
  • konkursy i nagrody dla wszystkich!
Newsletter DI
oferty
 
Netbook ASUS Eee PC 1000H GO Netbook ASUS Eee PC 1000H GO - Intel Atom N270 (1,6 GHz), 1 GB RAM, 160 MB HDD, modem 3G. Komputer Świat poleca!
The Sims 3 Simsy 3 The Sims 3 - najnowsza wersja kultowej gry! tylko teraz w promocji gra Freedom Force GRATIS!
Michael Jackson Muzyka nie umiera. Michael Jackson - King of pop dwupłytowy album najlepszych utworów legendarnego artysty. Odkryj go na nowo!
Pasaż Finansowy DI - AC OC Liberty Direct - AC i OC 30% taniej! Assisstance w cenie OC! Oblicz składkę bez zobowiązań »
eKonto - 0 zł - mbank konto bankowe bez opłat - 0 zł otwarcie, prowadzenie i przelewy 0 zł za kartę i bankomaty! »
Pasaż Finansowy DI - Kredyt mieszkaniowy Szansa na własne M - "Rodzina na swoim".
Dla kogo kredyty mieszkaniowe z dopłatą?