Novi propusti u HTTPS protokolu

poruka: 3
|
čitano: 2.194
|
moderatori: XXX-Man, vincimus
1
+/- sve poruke
ravni prikaz
starije poruke gore
16 godina
neaktivan
offline
Logjam: nova ranjivost enkriptiranih veza

http://arstechnica.com/security/2015/05/https-crippling-attack-threatens-tens-of-thousands-of-web-and-mail-servers/

 

Stručnjaci su otkrili nove propuste u enkriptiranim vezama koje koriste milijuni poslužitelja. Naime, tijekom devedesetih Clintonov režim nije dozvoljavao jaču enkripciju u softveru za izvoz i sada je ta Diffie-Hellman metoda izložena ranjivosti, gdje napadači mogu spustiti ključ na 512 bita. Što bi se reklo, ranjivost svima, a ne samo njima. Sad postaje sve očitije kako je NSA lako prisluškivala i razbijala enkripciju na internetu. Citat sve govori:

 

"Logjam shows us once again why it's a terrible idea to deliberately weaken cryptography, as the FBI and some in law enforcement are now calling for," J. Alex Halderman, one of the scientists behind the research, wrote in an e-mail to Ars. "That's exactly what the US did in the 1990s with crypto export restrictions, and today that backdoor is wide open, threatening the security of a large part of the Web."

 

Dakle, na serverima će biti potrebno onemogućiti enkripciju manju od 1024 bita kako kažu ovdje

 

In our experiments, Internet Explorer, Chrome, Firefox, Opera, all accepted 512-bit primes, whereas Safari allowed groups as small as 16 bits.

https://weakdh.org/imperfect-forward-secrecy.pdf

Sjećate se onog opljačkanog dede preko net-bankinga od neki dan? Možda ipak nije njegova krivica, jer sad ispada da svatko može čitati https ;)

There is no job like cron job!
Poruka je uređivana zadnji put sub 23.5.2015 0:58 (hrvooje).
 
2 0 hvala 0
15 godina
offline
Re: Logjam: nova ranjivost enkriptiranih veza
hrvooje kaže...

..

Sjećate se onog opljačkanog dede preko net-bankinga od neki dan? Možda ipak nije njegova krivica, jer sad ispada da svatko može čitati https ;)

 -koliko dugo govorim ... (umjerena paranoja, al što ćeš kad me prate ).

rupe su tu desetljeće, nema sigurnog bankinga, jave i sl. svaka enkripcija po zakonu mora biti s backdorom/keyom za nadležne i ne smije biti jača od trenutnih mogućnosti njima raspoloživih računala za razbijanje (prosječan PC), sve ostalo je zabranjeno. (pa i PGP nekad onemogućavan..)

ŠBBKBB kad druga strana ima te keyeve? Podsjetnik.. imaju.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
Poruka je uređivana zadnji put sub 23.5.2015 1:11 (ihush).
13 godina
neaktivan
offline
Novi propusti u HTTPS protokolu

Pa ti kaži da nemaš kaj sakrivati...imaš sakrivati kad ti sve gledaju.

Vječni izazivač na gostujućem terenu.Moj blog:http://thebluedrag.blogspot.com/ Svi smo mi jedna velika obitelj sa prezimenom Čovječanstvo
Moj PC  
0 0 hvala 0
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice