Zła wieść dla zainteresowanych cudzą pocztą: HTTPS Google'a uodpornione na retroaktywne ataki
Inżynierowie Google'a wprowadzili do usług oferowanych przez firmę – w tym Gmaila, Google+ i Dokumentów – rozszerzenia szyfrowania, które chronić mają użytkowników przed retroaktywnymi atakami, czyli takimi, które pozwoliłyby na odszyfrowanie danych długo po tym, jak zostały one wysłane.
Adam Langley, szef zespołu bezpieczeństwa w Mountain View, poinformował o rozszerzeniu standardowych zabezpieczeń SSL o mechanizm utajnienia przekazywania (ang. forward secrecy), dzięki któremu każda sesja online jest szyfrowana innym kluczem publicznym, a odpowiadający jej klucz prywatny nigdy nie jest przechowywany przez dłuższy czas. Oznacza to, że napastnik, który przechwycił taki klucz, może odszyfrować komunikację wymienianą tylko w trakcie jednej sesji – nie istnieje żaden klucz główny, który mógłby pozwolić na dostanie się do wielu sesji.
Inżynier Google'a wyjaśnia, że w metodzie tej została wykorzystana kryptografia krzywych eliptycznych oraz protokół uzgadniania kluczy Diffiego-Hellmana. Szczegóły implementacji znaleźć można na blogu Langleya, w skrócie można powiedzieć, że wykorzystywany jest jednorazowy klucz publiczny z krzywych eliptycznych (ECDHE-RSA-RC4-SHA) podpisany następnie oddzielnym kluczem prywatnym RSA należącym do Google'a, oraz „bilety sesji” (ang. session tickets) – przypominające ciasteczka pliki, które przechowywane są na komputerze użytkownika i zawierają klucze i ustawienia potrzebne serwerom Google'a do wznowienia sesji.
Co chyba jednak najistotniejsze, Mountain View wydało publicznie kod źródłowy implementacji, jako dodatek do biblioteki OpenSSL, dzięki czemu także inne serwisy internetowe będą mogły zwiększyć bezpieczeństwo swoich użytkowników.
Langley liczy, że „utajenienie przekazywania stanie się normą w Sieci” i ma nadzieję, że google'owe wdrożenie posłuży jako dowód na praktyczność takiego rozwiązania. Wagi tej sprawy zignorować nie można, gdyż moc obliczeniowa komputerów wciąż rośnie, i możliwe stają się siłowe ataki na klucze, które jeszcze w zeszłym stuleciu byłyby nie do złamania. Kto wie, czy dziś pewne służby nie gromadzą zaszyfrowanej komunikacji, w nadziei, że zdołają dobrać się do niej, gdy tylko zyskają moc obliczeniową niezbędną do takiego ataku? Utajnienie przekazywania sprawi, że za każdym razem napastnik musi ponawiać atak – nie dysponuje uniwersalnym kluczem do całej komunikacji ofiary.
Zabezpieczenie działa w Google Chrome, Firefoksie i Operze. Internet Explorer 9 i 10 teoretycznie powinny obsługiwać ten mechanizm na Windows Vista i późniejszych, póki co nie radzą sobie z połączeniem krzywych eliptycznych i szyfru RC4.
Jest to na pewno mocny PR-owo punkt dla Google'a, które po raz kolejny pokazuje, że jeśli chodzi o bezpieczeństwo użytkowników, jest firmą najaktywniej rozwijającą służące temu technologie – a w dodatku chce się nimi dzielić z innymi.
źródło: googleonlinesecurity.blogspot.com, imperialviolet.org
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
21
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
jacob000 Pierwsze co się rzuca w oczy to styl w jakim zostało to napisane. Styl...
jacob000 Ciekawe ile z tego wszystkiego ma jakąkolwiek wartość. Dla większości...
Pawel Yep. http://www.youtube.com/watch?v=doNxaK9aQy0
obsservator O co chodzi z tymi czołgami Samsunga? Mają w ofercie?
Aras Bez SEO byśmy mieli same stare śmieci w topach, bo są na starych domenach...
Jarek1983-2 Potwierdzam , że nie webd.pl nie działał przez kilka godzin.
Do...
Wszerad Tylko dwa gatunki mogą na tym skorzystać, filmy przyrodnicze i porno w...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 Jimmy 2011-11-23 21:23:35 -1
Pokaż komentarzIP: 62.14.44.[...] Mozilla/5.0 (X11; Linux i686; rv:8.0) Gecko/20100101 Firefox/8.0