NSA a FBI nutí content providery sdílet jejich SSL klíče

Pavel Kolář, 25. červenec 2013 15:13 4 komentářů

Americké tajné služby a další spolupracující agentury se snaží pomocí nátlaku donutit americké provozovatele webových služeb sdílet s nimi jejich SSL klíče, tvrdí to server Cnet na základě udání pracovníka jedné také společnosti.

Přestože se velké firmy (jmenovitě Google, Microsoft a Facebook,) zaštiťují tím, že nikomu SSL klíče od svých služeb neposkytují, mnozí bezpečnostní experti tvrdí, že zde nebezpečí hrozí a to zejména od menších společností, které nejsou tak odolné vůči vnějšímu tlaku.

Pro neznalé, pokud je tady na ITbizu možné vůbec takové čtenář nalézt, SSL certifikáty slouží k zabezpečení přenosu citlivých dat uživatelů nebo firemních informací po různých internetových protokolech (HTTPS, FTPS a další). SSL podpis zabezpečuje tekoucí data mezi serverem a klientem - například uživatelovým prohlížečem či mobilním telefonem kontrolujícím firemní poštu. Vedle odposlechu znesnadňují také podvržení komunikace (například při man-in-the-middle útoku). Pokud se třetí strana dostane k privátnímu SSL klíči, který používá nějaká služba, je tato strana schopna odposlouchávat jinak šifrovaná data mezi uživatelem a serverem.

Situaci se dá ale teoreticky snadno bránit, příkladem je dnes Google, který na svých SSL spojeních vyžaduje algoritmus ECDHE-RSA-RC4-SHA. Ten kombinuje privátní SSL klíč s unikátním klíčem, který se při každém spojení vytvoří za pomocí Diffie-Hellmanova algoritmu s použitím eliptických křivek. To má mimo jiné tu výhodu, že by útočník musel pro každé spojení prolomit klíč znovu, což je přinejmenším časově dost neefektivní řešení.


Komentáře

Honza Jaroš 26. červenec 2013 08:17

Co se týče posledního odstavce - ale předpokládám, že ani to přece nijak nebrání MitM útokům, ne?

Karel Wolf 26. červenec 2013 11:26

Jistě, je to v kontextu předchozího odstavce trochu nešťastná formulace.

R #3
R 26. červenec 2013 20:05

A hlavne v pripade Googlu (a pod.) je to bezpecnost falosna. Sice ti to neodchyti sused, ale Google to posle tajnym sluzbam.

pedro #4
pedro 27. červenec 2013 09:59

... a za 3 týdny se dozvíme, že NSA a spol. nutí CA sdílet své klíče. Na druhou stranu takovéto zprávy naznačují, že NSA a spol. nejsou schopny luštit současné šifry, pokud to tedy není fake, abychom si právě toto mysleli ;)

RSS 

Komentujeme

Makroviry inspirují

Pavel Houser , 20. září 2017 06:30
Pavel Houser

Úspěšný návrat malwaru šířeného pomocí maker vedl útočníky k tomu, že svou pozornost obrátili k příb...

Více






Kalendář

25. 09.

29. 09.
Susecon 17
25. 09.

29. 09.
Microsoft Ignite 2017
26. 09.

26. 08.
Affiliate konferencia 2017
RSS 

Zprávičky

Nové verze Javy: Java SE 9 a Java EE 8

Pavel Houser , 22. září 2017 14:51

Oracle oznamuje všeobecnou dostupnost nových verzí platformy Java: Java SE 9 (JDK 9), Java Platform ...

Více 0 komentářů

Baidu investuje do vývoje autonomního řízení

ČTK , 22. září 2017 13:00

Cílem projektu Apollo je vyvinout technologii pro samořízené automobily do roku 2020....

Více 0 komentářů

Kaprain koupil kabelovou Rio Media

ČTK , 22. září 2017 09:00

Spojením Nej.cz a Rio Media vznikne druhý největší poskytovatel kabelové televize a významný poskyto...

Více 0 komentářů

Starší zprávičky

Apple přiznává: Nové hodinky mají problémy s připojením

ČTK , 22. září 2017 08:00

Problémy s konektivitou mají hodinky v okamžiku, kdy mají použít veřejnou wi-fi síť....

Více 0 komentářů

Spíše než nové zákony k Airbnb je třeba zlepšit výběr daní

ČTK , 21. září 2017 13:00

Airbnb se svými službami v Praze už vyrovnala objemu obchodu klasických ubytovacích zařízení....

Více 0 komentářů

Potvrzeno: Google opravdu kupuje část HTC

ČTK , 21. září 2017 11:25

Dnes je HTC v žebříčku světových prodejů smartphonů na necelém procentu. Někteří analytici proto pří...

Více 0 komentářů

Oracle představil novou cenovou politiku pro cloud

Pavel Houser , 21. září 2017 09:52

Až dosud se při přechodu na cloud PaaS nedaly využít dosavadní investice do licencí softwaru v režim...

Více 0 komentářů