NSA a FBI nutí content providery sdílet jejich SSL klíče

Americké tajné služby a další spolupracující agentury se snaží pomocí nátlaku donutit americké provozovatele webových služeb sdílet s nimi jejich SSL klíče, tvrdí to server Cnet na základě udání pracovníka jedné také společnosti.
Přestože se velké firmy (jmenovitě Google, Microsoft a Facebook,) zaštiťují tím, že nikomu SSL klíče od svých služeb neposkytují, mnozí bezpečnostní experti tvrdí, že zde nebezpečí hrozí a to zejména od menších společností, které nejsou tak odolné vůči vnějšímu tlaku.

Pro neznalé, pokud je tady na ITbizu možné vůbec takové čtenář nalézt, SSL certifikáty slouží k zabezpečení přenosu citlivých dat uživatelů nebo firemních informací po různých internetových protokolech (HTTPS, FTPS a další). SSL podpis zabezpečuje tekoucí data mezi serverem a klientem – například uživatelovým prohlížečem či mobilním telefonem kontrolujícím firemní poštu. Vedle odposlechu znesnadňují také podvržení komunikace (například při man-in-the-middle útoku). Pokud se třetí strana dostane k privátnímu SSL klíči, který používá nějaká služba, je tato strana schopna odposlouchávat jinak šifrovaná data mezi uživatelem a serverem.

Situaci se dá ale teoreticky snadno bránit, příkladem je dnes Google, který na svých SSL spojeních vyžaduje algoritmus ECDHE-RSA-RC4-SHA. Ten kombinuje privátní SSL klíč s unikátním klíčem, který se při každém spojení vytvoří za pomocí Diffie-Hellmanova algoritmu s použitím eliptických křivek. To má mimo jiné tu výhodu, že by útočník musel pro každé spojení prolomit klíč znovu, což je přinejmenším časově dost neefektivní řešení.

Exit mobile version