Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Нелегальное получение SSL-сертификатов и ЦРУ
А занятно читать шумиху о том, что хакеры, поломавшие очередной удостоверяющий центр, смогли выпустить даже “сертификаты сайта ЦРУ” или, скажем, “даже сертификаты для доменов com и org”. Ну раз уж есть доступ к соответствующему закрытому ключу, то какая разница, что подписывать? Можно любой домен подписать. И это не будет иметь отношения к HTTPS на сайте ЦРУ.
Да, тут есть проблема: успешное коммерческое развитие SSL привело к тому, что за ключами и центрами следить уже не успевают, поэтому уводить ключи и ломать центры будут и дальше, это понятно. Тем более, что правила хранения ключей нарушаются постоянно.
А из-за того, что в браузерах встроено много корней, автоматическое доверие “левому” сертификату гарантирует, что можно подписать любой домен. Отпечатки ключей пользователи не сверяют. Хуже того, есть некоторое заметное число других источников корневых сертификатов. Например, в корпоративных сетях могут устраивать свои собственные корни и предустанавливать соответствующие сертификаты в браузеры. То же самое относится к некоторым банковским системам и так далее.
При этом очевидно, что для ЦРУ собственный веб-сайт – это лишь веб-сайт, не более того. Странно полагать, что этот сайт как-то там особенно встроен в системы секретной связи и что HTTPS на нём используется для работы с секретными документами. Ну и не применяет никто ключи коммерческих удостоверяющих центров для действительно секретной связи. Для того, чтобы иметь возможность прослушать пользовательский трафик, ну это, да, ладно, ещё можно предположить. А для собственных задач спецслужб – нет, не годятся эти ключи. По той самой причине, что возможен перехват через внешнюю структуру – “общедоступный” удостоверяющий центр.
Адрес записки: https://dxdt.blog/2011/09/07/4061/
Похожие записки:
- Рассылка SMS и распределённые сети под управлением Telegram
- Многобайтовые постквантовые ключи и TLS
- Решение математических проблем ИИ OpenAI и "Коуровская тетрадь"
- Навязывание геолокации и сети приёмников
- Реплика: теоретическая разборка карамелек
- Утечка DNS-запросов в ExpressVPN
- Детерминированный вариант ECDSA
- Распределённые сети космических спутников NRO
- Ограничения "песочниц" в системах Claude и TLS MITM
- Постквантовая криптография и рост трафика в TLS
- Пароли и постквантовая стойкость
Новый
Комментарии читателей блога: 2
1 <t> // 7th September 2011, 04:47 // Читатель Z.T. написал:
http://xkcd.com/932/
(не забудьте прочитать alt-text)
2 <t> // 7th September 2011, 14:08 // Читатель jno написал:
Архитектурно оно кривовато…
Безотносительно ЦРУ и прочих глупостей.