You need to enable JavaScript to use the communication tool powered by OpenWidget

Експерти навчилися виявляти підроблені SSL-сертифікати

Фахівці з ІТ-безпеки Тревор Перрен (Trevor Perrin) та Моксі Мерлінспайк (Moxie Marlinspike) створили спосіб визначення підроблених SSL-сертифікатів. Для цього було розроблено розширення протоколу Transport Layer Security (TLS) та спеціальний додаток TACK (Trust Assertions for Certificate Keys). Зараз цей протокол і цей додаток вивчає Інженерна рада Інтернету (Internet Engineering Task Force, IETF) – структура, яка займається розвитком протоколів та архітектури Інтернету.

Додаток TACK дозволяє власнику домену генерувати пару закритого та відкритого ключів – так званих TACK-ключами. Закритий ключ використовується для підпису відкритого ключа TLS сервера. Відкритий TACK-ключ відправляється браузеру і використовується для автентифікації TLS-ключа, підписаного за допомогою TACK.

Іноді браузер може прив'язати відкритий ключ TACK, отриманий від сервера, до доменного імені. При спробі здійснити заміну SSL-сертифіката, автентифікація сертифіката завершиться невдачею і атака здійснена не буде.

Нагадаємо, що минулого року було відомо кілька випадків заміни SSL-сертифікатів, зокрема, із центрів сертифікації Comodo та Diginotar.

У 2011 році фахівці компанії Google запропонували використовувати HTTP-розширення під назвою «public key pinning», яке дозволить веб-сайтам через заголовок HTTP передавати браузеру достовірну інформацію про SSL-сертифікат доменного імені та центр, що його видав.

  • Корисні статті

    • Глосарій

      • Останні новини та акції

          Завантаження…