对TLS的攻击显示了弱化加密的陷阱
指称黑客劳里里的爱可以引渡到美国,法院规则
英特尔将5G网络视为销售更多服务器芯片的机会
Gartner说,2016年全球Infosec支出达到630亿英镑
Microsoft重新发布KB 3035583获取Windows 10安装程序 - 再次
Windows 10 Insider Beta Build 14279更新Cortana,登录屏幕
Apple Mac OS X满足勒索制品HELL;互联网在恐怖中哭泣
Silverstone电路飞行员在2016英国MotoGP智能运输服务
金融网络攻击随着恶意货物作家加入而增加
通缉:Windows 10用户加入众群实验来阻止强制更新
Sage Data Breach强调内幕威胁
Slack增加了主要的新语音调用功能,途中更多的津贴
英特尔将5G网络视为销售更多服务器芯片的机会
通缉:Windows 10用户加入众群实验来阻止强制更新
金融网络攻击随着恶意货物作家加入而增加
金融网络攻击随着恶意货物作家加入而增加
土耳其公民被指控掌握5500万美元的ATM欺诈议会认罪
Tor项目表示它可以快速捕捉间谍代码
Silverstone电路飞行员在2016英国MotoGP智能运输服务
Opera的新浏览器本地块
云协作提升了Cumbria县议会的灾难反应能力
Gartner说,2016年全球Infosec支出达到630亿英镑
另一位高级领导人将GDS作为数据总监保罗Maltby去
技术技能需求在IT部门外加速
对TLS的攻击显示了弱化加密的陷阱
企业和GDPR推动消费者身份项目
Amex全球商务旅行池数据湖,以支持责任'
WD-SanDisk合并现在是一项完成的交易
Gartner说,2016年全球Infosec支出达到630亿英镑
Sage Data Breach强调内幕威胁
Silverstone电路飞行员在2016英国MotoGP智能运输服务
Apple引用iPhone,Rebuttal的MAC安全问题对FBI需求
在纽约之后,千兆公众Wi-Fi来到柏林
Amex全球商务旅行池数据湖,以支持责任'
Sage Data Breach强调内幕威胁
Tor项目表示它可以快速捕捉间谍代码
Apple引用iPhone,Rebuttal的MAC安全问题对FBI需求
云协作提升了Cumbria县议会的灾难反应能力
缅甸火箭队的互联网用户数量
欧盟科技机构呼吁EC保持数字单一市场承诺
天空受到国家宽带中断
对TLS的攻击显示了弱化加密的陷阱
Gmail Android应用程序让用户注册会议
新加坡推出部门推动数字公共服务
天空受到国家宽带中断
加密隐藏恶意软件在网络攻击的一半
柴郡议会面临拟议的12年ERP合同投诉
Doj VS. Apple iPhone:现在奥巴马在数学否认中重量
Microsoft Dynamics CRM为Spring筛选出新的IoT志同道合的功能
SSP客户支付6.5亿英镑,以提前与保险软件公司退出IT平台合同
您的位置:首页 >行业动态 >

对TLS的攻击显示了弱化加密的陷阱

2021-06-20 20:44:11 [来源]:

在不到一年的第三次,安全研究人员发现了一种攻击加密网络通信的方法,这是美国政府二十年前授权的劣势的直接结果。

这些新的攻击展示了通过引入当今执法机构和情报界正在呼唤的后门或其他访问机制来故意削弱安全协议的危险。

加密领域在20世纪70年代逃离了军事领域,通过像惠特菲尔德德国和马丁哈德曼这样的先锋作品到达了公众,从而从那时起,政府试图将其保守并以某种方式限制其有用性。

在整个20世纪90年代使用的一种方法是通过限制关键长度来强制对使用加密的产品的导出管制,允许国家安全机构轻松解密外国通信。

这将诞生于所谓的“出口级”加密算法,该算法已被整合到加密库中,并幸存到这一天。虽然这些算法不再在实践中使用,但研究人员发现,在TLS(传输层安全性)库和服务器配置中仅支持它们,危及使用现代标准加密的Web通信。

2015年3月,来自巴黎的inria和Mitls项目的一支研究人员团队开发了一个攻击被称为怪物。他们发现,如果服务器愿意协商RSA_EXPORT密码套件,则一个中间攻击者可以欺骗用户的浏览器来使用弱导出键并在该用户和服务器之间解密TLS连接。

5月,另一个研究人员团队宣布了另一次攻击被称为Logjam。虽然类似于概念到攻击,但Logjam针对Diffie-Hellman(DHE)密钥交换而不是支持Dhe_export Cipers的RSA和受影响的服务器。

周二,另一个研究人员团队宣布了第三次袭击。

Dubbed Drown,如果该服务器支持旧的SSL版本2协议或将其私钥与另一个服务器共享其私钥,则可用于解密用户和服务器之间的TLS连接。由于SSLv2协议中的基本弱点也有涉及导出级密码学的基本弱点,因此攻击是可能的。

美国政府在20世纪90年代刻意削弱了三种加密原语 - RSA加密,Diffie-Hellman关键交换和对称密码 - 所有三个都在开发溺水的研究人员稍后将互联网的安全性放在危险之后在解释攻击的网站上。

“今天,一些决策者正在呼吁对加密设计的新限制来防止执法”变黑“,”研究人员说。“虽然我们相信这样的后门的倡导者采取了善意保护他们的国家的善意,但历史的技术课程很清楚:弱化加密对我们所有的安全性造成巨大风险。“

诸如溺水的攻击表明,互联网用户在加密中持续支付的成本,以获得智能机构一个小型,短期优势,Matthew Green,Cryptographer和Johns Hopkins信息安全研究所的助理教授,在博客帖子中写道。“鉴于我们目前正在讨论短期和长期保安的平衡的非常重要的讨论,让我们希望我们赢得同样的错误。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。