| MD5 - не гарантия безопасности. |
|
|
|
| Последние новости - новости в мире |
| Автор: dreamw |
| 03.01.2009 21:37 |
|
30 декабря, на конференции Chaos Computer Club в Берлине, было заявлено важной проблеме при установки связи с центрами сертификации. Проблема заключается в возможности подделать корневой сертификат безопасности, созданный с помощью алгоритма шифрования MD5. Уязвимость MD5 была теоретически представлена в 2004 году, но только в этом году она была подкреплена на практике. Она заключается в коллизии, которая может быть вызвана генерированием одинакового хеша для разных блоков данных. Таким образом, в результате сложных подстановок можно получить одинаковый хеш для двух разных файлов. Используя кластер PlayStation Lab, удалось сгенерировать поддельный сертификат безопасности. С помощью этого сертификата можно установить соединение SSL с фиктивного сайта. При этом пользователь будет считать, что его данные и операции проходят в полной бзопасности. Это несет в себе огромную проблему для всей безопасности интернета, поскольку огромное количество сайтов устанавливают защищенное соединение SSL с помощью сертификатов безопасности, основанных на MD5. Решением является отказ от использования MD5 для создания ключей беоспасности, удостоверения сертификатов, генерации паролей. Предлагается перейти использовать алгоритм шифрования SHA2. источник: itwire.com
|
| Обновлено ( 03.01.2009 21:59 ) |