MD5 - не гарантия безопасности. PDF Печать E-mail
Рейтинг пользователей: / 0
ХудшийЛучший 
Последние новости - новости в мире
Автор: dreamw   
03.01.2009 21:37

30 декабря, на конференции Chaos Computer Club в Берлине, было заявлено важной проблеме при установки связи с центрами сертификации. Проблема заключается в возможности подделать корневой сертификат безопасности, созданный с помощью алгоритма шифрования MD5. 

Уязвимость MD5 была теоретически представлена в 2004 году, но только в этом году она была подкреплена на практике. Она заключается в коллизии, которая может быть вызвана генерированием одинакового хеша  для разных блоков данных. Таким образом, в результате сложных подстановок можно получить одинаковый хеш для двух разных файлов.

Используя кластер PlayStation Lab, удалось сгенерировать поддельный сертификат безопасности. С помощью этого сертификата можно установить соединение SSL с фиктивного сайта. При этом пользователь будет считать, что его данные и операции проходят в полной бзопасности.

Это несет в себе огромную проблему для всей безопасности интернета, поскольку огромное количество сайтов устанавливают защищенное соединение SSL с помощью сертификатов безопасности, основанных на MD5.

Решением является отказ от использования MD5 для создания ключей беоспасности, удостоверения сертификатов, генерации паролей.

Предлагается перейти использовать алгоритм шифрования SHA2.

 источник: itwire.com

 

 

Обновлено ( 03.01.2009 21:59 )