对TLS的攻击显示了弱化加密的陷阱
企业和GDPR推动消费者身份项目
Amex全球商务旅行池数据湖,以支持责任'
WD-SanDisk合并现在是一项完成的交易
Gartner说,2016年全球Infosec支出达到630亿英镑
Sage Data Breach强调内幕威胁
Silverstone电路飞行员在2016英国MotoGP智能运输服务
Apple引用iPhone,Rebuttal的MAC安全问题对FBI需求
在纽约之后,千兆公众Wi-Fi来到柏林
Amex全球商务旅行池数据湖,以支持责任'
Sage Data Breach强调内幕威胁
Tor项目表示它可以快速捕捉间谍代码
Apple引用iPhone,Rebuttal的MAC安全问题对FBI需求
云协作提升了Cumbria县议会的灾难反应能力
缅甸火箭队的互联网用户数量
欧盟科技机构呼吁EC保持数字单一市场承诺
天空受到国家宽带中断
对TLS的攻击显示了弱化加密的陷阱
Gmail Android应用程序让用户注册会议
新加坡推出部门推动数字公共服务
天空受到国家宽带中断
加密隐藏恶意软件在网络攻击的一半
柴郡议会面临拟议的12年ERP合同投诉
Doj VS. Apple iPhone:现在奥巴马在数学否认中重量
Microsoft Dynamics CRM为Spring筛选出新的IoT志同道合的功能
SSP客户支付6.5亿英镑,以提前与保险软件公司退出IT平台合同
微软和联想深化战略关系
15美元的Pine 64,一个覆盆子PI 3竞争对手,最后船只
大多数欧洲公司为内幕安全违规者提供了豁免
Android'n'N'通知的愿望
Microsoft Dynamics CRM为Spring筛选出新的IoT志同道合的功能
企业敦促不要将安全视为采用互联网的障碍
FCC提出了生命线更新,包括经济实惠的宽带,帮助关闭数字鸿沟
研究人员在Apple的imessage中发现了缺陷,解密iCloud照片
宽带认证吸引了商业租户到旧街道办公室
Mark zuckerberg火焰“种族主义者”Facebook员工#blm
更加注重英国科技人才面对Brexit的必要条件
北欧Cio采访:PetteriNaulapää,Stockmann
字母表的Eric Sc​​hmidt为机器学习感到巨大的未来
澳大利亚技术初创公司选举后哀悼政治声音
NHS数据安全标准要围绕技术,人员和流程设计
在谷歌的俄罗斯俄勒冈数据中心巡回巡回赛
IT优先事项2016:云计划驱动它的支出
合作对于分散“深入”性别职业刻板印象是必不可少的
Inforum 2016:特拉维斯珀金斯向Infor用于云转换
在谷歌的俄罗斯俄勒冈数据中心巡回巡回赛
IT优先事项2016:云计划驱动它的支出
提升图形的新GPU内存标准
专注于多样性,而不是性别,在英国2016年英国最有影响力的女人说
安全港混淆燃料对欧洲数据中心的需求增加,CBRE声称
您的位置:首页 >行业动态 >

对TLS的攻击显示了弱化加密的陷阱

2021-06-20 14:44:53 [来源]:

在不到一年的第三次,安全研究人员发现了一种攻击加密网络通信的方法,这是美国政府二十年前授权的劣势的直接结果。

这些新的攻击展示了通过引入当今执法机构和情报界正在呼唤的后门或其他访问机制来故意削弱安全协议的危险。

加密领域在20世纪70年代逃离了军事领域,通过像惠特菲尔德德国和马丁哈德曼这样的先锋作品到达了公众,从而从那时起,政府试图将其保守并以某种方式限制其有用性。

在整个20世纪90年代使用的一种方法是通过限制关键长度来强制对使用加密的产品的导出管制,允许国家安全机构轻松解密外国通信。

这将诞生于所谓的“出口级”加密算法,该算法已被整合到加密库中,并幸存到这一天。虽然这些算法不再在实践中使用,但研究人员发现,在TLS(传输层安全性)库和服务器配置中仅支持它们,危及使用现代标准加密的Web通信。

2015年3月,来自巴黎的inria和Mitls项目的一支研究人员团队开发了一个攻击被称为怪物。他们发现,如果服务器愿意协商RSA_EXPORT密码套件,则一个中间攻击者可以欺骗用户的浏览器来使用弱导出键并在该用户和服务器之间解密TLS连接。

5月,另一个研究人员团队宣布了另一次攻击被称为Logjam。虽然类似于概念到攻击,但Logjam针对Diffie-Hellman(DHE)密钥交换而不是支持Dhe_export Cipers的RSA和受影响的服务器。

周二,另一个研究人员团队宣布了第三次袭击。

Dubbed Drown,如果该服务器支持旧的SSL版本2协议或将其私钥与另一个服务器共享其私钥,则可用于解密用户和服务器之间的TLS连接。由于SSLv2协议中的基本弱点也有涉及导出级密码学的基本弱点,因此攻击是可能的。

美国政府在20世纪90年代刻意削弱了三种加密原语 - RSA加密,Diffie-Hellman关键交换和对称密码 - 所有三个都在开发溺水的研究人员稍后将互联网的安全性放在危险之后在解释攻击的网站上。

“今天,一些决策者正在呼吁对加密设计的新限制来防止执法”变黑“,”研究人员说。“虽然我们相信这样的后门的倡导者采取了善意保护他们的国家的善意,但历史的技术课程很清楚:弱化加密对我们所有的安全性造成巨大风险。“

诸如溺水的攻击表明,互联网用户在加密中持续支付的成本,以获得智能机构一个小型,短期优势,Matthew Green,Cryptographer和Johns Hopkins信息安全研究所的助理教授,在博客帖子中写道。“鉴于我们目前正在讨论短期和长期保安的平衡的非常重要的讨论,让我们希望我们赢得同样的错误。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。