Internet Insegura: Certificados Furados

2 respostas
K

Você pode até não saber [e nem precisa] mas quando um site [como seu banco] se diz “seguro”, é porque um terceiro [uma autoridade certificadora, ou CA] emite um certificado dizendo que seu banco é seu banco e seu browser acredita nisso. há muitas formas de emitir e assinar tais certificados e uma delas, chamada MD5, usada por muita gente boa, tem deficiências conhecidas.

Conhecidas mas? muito difíceis de calcular, decodificar e usar para, na prática, assumir o controle de uma parte de alguma rede e “fazer de conta”, de forma que seu browser acredite, que um outro site que não é seu banco é? seu banco.

Isso até agora: um grupo de especialistas, usando um conjunto de novos resultados sobre [in]segurança de informação e um cluster de 200 PS3 acaba de detonar a segurança de MD5 e, por conseguinte, a de todos os sites que usam SSL [secure socket layer] assinados por criptografia MD5. simples assim. leia os detalhes aqui. [mas os detalhes, em detalhe, são muito complexos e obscuros e não estão explicados no link anterior;

Mesmo assim, o mundo ainda não acabou. a galera por trás da descoberta é do bem e estima que levará uns seis meses para que outros grupos repitam seu feito. e olha que, ao invés de um super-computador, eles só usaram uns consoles de games, que qualquer um de nós pode comprar por R$1.000 a unidade. imagine o retorno do investimento, sobre R$200 mil, se alguém conseguir fingir, com sucesso, por um dia que seja, que é o meu [ou o seu] banco por algumas poucas horas?

As forças do mal estão investindo, cada vez mais intensamente, em formas de roubar na internet, que se trata de um tipo de crime muito mais seguro, inclusive para os ladrões. a polícia federal brasileira estima que quase todos os crimes financeiros dignos de nota serão, em pouco tempo, realizados na rede.

Pensando bem, é hora de ligar pro meu ?e pro seu- banco e perguntar se eles são certificados por alguma forma de criptografia que envolve MD5. se a resposta for sim [ou não sei], é melhor fazer mais, muito mais perguntas até ter certeza de que o banco e as lojas online que usamos são, verdadeiramente, seguras.

http://www.washingtonpost.com/wp-dyn/content/story/2008/12/30/ST2008123001136.html

fonte: http://smeira.blog.terra.com.br/2008/12/30/internet-insegura-certificados-furados/

2 Respostas

adriano_si

então estamos ferrados, porque quebraram MD5 já faz bastante tempo… hauhauahua

T

Se vocês leram a notícia direitinho, verão que:

  • São relativamente raros os sites assinados por RSA+MD5 (também conhecido por md5RSA); normalmente eles são assinados por RSA+SHA1. O tal site que foi quebrado é a RapidSSL e o certificado quebrado deve ser este aqui:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

ou seja,

CN = Equifax Secure Global eBusiness CA-1
O = Equifax Secure Inc.
C = US

válido até 2020.

Se você comprar um certificado da Certisign ou Verisign, ou mesmo do ICP-Brasil, por exemplo, ele deve ser sha1RSA.

Criado 5 de janeiro de 2009
Ultima resposta 5 de jan. de 2009
Respostas 2
Participantes 3