Уход от использования SHA-1 в OpenPGP и других приложениях
На проходившей в конце апреля — начале мая конференции Eurocrypt 2009 была продемонстрирована серьезная системная уязвимость алгоритма SHA-1, способная скомпрометировать использующее его приложения. Кстати сказать, подобный факт видимо уже какое-то время циркулировал в кругах криптоаналитиков, т.к. незадолго до опубликования отчета на Eurocrypt Национальный институт стандартов США (NIST) распорядился к 2010 году прекратить использование SHA-1 в правительственных учреждениях.
Проблема миграции с SHA-1 имеет положительный и отрицательный аспекты: с одной стороны и gpg, и gpg2 поддерживают семейство алгоритмов SHA-2 (SHA512, SHA384, SHA256 и SHA224), что явно указывает направление перехода. С другой стороны использование более стойких дайджестов может повлечь отказ работы приложений предыдущего поколения. И самое главное, концепция Web of Trust, в том виде, в котором мы ее знаем сегодня, практически полностью полагается на SHA-1. Поэтому, до тех пор, пока все существующие сигнатуры не будут заменены на SHA-2 невозможно говорить о безопасности хождения сообщений в сети интернет.
Для начала постепенного процесса миграции с SHA-1 предлагается предпринять следующие действия:
* Добавить к собственным подписям и сертификатам новые, использующие более стойкий хеш.
* Указать предпочтения к использованию SHA-2 при получении защищенной корреспонденции.
* При использовании 1024 битного первичного DSA ключа (основанного на 160 битном хеше, обычно SHA-1) необходимо предпринять меры по переходу на 2048 битный RSA ключ.
На сайте Debian Administration опубликовано небольшое практическое руководство по подготовке к отказу от использования цифровой подписи SHA-1 в различных криптосистемах и в частности в системе обеспечения подлинности цифровых сообщений OpenPGP.
Оригинал: http://it.slashdot.org/article.pl?sid=09/05/08/1429225
Источник: http://www.opennet.ru/opennews/art.shtml?num=21657
- Блог пользователя admin
- Для комментирования войдите или зарегистрируйтесь
Новости безопасности
Новые записи в блогах
- TrueCrypt 7.1 доступен на сайте
- Пользователь TrueCrypt был арестован по причине отказа назвать пароль.
- Закон о защите персональных данных
- Отмена лицензирования криптосистем в Украине
- Видеоурок №3 - Взлом контейнеров TrueCrypt
- Видеоурок №2 - Шифрование раздела с ОС программой DiskCryptor
- Symantec покупает PGP Corporation и GuardianEdge Technologies, Inc
- Гомоморфное шифрование
- Шифрование данных внутри Dropbox
- Видеоурок №1 - Создание скрытой ОС
A thief passes for a
A thief passes for a gentleman when stealing has made him rich. Когда воровство сделало вора богатым, то он сходит за джентльмена. Ср. Деньги не пахнут.
Не так хорошо с деньгами, как
Не так хорошо с деньгами, как плохо - без них (идиш)
?Кто взобрался слишком
?Кто взобрался слишком высоко, может только полететь вниз
Красна речь с притчею (с
Красна речь с притчею (с поговоркой).
? Пакостлив, как кот, а
? Пакостлив, как кот, а роблив, что заяц.
? И крута гора, да миновать
? И крута гора, да миновать нельзя.
И дешево продают, да
И дешево продают, да наживаются; и дорого продают, да проживаются.
Дай бог хотя бы раз жениться,
Дай бог хотя бы раз жениться, раз покреститься и разок умиреть.
Одним ударом дерева не
Одним ударом дерева не срубишь
Наказ старшего послушаешь -
Наказ старшего послушаешь - больше в жизни увидишь
Короли властвуют над людьми,
Короли властвуют над людьми, а ученые - над королями.
? Хорошо! написано!
? Хорошо! написано!
Лучшее лекарство от перхоти -
Лучшее лекарство от перхоти - гильотина.
? Как говорится... Не имей
? Как говорится... Не имей 100 руб а имей 100 друзей...