Julio SSL News Review

Un gran evento: la retirada se filtró clave privada y una clave privada basada en falsa

El mes pasado, se informó de que Spotify y Cisco incluyen con la clave privada de un certificado válido en la aplicación. Estos certificados serán revocados de acuerdo con los puntos de referencia, pero la aplicación no es la única fuente de clave privada se filtró. Koen Rouwhorst encontró certificado válido que pertenece a varios depósito privado de GitHub. Puede incluso nombre de archivo estándar (como server.key) para descargar estas teclas en la página web correspondiente. Según la normativa, toda la llave privada filtrado debe ser emitido por una autoridad de certificación a retirar dentro de las 24 horas. Entonces, ¿cómo probar a fondo este compromiso clave ha convertido en un problema. (Por ejemplo, el autor con éxito el uso de solicitud de clave de Symantec casa a retirar el certificado .) (Symantec hizo la siguiente respuesta .)

Dos grandes eventos: TLS intercepción controversia

grupo de trabajo TLS está discutiendo actualmente consejos Mateo Verde sobre cómo utilizar la estática Diffie-Hellman permite el descifrado TLS pasiva . Esta discusión se quejaba de un banco organizado TLS1.3 eliminar el viejo intercambio de claves RSA disparado.

Recientemente, TLS correo electrónico aquellos larga discusión y el debate en la lista están en la reunión de la IETF en Praga comenzó. Sin embargo, lo que todavía no hay un consenso claro alcanzó. Stephen Qieke Wei (Stephen Chekoway) escribió un resumen del debate . Nick Sullivan de Cloudflare en el comunicado cubre la disputa.

Noticias breves de este mes

Publicado 32 artículos originales · ganado elogios 7 · Vistas a 70000 +

Supongo que te gusta

Origin blog.csdn.net/TrustAsia/article/details/77050029
Recomendado
Clasificación