Цифровой журнал «Компьютерра» 2011 № 37 (85) - Журнал «Компьютерра»

Бесплатно читаем книгу Цифровой журнал «Компьютерра» 2011 № 37 (85) - Журнал «Компьютерра» без сокращений! Чтобы читать полную версию, не нужна регистрация на сайте. Помните, что чтение доступно как на компьютере, так и на Андроиде, Айфоне и любом другом телефоне.
Цифровой журнал «Компьютерра» 2011 № 37 (85) - Журнал «Компьютерра»

Журнал «Компьютерра» - Цифровой журнал «Компьютерра» 2011 № 37 (85) о чем книга


ОглавлениеСтатьиDigiNotar и SSL-сертификаты: ограбление по-ирански Автор: Юрий ИльинИнтервьюВадим Хлопонин о рисовании лазером Автор: Андрей ПисьменныйТерралабПервый взгляд на планшеты Asus Eee Автор: Андрей ПисьменныйКолумнистыКафедра Ваннаха: Гонка за лидером Автор: Ваннах МихаилКивино гнездо: 9/11 — десять лет спустя Автор: Киви БердВасилий Щепетнёв: Лояльность Автор: Василий ЩепетневДмитрий Шабанов: Нищета солипсизма Автор: Дмитрий ШабановКафедра Ваннаха: Цена Медичейских звёзд Автор: Ваннах МихаилАлександр Амзин: Ничего не изменилось Автор: Александр АмзинВасилий Щепетнёв: Недопрогрессивность Автор: Василий ЩепетневКафедра Ваннаха: Писатель без бумаги Автор: Ваннах МихаилДмитрий Вибе: Угол обзора Автор: Дмитрий ВибеГолубятня-ОнлайнГолубятня: FineReader 11.0 Автор: Сергей ГолубицкийГолубятня: Ящик из бука для book'a Автор: Сергей Голубицкий.

Читать онлайн бесплатно Цифровой журнал «Компьютерра» 2011 № 37 (85), автор Журнал «Компьютерра»


Статьи

DigiNotar и SSL-сертификаты: ограбление по-ирански

Юрий Ильин

Опубликовано 06 сентября 2011 года

В результате хакерской атаки на компанию DigiNotar неизвестный злоумышленник получил на руки несколько сотен действительных криптографических сертификатов, используемых важнейшими доменами интернета. Как минимум один из них в итоге был использован для вторжения в чужие защищённые соединения.

SSL и SSL-сертификаты: что это?

SSL представляет собой криптопротокол, который обеспечивает установление защищённого соединения между клиентом и сервером. Информация, передаваемая по SSL, зашифрована с помощью асимметричного алгоритма с открытым ключом. При шифровании с открытым ключом используются два ключа, но для расшифровки требуется только один из них. Другой сохраняется в тайне.

Поскольку шифровать должен не только сервер, но и клиент, клиенту важно убедиться в том, что выданный ему открытый ключ принадлежит именно той организации, с которой он хочет установить связь. Для этого служат цифровые сертификаты, которые выпускают так называемые центры сертификации (Certificate Authority, или, сокращённо, CA). Цифровой сертификат содержит, среди прочего, открытые ключи владельца сертификата и подписан секретным ключом центра сертификации.

В интернете действует множество центров сертификации, связанных между собой иерархическими отношениями. Каждый аккредитованный центр сертификации наследует «доверие» у вышестоящего удостоверяющего центра, который подписывает его собственный сертификат. Вся эта замысловатая механика скрыта от обычных пользователей — браузеры выполняют необходимые проверки автоматически.

Компания DigiNotar была одним из таких центров сертификации.

Что случилось?

29 августа в официальном блоге Google появилось объявление о том, что на территории Ирана против пользователей сервисов компании была предпринята попытка атаки класса «человек посередине» (man-in-the-middle). Сертификаты, использованные при этом, похоже, утекли ещё в июле.

При атаке «человек посередине» в коммуникационной сессии принимают участие три субъекта: клиент, сервер и посредник-злоумышленник, оказывающийся между ними. «Посредник» прикидывается сервером для клиента и клиентом для сервера. Сертификаты придуманы как раз для того, чтобы предотвратить подобные атаки. Поддельный сертификат не пройдёт проверку подписи, так как злоумышленник не может знать секретного ключа сервера. Каким-то образом получить настоящий сертификат — это единственная лазейка для злоумышленника.

Вы автор?
Жалоба
Все материалы размещаются на сайте его пользователями.
Если Ваша книга была опубликована без Вашего ведома и/или без Вашего согласия, пожалуйста, напишите нам, и мы в срочном порядке примем меры.