Google публикува библиотека за идентифициране на проблемни криптографски ключове

Членов на Google Security Team публикуваха отворена библиотека Paranoid, предназначена за идентифициране на ненадеждни криптографски артефакти, като отворени ключове и цифрови подписи, създадени в уязвими хардуерни (HSM) и софтуерни системи. Кодът е написан на Python и се разпространява под许可证ия Apache 2.0.

Проектът може да бъде полезен за индиректна оценка на използването на алгоритми и библиотеки, в които има известни пропуски и уязвимости, влияещи на надеждността на генерираните ключове и цифрови подписи, ако проверяваните артефакти се генерират от недостъпни за проверка хардуерни или затворени компоненти, представляващи черна кутия. Библиотеката също така може да анализира набори от псевдослучайни числа за надеждността на техния генератор и да идентифицира неизвестни преди това проблеми, произтичащи от грешки в програмирането или използването на ненадеждни генератори на псевдослучайни числа.

При проверка с предложената библиотека на публичния журнал CT (Certificate Transparency), включващ информация за повече от 7 милиарда сертификата, не бяха открити проблемни отворени ключове на базата на елиптични криви (EC) и цифрови подписи на базата на алгоритъма ECDSA, но бяха намерени проблемни отворени ключове на базата на алгоритъма RSA. По-специално бяха идентифицирани 3586 ненадеждни ключа, генерирани от код с неизправена уязвимост CVE-2008-0166 в OpenSSL пакета за Debian, 2533 ключа, свързани с уязвимостта CVE-2017-15361 в библиотеката Infineon, и 1860 ключа с уязвимост, свързана с търсенето на най-голям общ делител (GCD). Информацията за оставащите проблемни сертификати е изпратена на удостоверяващите центрове за отзоваване.

Google публикува библиотека за идентифициране на проблемни криптографски ключове


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster