Издателство GnuPG 2.2.17 с изменения за противодействие на атаки срещу ключови сървъри

Публикувано релиз инструментария GnuPG 2.2.17 (GNU Privacy Guard), съвместим с OpenPGP стандартите (RFC-4880) и S/MIME, предоставяйки инструменти за шифроване на данни, работа с електронни подписи, управление на ключове и достъп до публични ключови хранилища. Напомняме, че версия GnuPG 2.2 е позиционирана като развиваща се версия, в която продължават да се добавят нови възможности, докато в версия 2.1 се допускат само коригиращи поправки.

В новата версия са предложени мерки за противодействие на атаки върху сървъри за ключове, водещи до зависване на GnuPG и невъзможност за продължаване на работа до премахването на проблемния сертификат от локалното хранилище или създаването на ново хранилище на сертификати на базата на проверени публични ключове. Добавената защита е изградена върху пълно игнориране по подразбиране на всички чужди цифрови подписи на сертификати, получени от хранилища за ключове. Напомняме, че всеки потребител може да добави своя цифров подпис за произволни сертификати на хранилището за ключове, което се използва от злонамерени лица за създаване на огромно количество подписи за сертификата на жертвата (повече от сто хиляди), обработката на които нарушава нормалната работа на GnuPG.

Игнорирането на чужди цифрови подписи се регулира от опцията "self-sigs-only", която позволява да се зареждат само собствените подписи на създателите им. За възстановяване на старото поведение, в gpg.conf може да се добави настройка "keyserver-options no-self-sigs-only,no-import-clean". При това, ако по време на работа се фиксира внасяне на брой блокове, което би предизвикало преливане на локалното хранилище (pubring.kbx), GnuPG вместо да изведе грешка, автоматично включва режима на игнориране на цифровите подписи ("self-sigs-only,import-clean").

За актуализиране на ключовете с използването на механизма Web Key Directory (WKD) е добавена опцията "—locate-external-key", която може да се използва за реконструиране на хранилището на сертификати на базата на проверени публични ключове. При изпълнение на операцията "—auto-key-retrieve" механизмът WKD вече е по-предпочитан в сравнение с ключовите сървъри. Същността на WKD е да разполага публични ключове в уеб, свързвайки ги с домейна, указан в имейл адреса. Например, за адреса "test@example.com" ключът може да бъде изтеглен чрез връзка "https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a".

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster