Google ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ криптографски ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅

Π§Π»Π΅Π½ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° Π΅ΠΊΠΈΠΏΠ° ΠΏΠΎ сигурността Π½Π° Google ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Ρ…Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄, Paranoid, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° слаби криптографски Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи, създадСни Π² уязвими Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΈ (HSM) ΠΈ софтуСрни систСми. ΠšΠΎΠ΄ΡŠΡ‚ Π΅ написан Π½Π° Python ΠΈ сС разпространява ΠΏΠΎΠ΄ Π»ΠΈΡ†Π΅Π½Π·Π° Apache 2.0.

ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»Π΅Π·Π΅Π½ Π·Π° косвСно оцСняванС Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ извСстни пропуски ΠΈ уязвимости, ΠΊΠΎΠΈΡ‚ΠΎ влияят Π½Π° надСТдността Π½Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи, Π°ΠΊΠΎ Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС провСряват, са Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚ Π½Π΅Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€ ΠΈΠ»ΠΈ Π·Π°Ρ‚Π²ΠΎΡ€Π΅Π½ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Ρ‡Π΅Ρ€Π½Π° кутия. Π‘ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° Π½Π°Π±ΠΎΡ€ΠΈ ΠΎΡ‚ псСвдослучайни числа Π·Π° надСТдността Π½Π° тСхния Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ ΠΈ ΠΎΡ‚ голяма колСкция ΠΎΡ‚ Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈ Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° нСизвСстни ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, ΠΏΡ€ΠΎΠΈΠ·Ρ‚ΠΈΡ‡Π°Ρ‰ΠΈ ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠΈ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΈΠ»ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ Π½Π° псСвдослучайни числа.

ΠŸΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° публичния Π΄Π½Π΅Π²Π½ΠΈΠΊ Π½Π° CT (Certificate Transparency) с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°, която Π²ΠΊΠ»ΡŽΡ‡Π²Π° информация Π·Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 7 ΠΌΠΈΠ»ΠΈΠ°Ρ€Π΄Π° сСртификати, Π½Π΅ бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½ΠΈ ΠΊΡ€ΠΈΠ²ΠΈ (EC) ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° ECDSA, Π½ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ въз основа Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° RSA. По-спСциално, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ са 3586 Π½Π΅Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π°, ΠΊΠΎΠΈΡ‚ΠΎ са Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚ ΠΊΠΎΠ΄ с нСфиксираната уязвимост CVE-2008-0166 Π² ΠΏΠ°ΠΊΠ΅Ρ‚Π° OpenSSL Π·Π° Debian, 2533 ΠΊΠ»ΡŽΡ‡Π°, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с уязвимостта CVE-2017-15361 Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Π½Π° Infineon, ΠΈ 1860 ΠΊΠ»ΡŽΡ‡Π° с уязвимост, ΡΠ²ΡŠΡ€Π·Π°Π½Π° с Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π°ΠΉ-голСмия ΠΎΠ±Ρ‰ Π΄Π΅Π»ΠΈΡ‚Π΅Π» (ΠΠžΠ”). Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡΡ‚Π° Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ сСртификати, ΠΊΠΎΠΈΡ‚ΠΎ остават Π² ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°, Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π° Π΄ΠΎ сСртифициращитС ΠΎΡ€Π³Π°Π½ΠΈ Π·Π° тяхното оттСглянС.

Google ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ криптографски ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅


Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€