Издаване на GnuPG 2.2.17 с промени за противодействие на атаката срещу ключовите сървъри

Публикувано пуск на инструмента GnuPG 2.2.17 (GNU Privacy Guard), съвместим с стандартите OpenPGP (RFC-4880) и S/MIME, и предлагащ инструменти за криптиране на данни, работа с цифрови подписи, управление на ключове и достъп до публични хранилища на ключове. Напомняме, че версия GnuPG 2.2 е позиционирана като развиваща се версия, в която продължават да се добавят нови функции, а в версия 2.1 се допускат само коригиращи поправки.

В новия вариант са предложени мерки за противодействие на атаката срещу сървърите за ключове, което води до зависване на GnuPG и невъзможност за по-нататъшна работа до изтриването на проблемния сертификат от локалното хранилище или пресъздаването на хранилището на сертификатите на базата на проверени публични ключове. Добавената защита се основава на пълното игнориране по подразбиране на всички външни цифрови подписи на сертификатите, получени от сървърите за съхранение на ключове. Напомняме, че всеки потребител може да добави своя цифров подпис за произволни сертификати на сървъра за съхранение на ключове, което зложителите използват, за да създадат за сертификата на жертвата огромен брой такива подписи (над сто хиляди), обработката на които нарушава нормалната работа на GnuPG.

Игнорирането на външни цифрови подписи се регулира от опцията «self-sigs-only», която позволява зареждане само на собствени подписи на техните създатели за ключовете. За възстановяване на предишното поведение в gpg.conf може да се добави настройката «keyserver-options no-self-sigs-only,no-import-clean». При това, ако по време на работа се регистрира внасяне на толкова много блокове, че да предизвика преливане на локалното хранилище (pubring.kbx), GnuPG вместо да изведе грешка, автоматично включва режима на игнориране на цифровите подписи («self-sigs-only,import-clean»).

За актуализиране на ключовете с помощта на механизма Web Key Directory (WKD) е добавена опцията «—locate-external-key», която може да се използва за пресъздаване на хранилището на сертификатите на базата на проверени публични ключове. При изпълнение на операцията «—auto-key-retrieve» механизмът WKD сега е по-предпочитан от сървърите за ключове. Същността на работата на WKD се състои в разполагането на публични ключове в интернет с привързване към домена, посочен в имейл адреса. Например, за адреса «test@example.com» ключът може да се зареди чрез връзката «https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a».

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster