Google ha publicado una biblioteca para detectar claves criptográficas problemáticas.

Los miembros del equipo de seguridad de Google han publicado una biblioteca abierta llamada Paranoid, destinada a detectar artefactos criptográficos inseguros, como claves públicas y firmas digitales, generadas en sistemas de hardware (HSM) y software vulnerables. El código está escrito en Python y se distribuye bajo la licencia Apache 2.0.

El proyecto puede resultar útil para una evaluación indirecta de la aplicación de algoritmos y bibliotecas que contienen fallos y vulnerabilidades conocidas que afectan la confiabilidad de las claves generadas y las firmas digitales, si los artefactos que se evalúan son generados por hardware inaccesible para la verificación o componentes cerrados que actúan como cajas negras. La biblioteca también puede analizar conjuntos de números pseudoaleatorios en cuanto a la fiabilidad de su generador y, a partir de una gran colección de artefactos, identificar problemas previamente desconocidos que surgen por errores de programación o por el uso de generadores de números pseudoaleatorios no fiables.

Al verificar el contenido del registro público de CT (Transparencia de Certificados) utilizando la biblioteca propuesta, que incluye información sobre más de 7 mil millones de certificados, no se encontraron problemas con las claves públicas basadas en curvas elípticas (EC) ni con las firmas digitales basadas en el algoritmo ECDSA, pero se identificaron claves públicas problemáticas basadas en el algoritmo RSA. En particular, se encontraron 3586 claves inseguras generadas por código con una vulnerabilidad no corregida (CVE-2008-0166) en el paquete OpenSSL para Debian, 2533 claves relacionadas con la vulnerabilidad (CVE-2017-15361) en la biblioteca Infineon, y 1860 claves con una vulnerabilidad relacionada con la búsqueda del máximo común divisor (GCD). La información sobre los certificados problemáticos que aún están en circulación se ha enviado a las autoridades de certificación para su revocación.

Google ha publicado una biblioteca para detectar claves criptográficas problemáticas.


Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster