Wydanie GnuPG 2.2.17 z poprawkami do zwalczania ataków na serwery kluczy

Opublikowano wydanie narzędzi GnuPG 2.2.17 (GNU Privacy Guard), zgodny z normami OpenPGP (RFC-4880) oraz S/MIME, dostarczając narzędzi do szyfrowania danych, obsługi podpisów elektronicznych, zarządzania kluczami oraz dostępu do publicznych magazynów kluczy. Przypominamy, że gałąź GnuPG 2.2 jest pozycjonowana jako rozwijająca się wersja, w której wciąż dodawane są nowe funkcje, natomiast w gałęzi 2.1 wprowadzane są wyłącznie poprawki.

W nowej wersji zaproponowano środki przeciwdziałania atakom na serwery kluczy, prowadzącym do zawieszenia GnuPG i uniemożliwiającym dalszą pracę do momentu usunięcia problematycznego certyfikatu z lokalnego magazynu lub odtworzenia magazynu certyfikatów na podstawie zweryfikowanych kluczy publicznych. Nowa ochrona opiera się na całkowitym ignorowaniu domyślnie wszystkich zewnętrznych podpisów cyfrowych certyfikatów uzyskanych z serwerów przechowywania kluczy. Przypomnijmy, że każdy użytkownik może dodać swoją podpis cyfrowy do serwera przechowywania kluczy dla dowolnych certyfikatów, co jest wykorzystywane przez przestępców do tworzenia ogromnej liczby takich podpisów dla certyfikatu ofiary (ponad sto tysięcy), co zakłóca normalne działanie GnuPG.

Ignorowanie zewnętrznych podpisów cyfrowych reguluje opcja „self-sigs-only”, która pozwala na ładowanie do kluczy tylko podpisów ich twórców. Aby przywrócić stare zachowanie, można dodać ustawienie „keyserver-options no-self-sigs-only,no-import-clean” do gpg.conf. W takim przypadku, jeśli w trakcie działania zostanie zarejestrowane importowanie liczby bloków, które spowoduje przepełnienie lokalnego magazynu (pubring.kbx), GnuPG automatycznie włącza tryb ignorowania podpisów cyfrowych („self-sigs-only,import-clean”) zamiast wyświetlać błąd.

Do aktualizacji kluczy z użyciem mechanizmu Web Key Directory (WKD) dodano opcję „—locate-external-key”, którą można wykorzystać do odtworzenia magazynu certyfikatów na podstawie zweryfikowanych kluczy publicznych. Podczas wykonywania operacji „—auto-key-retrieve” mechanizm WKD jest teraz bardziej preferowany niż serwery kluczy. Istota działania WKD polega na umieszczaniu otwartych kluczy w sieci z przypisaniem do domeny wskazanej w adresie e-mail. Na przykład dla adresu „test@example.com” klucz może być pobrany przez link „https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster