<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>szuflada &#187; ssl</title>
	<atom:link href="http://quiston.tpsa.com/blog/index.php/archives/tag/ssl/feed" rel="self" type="application/rss+xml" />
	<link>http://quiston.tpsa.com/blog</link>
	<description>There are no answers. Only choices.</description>
	<lastBuildDate>Sat, 04 Sep 2010 11:22:08 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.3</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Jak być debilem [aktualizacja].</title>
		<link>http://quiston.tpsa.com/blog/index.php/archives/264</link>
		<comments>http://quiston.tpsa.com/blog/index.php/archives/264#comments</comments>
		<pubDate>Wed, 14 May 2008 00:23:14 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[gdzieś indziej]]></category>
		<category><![CDATA[merytoryczne]]></category>
		<category><![CDATA[crypto]]></category>
		<category><![CDATA[debian]]></category>
		<category><![CDATA[indolencja]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tech]]></category>

		<guid isPermaLink="false">http://quiston.tpsa.com/blog/?p=264</guid>
		<description><![CDATA[[aktualizacje z 2008-05-14 12:00 CEST są na granatowo]
Parę osób podesłało linki o ostatnim bugu w OpenSSL w Debianie, więc skomentuję z punktu widzenia crypto:

co należy zrobić jeśli mamy Debiana: upgradnąć OpenSSL-a i wymienić wszystkie klucze z w nim używane (ogólnie jak to się nazywa „certyfikat” to trzeba założyć nowy);
jest to problem z generatorem kluczy kryptograficznych [...]]]></description>
			<content:encoded><![CDATA[<p><em>[aktualizacje z 2008-05-14 12:00 CEST są na <span style="color: #333399;">granatowo</span>]</em></p>
<p>Parę osób podesłało linki o ostatnim bugu w OpenSSL w Debianie, więc skomentuję z punktu widzenia crypto:</p>
<ol>
<li>co należy zrobić jeśli mamy Debiana: upgradnąć OpenSSL-a i wymienić wszystkie klucze <span style="color: #888888;"><span style="text-decoration: line-through;">z</span></span> <span style="color: #333399;">w</span> nim używane (ogólnie jak to się nazywa „certyfikat” to trzeba założyć nowy);</li>
<li>jest to problem z generatorem kluczy kryptograficznych w debianowej paczce z OpenSSL (Debian Security Advisory <a href="http://lists.debian.org/debian-security-announce/2008/msg00152.html" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/lists.debian.org');">DSA-1571-1</a>);</li>
<li>jest na ten problem wystawione <a href="http://nvd.nist.gov/nvd.cfm?cvename=CVE-2008-0166" title="nvd.nist.gov" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/nvd.nist.gov');">CVE</a> <span style="text-decoration: line-through;"><span style="color: #000080;">ale jeszcze nie jest opublikowane</span></span>;</li>
<li>problem dotyczy Debiana i dystrybucji pochodnych (Ubuntu, Xandros), NIE dotyczy reszty instalacji OpenSSL <span style="color: #000080;">(np na Solarisie)</span>;</li>
<li>NIE JEST to problem klasy remote root exploit, przynajmniej na razie;</li>
<li><span style="color: #000080;"><span style="text-decoration: line-through;">nie jest też dla mnie jasne czy problem nie jest zarażliwy, tzn czy klucz którym negocjowaliśmy Z serwerem na którym jest niedobry OpenSSL należy uznać za skompromitowany, może tak być;</span></span></li>
<li>należy zapaczować systemy i przegenerować <span style="color: #000080;">wszystkie</span> klucze OpenSSL,  OpenSSH i pochodne używane od 2006, ale nie nerwowo, dotyczy to kluczy do: TLS, OpenSSL, OpenSSH, <span style="color: #000080;">OpenVPN, DNSSEC, i inne w standardzie X.509</span>;</li>
<li><span style="color: #000080;"><span style="text-decoration: line-through;">należy unieważnić wszystkie klucze DSA których dotknął debianowy OpenSSL, ale znowu, nie nerwowo;</span></span></li>
<li>błąd polega na tym, że można przewidzieć stan generatora liczb losowych używanego w operacjach kryptograficznych, co powoduje że można sobie przewidzieć kawałki obliczeń kryptograficznych które nigdy nie miały być przewidywalne;</li>
<li>prawdopodobieństwo włamania przez taką dziurę jest epsilonowe, to nie jest normalny exploit, żeby włamać się do szyfrowanej transmisji dalej trzeba wykonać wiele cięźkich obliczeń, jedyne co ten błąd zmienia, że nie będą one trwały miliona lat;</li>
<li>nie wiem ile, powiedzmy godzinę, <span style="color: #000080;"><span style="text-decoration: line-through;">albo tydzień</span></span>, botnety w końcu nauczą się to łamać równolegle, takie obliczenia się nieżle zrównolegla;</li>
<li>łamliwa w tym wypadku jest autoryzacja ssh spalonymi kluczami, oraz weryfikacja podpisów, np S/MIME czy w trakcie negocjacji TLS <span style="color: #000080;">robiona ze słabego hosta</span>;</li>
<li>może być z tego jakiś worm, ale nie zaraz, raczej za tydzień, <span style="color: #000080;"><span style="text-decoration: line-through;">albo za miesiąc</span></span>;</li>
<li>bardziej przydatne to będzie do phishingu, ale to będzie dość skomplikowane (trzeba zrobić atak przez pośrednika na złamanym certyfikacie);</li>
<li>z punktu widzenia infosecu sytuacja jest niepożądana, ale normalna, to dla neutralizowania takich problemów powinno się co jakiś czas wymieniać klucze na wypadek ich spalenia, do tego są CRL-e, OCSP, do tego są procedury;</li>
<li>(macie procedury, prawda?);</li>
<li>(chciałbym obejrzeć to co się teraz dzieje w centrach certyfikacji kluczy, oni też używają Debiana);</li>
<li>centra certyfikacji będą miały dużo roboty teraz, do wymiany jest pierdyliard certyfikatów;</li>
<li><span style="color: #000080;">zarobią na tym dużo pieniędzy;</span></li>
<li>powyższe nie dotyczy softu kryptograficznego nie korzystającego z OpenSSL, w szczególności nie dotyczy GNU Privacy Guarda (gpg);</li>
<li>komentarze: <a href="http://it.slashdot.org/it/08/05/13/1533212.shtml" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/it.slashdot.org');">Slashdot</a>, <a href="http://www.links.org/?p=327" title="links" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/www.links.org');">Ben Laurie</a>, <a href="http://lwn.net/Articles/281901/" title="Linux Weekly News" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/lwn.net');">LWN</a>, <a href="http://ipsec.pl/kryptografia/2008/dziurawy-openssl-w-debianie.html" title="ipsec.pl" onclick="javascript:pageTracker._trackPageview ('/outbound/ipsec.pl');">Kravietz</a>, <a href="http://www.links.org/?p=328" title="links" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/www.links.org');">Ben Laurie</a>;</li>
<li>Debian obiecuje stronę z info co robić, na razie (2008-05-14 02:00 CEST) nic <a href="http://www.debian.org/security/key-rollover/" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/www.debian.org');">tam</a> nie ma, how cute;</li>
<li><span style="color: #000080;">za to jest <a href="http://wiki.debian.org/SSLkeys" title="wiki.debian.org" target="_blank" onclick="javascript:pageTracker._trackPageview ('/outbound/wiki.debian.org');">strona</a> na Debian Wiki;</span></li>
<li>debianista który wtedy paczkował OpenSSL-a jest debilem;</li>
<li><span style="color: #000080;">nie popisali się też panowie z OpenSSL-a, ta poprawka była dyskutowana na liście dyskusyjnej OpenSSL-dev której twórcy OpenSSL nie czytają bo i po co;</span></li>
<li><span style="color: #000080;">w ramach ograniczania zniszczeń wyszła nowa paczka z OpenSSH (<a href="http://lists.debian.org/debian-security-announce/2008/msg00153.html" onclick="javascript:pageTracker._trackPageview ('/outbound/lists.debian.org');">DSA</a>), przy okazji upgrade wyrzuci wszystkie znalezione słabe klucze, uwaga, żeby się nie odciąć od serwerów, klucze można przetestować wcześniej <a href="http://security.debian.org/project/extra/dowkd/dowkd.pl.gz" title="security.debian.org" onclick="javascript:pageTracker._trackPageview ('/outbound/security.debian.org');">tym</a> skryptem;<br />
</span></li>
</ol>
<p>Dobranoc państwu.</p>
]]></content:encoded>
			<wfw:commentRss>http://quiston.tpsa.com/blog/index.php/archives/264/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
