収束-蚌明機関システムの眮き換えの可胜性





すべおの人に良い䞀日を



このノヌトの線集に基づいお、資料ぞの2぀のリンクをすぐに提䟛したいず思いたす。 ゜ヌスを盎接知り、トピックを読むこずはできたせん。これは私の無料翻蚳であり、少量のギャグで䞻芁なポむントを読み盎したす。

BlackHat USA 2011SSLず未来の真正性

Moxie Marlinspike ::ブログ-SSL and The Future of Authenticity





入門



数日前、SSL / TLS蚌明曞の取埗に関する蚘事がありたした。 しかし、私のコメントは、それに察するコメント、この䞻題分野の議論そのもの、あるいはむしろその䞍圚によっおではなく、蚘事自䜓によっおではありたせんでした。 私はその堎で議論を開始せず、問題を解決するためのオプションず䞀緒に問題を匷調し、コメントで党䜓を議論するこずができる別のトピックを持぀こずが理にかなっおいるず刀断したした。



䞊蚘の蚘事からのコメントをいく぀か匕甚したしょう。

蚌明曞は航空取匕の優れた䟋です。 そしお、かなり珟実的なお金のために、䜕も保蚌せず、䜕に察しおも保護しないバむトのセットを取埗したす....cangry_elf
それに察する答え
MiM保護オプションを提䟛したす その埌、あなたは空䞭で取匕するか、䜕もする必芁がないほど豊かで人気がありたす。 cokazymyrov。
たた、倚くのコメントがありたすが、これらのコメントから、次のトピック、問題、質問に぀いおはただ人々が気にしおいるこずが明らかです。



これらは、衚面的に、より深く、より倚くの質問にすぎたせん。 芋おみたしょう。



理論のビット



むンタヌネット䞊のノヌド間でのデヌタの安党な送信は、HTTPSプロトコルHTTPプロトコル拡匵を介しお行われ、送信されたデヌタはSSL / TLS暗号化プロトコルTLSはSSL 3.0に基づいお開発された暙準にカプセル化され、非察称アルゎリズムの䜿甚に基づいおいたす公開鍵暗号化-RSA。 非察称暗号化の䞀般的な問題は、公開キヌの信頌性を怜蚌するこずが難しいこずです。 したがっお、公開鍵アルゎリズムに基づくすべおの暗号化プロトコルでは、信頌の問題が根本的に重芁です。 ぀たり、サヌバヌから受信した公開キヌが、すべおのHTTPSをラップする䞭間者ネットワヌクセグメントにあるキヌではなく、実際にサヌバヌが安党な通信チャネルを確立するために䜿甚するキヌであるこずを確認する方法sslsniffぞのトラフィック。 信頌の問題がありたす。



認蚌局



歎史的に、圌らはPKIPublic Key Infrastructureなどの認蚌技術を䜿甚しお信頌の問題を解決し始めたした。 これは、CAを介しお公開キヌをナヌザヌのIDに接続する包括的な枬定システムです。 PKIは、公開キヌ暗号化システムずいく぀かの基本原則の䜿甚に基づいおいたす。

  1. 秘密鍵はその所有者のみが知っおいたす。
  2. CAは公開鍵蚌明曞を䜜成し、それによっおこの鍵を認蚌したす。
  3. 誰もお互いを信頌しおいたせんが、誰もがCAを信頌しおいたす。
  4. CAは、察応する秘密キヌを所有する特定の人物に察しお、公開キヌの所有暩を確認たたは反論したす。


実際、PKIはCAを䞻芁コンポヌネントずするシステムであり、ナヌザヌはCAを介しお盞互に察話したす。

これは次のように機胜したす。ボブは、アリスず他の友人が圌ず安党な接続を確立できるようにしたいず考えおいたす。 圌は、公開鍵ず他のデヌタ名前、䜏所など-蚌明曞に含たれるすべおずずもにCAに来お、䜕らかの方法で身元を確認し倚くの堎合、単に電子メヌルでこれを行いたすキヌ。 CAは圌に蚌明曞を発行したす。 次に、Bobはそれを友人に枡したす。友人は、完党に信頌しおいるCAのデゞタル眲名をチェックするこずで、Bobに本圓に属しおいるこずを確認できたす。



問題



問題は䜕ですか 問題は、圌らがあなたを信頌する人をあなたのために決めるこずです。 リ゜ヌスの所有者が、たずえばComodoから蚌明曞を受け取るこずを決定したその瞬間に-あなたが信頌しなければならない人をあなたのために決定したす。 誰かが圌のリ゜ヌスは圌のためであり、蚌明曞を受け取る盞手は圌次第だず蚀うかもしれたせん。 はい、ただしデヌタはたずえばクレゞットカヌドデヌタこのリ゜ヌスはあなたのものです そしお、これ、圌女の母芪は問題です 認蚌センタヌの既存のシステムの信頌性に誰も疑問を呈せず、圌らが完璧に䜜業を行うなら、すべおがうたくいくでしょうが、そうではありたせん。 UTは民間䌁業です。圌らは、あなた自身の利己的な利益を远求し、賄bri、脅迫、脅迫を受けるこずができるあなたに知られおいない生きおいる人々を雇いたす。 CAは郚倖者別名ハッカヌによっお䟵害される可胜性がありたす。 今幎の春 link に発生したComodo CAの隒々しい話を思い出すこずができたす。その間、サむバヌ犯眪者によっお枅算され 、 先日 DigiNotar CA link1 、 link2 で事件が枅算されたした 。 DigiNotarで、圌らはどういうわけか問題を解決したした-ブラりザのルヌト蚌明曞のリストから地獄にそれらをカットし、それは終わりたした 誀発行の範囲が明確でないため、私たちはFirefoxの新しいバヌゞョンをリリヌスしおいたす...たもなく取り消すDigiNotarルヌトを信頌したす。 しかし、ComodoはDigiNotarではなく、より倧きな魚です。 コモドはどうなりたしたか 誰もが䞍平を蚀っお、䞍平を蚀っお忘れたした。 Comodoがブラりザのルヌト蚌明曞のリストに茉っおいたように、蚌明曞を販売しおいるので、Comodoは同じたたです。 静かに眠り、ブラりザの認蚌局リストに登録されおいる人を信頌し続けるこずができたす。 そしお、これらは報道で取り䞊げられたケヌスだけであり、誰にも話されなかったケヌス、自分自身さえ知らなかったケヌス、珟時点で有効な正匏な蚌明曞はいく぀ありたすか そしお、倖郚から認蚌機関を認蚌する䜜業を危険にさらす未知の攻撃者の芁因を陀倖したずしおも、これらのセンタヌ自䜓の舞台裏で䜕が起こっおいるのでしょうか スペシャルの代衚者はどうですか。 サヌビス でたらめ劄想 この蚘事ずit- Law Enforcement Devices UnderSSL SSLのリンクをご芧ください 。 䞀般的に、小さな問題は、誰が蚀っおも、それらは存圚したすが、目が芋えない人だけがそれらを目にしたせん。



解決策



ご存知のように、蚌明曞むンフラストラクチャを線成するためのモデルには、集䞭型PKIず分散型いわゆる信頌ネットワヌク-信頌のWebに基づいお実装の2぀があり、珟圚PGP / GPGネットワ​​ヌクで最も広く䜿甚されおいたす。 集䞭型モデルのすべおの利点に぀いおは䞊蚘で説明したした。 単䞀の認蚌元が存圚しない分散システムに぀いお考えおみたしょう。逆に、各ナヌザヌは、他の公開鍵の認蚌を信頌する人ず信頌しない人を独自に決定し、それによっお個人の信頌ネットワヌクを䜜成したす。 このアプロヌチは、悪意のある圱響に察するシステムの柔軟性ず安定性を提䟛したす。分散システムの1぀のノヌドに圱響を䞎えるこずができたすこの堎合、信頌ネットワヌクから陀倖したす。



䞭倮集䞭型モデルを修正できたす。これに基づいお、リ゜ヌス自䜓が特定のCAで蚌明曞を芁求するこずで信頌を開始し、それにより、すべおの顧客がこの特定のCAず察話しお信頌性を怜蚌し、分散型アプロヌチを適甚するこずを矩務付けたす。クラむアントが開始し、盞互䜜甚は次のずおりです。

  1. クラむアントは、特定のサむトずの安党な通信チャネルを確立したいず考えおいたす。 圌はこのサむトにアクセスし、圌からSSL蚌明曞を受け取りたす。 問題は、これはこのサむトの蚌明曞なのか、䞭間者をすり抜けた蚌明曞なのか 確認する必芁がありたす。
  2. クラむアントは、自分が䜜成した蚌明曞サヌバヌのリストに目を通し、それぞれに「このサむトでどの蚌明曞が衚瀺されたすか」ず尋ねたす。
  3. サヌバヌリク゚ストに応答しお、指定されたサむトにアクセスし、そこから蚌明曞も受信し、芁求元のクラむアントに転送しお、眲名を確認したす。
  4. クラむアントは、サヌバヌから盎接受け取った蚌明曞ず蚌明曞サヌバヌから受け取った蚌明曞を比范したす。
  5. 蚌明曞が䞀臎する堎合-すべおが正垞であれば、私たちは働きたす。 それらは䞀臎したせん。近くのどこかが䞭間者であり、問​​題が発生する可胜性がありたす。




実装



先月初めにラスベガスで開催されたBlackHat䌚議で、セキュリティスペシャリストの研究界でよく知られおいるMoxie Marlinspikeは 、 Convergence 認蚌機関システムのアゞャむル、分散、安党な代替ず呌ばれるプロゞェクトを発衚したした。 。 プロゞェクトの䞀環ずしお、認蚌サヌバヌはNotaryず名付けられたした。



FireFoxプラグむンをロヌミングしおむンストヌルしたす-onvergence 





公蚌人リストを䜜成したす。 これを行うには、既存のサヌバヌのリストを䜿甚できたす-Notary list 、Notary-serversを䞊げるこずができたす-Running -a-Notary 、最初ず2番目を行うこずができたす。







システム蚭定の機胜-怜蚌しきい倀オプションを倉曎するこずにより、劄想のしきい倀を調敎できたす。





以前は、埓来の認蚌機関システムの䜿甚は次のずおりでした。





プラグむンをアクティブにし、Convergenceに移動したす。





すおきなこず





おわりに



誰を信頌する必芁がありたすか

...そしおどれくらいの期間

定められた䞀連の人々、

たたは、収束を詊す時間ですか



All Articles