• Авторизация


MD5 уже не актуален? 02-01-2009 09:55 к комментариям - к полной версии - понравилось!

Это цитата сообщения ungifted Оригинальное сообщение

Без заголовка



Перед новым годом опубликована одна интересная работа.
Исследователи нашли возможность создавать поддельные сертификаты SSL, которые современные браузеры будут считать легитимными.
Подробности по ссылкам ниже. Это не уязвимость какого-либо приложения или ОС. Это уязвимость MD5.

Сама работа http://www.win.tue.nl/hashclash/rogue-ca/ с комментариями ведущих вендоров.
Mozilla Corp. http://blog.mozilla.com/security/2008/12/30/md5-we...d-lead-to-certificate-forgery/
Microsoft http://blogs.technet.com/swi/archive/2008/12/30/in...ng-md5-collisions-problem.aspx
ISC http://isc.sans.org/diary.html?storyid=5590
SecurityLab (тут по русски) http://www.securitylab.ru/analytics/365717.php
Проект pgpru https://www.pgpru.com/novosti/2008/kolliziivmd5isp...sslsertifikaty?show_comments=1
вверх^ к полной версии понравилось! в evernote
Комментарии (3):
ungifted 03-01-2009-12:43 удалить
md5 давно уже не актуален.
Только выражение "Пока гром не грянет" по прежнему актуально там, где много бабла на это завязано.
ungifted 04-01-2009-14:25 удалить
Впрочем SHA1 уже тоже не считается хорошим вариантом на перспективу.
Предпочтительнее использовать SHA-256 где возможно.
altesack 04-01-2009-19:49 удалить
Куда мир катится...


Комментарии (3): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник MD5 уже не актуален? | altesack - Записки Старого Мешка | Лента друзей altesack / Полная версия Добавить в друзья Страницы: раньше»