Mentionsy
random:short – #010 – SSL jest do bani
Streszczenie analizy zagrożeń obecnej architektury certyfikacji SSL/TLS.
Szukaj w treści odcinka
No i chcemy zrozumieć, dlaczego te popularne protokoły SSL i jego następca TLS, no niby fundamenty bezpiecznego internetu, mogą mieć jednak ukryte, ale całkiem poważne słabości.
No więc sercem całego systemu jest tzw.
infrastruktura klucza publicznego, PKI i, co ważne, urzędy certyfikacji, znane jako CA, prawda?
Tak, CA.
Z całego świata.
Haczyk polega na tym, i to jest kluczowe, że każdy z tych setek zaufanych CA.
Z punktu widzenia naszej przeglądarki, całkowicie poprawny certyfikat.
My jako użytkownicy nic nie podejrzewamy, bo przeglądarka widzi podpis od zaufanego CA, więc nie pokazuje ostrzeżenia.
A w tym czasie cała nasza komunikacja, powiedzmy, z bankiem czy pocztą może być podsłuchiwana, może być nawet modyfikowana, a my żyjemy w przekonaniu, że połączenie jest bezpieczne, bo jest ta kłódka, prawda?
To było jak odkrycie, że jeden z zaufanych strażników rozdaje na lewo i prawo klucze do skarbca.
Po pierwsze, te ustawienia są często głęboko ukryte, mało intuicyjne, przeciętny użytkownik raczej tam nie zagląda, a po drugie, i to ważniejsze, wyobraźmy sobie, że usuwamy zaufanie do takiego dużego CA, jak wspomniane komodo, które teraz działa jako Sectigo.
Rozumiem, czyli podsumowując ten wątek, mamy globalny system zaufania, gdzie tak naprawdę jeden słaby punkt, jeden skompromitowany urząd może potencjalnie narazić miliony, jeśli nie miliardy użytkowników na całym świecie.
Co więcej, warto dodać, że na rynku dostępne są całkiem jawnie specjalistyczne urządzenia, sprzęt i oprogramowanie, często reklamowane dla agencji rządowych różnych krajów.
One często wykorzystują właśnie słabości tego systemu CA.
Na przykład wymuszanie na dostawcach usług udostępnienie kluczy prywatnych ich serwerów.
Projekty jak Convergence czy TAG, które próbują odejść od tego scentralizowanego modelu zaufania opartego na CA.
Główny nurt internetu nadal opiera się na starym modelu CA.
Ostatnie odcinki
-
random:short – #020 – AI w kulturze i świadomości
12.02.2026 15:11
-
random:short – #019 – Bankster: pieniądze jako ...
08.02.2026 02:32
-
random:short – #018 – Podręcznik Poczytaj mi Cl...
05.08.2025 11:52
-
random:short – #017 – Cztery rodzaje wiedzy
10.07.2025 15:12
-
random:short – #016 – Shellshock i opowieść o ś...
29.06.2025 09:52
-
random:short – #015 – Złowrogie paczki
27.06.2025 07:26
-
random:short – #014 – Bitsquatting
27.06.2025 06:38
-
random:short – #013 – Podcast: inwentaryzacja
26.06.2025 22:38
-
random:short – #012 – Rezonans poznawczy
26.06.2025 20:55
-
random:short – #011 – Ścieżki bezpośrednie
26.06.2025 12:07