Enkripsi Seperti Yang Kami Katakan, Bukan Seperti Yang Kami Lakukan: NSA dan Sertifikat SHA-1

As Bruce Schneier dan orang lain telah melaporkan, teman Anda di Badan Keamanan Nasional Direktorat Jaminan Informasi (IAD) baru-baru ini mengeluarkan FAQ mengenai Suite Algoritma Keamanan Nasional Komersial mereka yang baru, yang dimaksudkan untuk melindungi sistem keamanan nasional di masa depan terhadap ancaman komputasi kuantum yang membayang. Di antara rekomendasi mereka adalah penggunaan SHA-384 untuk menandatangani sertifikat (langkah maju dari SHA-2, standar industri saat ini).

Satu masalah kecil dengan tautan IAD ke FAQ mereka - pesan ini muncul ketika diklik:

IAD_SOL
Pemeriksaan cepat di Pembelanja SSL menunjukkan bahwa sertifikat untuk iad.gov menggunakan tanda tangan SHA-1 yang usang (dan berbahaya), dan tampaknya memiliki rantai kepercayaan yang rusak untuk boot - masalah yang cukup serius untuk ditangani berbendera merah oleh semua browser modern.

Bukti lebih lanjut, kami rasa, bahwa keamanan sulit untuk menjadi sempurna - bahkan ketika Anda adalah cabang NSA.

Tautan (tidak aman saat menulis ini) ke IAD FAQ ada di sini - gunakan dengan resiko Anda sendiri.

Berlangganan Newsletter SSL.com

Jangan lewatkan artikel dan pembaruan baru dari SSL.com

Kami sangat menantikan tanggapan Anda

Ikuti survei kami dan beri tahu kami pendapat Anda tentang pembelian terakhir Anda.