Отправляет email-рассылки с помощью сервиса Sendsay

Новости электронных платежей

  Все выпуски  

Безопасно ли использование коротких RSA-ключей при осуществлении SSL-транзакций?


Информационный Канал Subscribe.Ru - www.lycos.ru


Новости электронных платежей: 22 апреля 2002

 
  • Безопасно ли использование коротких RSA-ключей при осуществлении SSL-транзакций?

    По мнению исследователей компании nCipher, использование протокола SSL не всегда означает надежную гарантию от взлома. Причиной этого является то, что многие компании до сих пор продолжают использовать слабую криптографию для обеспечения безопасности своих веб-серверов. Специалистами nCipher были исследованы данные об RSA-ключах, использующихся для шифрования данных. В ходе исследования, в котором анализировались сведения о 137 000 серверах, было выявлено, что на каждом пятом сервере применяется криптография с длиной ключа менее 900 бит, и что 18,8% серверов используют RSA-кодирование с длиной ключа менее 640 бит. На одном из коммерческих сайтов, принимавшем информацию о номерах кредитных карт через интернет по протоколу SSL, использовалось RSA-шифрование с длиной ключа 348 бит.

    Как считает Nicko van Someren - начальник технологического подразделения nCipher, уже сейчас использование шифрования с длиной ключа менее 900 бит содержит определенный риск для владельцев сайтов и их посетителей. Тем более что уже в самое ближайшее время по мере роста вычислительных мощностей компьютеров общего пользования, возникнет необходимость использования шифрования с длиной ключа не менее 1024 бит.  

    В 1999 году группе криптографов-исследователей понадобилось свыше 300 000 часов машинного времени для дешифровки 155-значного числа (512 бит). Плюс к этому на 224 часа был загружен работой суперкомпьютер Cray C916 с объемом оперативной памяти 3.2 GB. Сейчас, когда вычислительные мощности  выросли, для решения этой задачи будет достаточно 90 000 часов распределенных вычислений.

    Nicko van Someren считает, что сейчас достаточно работы 200 компьютеров при условии использования их в течении 16 часов в сутки (обычно примерно столько времени компьютеры не используются по своему основному назначению).

    По его мнению – это работа на один месяц для одной компании среднего по западным меркам размера. 4GB памяти сегодня можно приобрести менее чем за 500 долларов.  В качестве центрального процессора, сводящего результаты распределенных вычислений воедино, может быть использован, например процессор Intel Itanium. В исследовании, проведенном nCipher, показано, что достаточно трех недель работы на таком процессоре, чтобы осуществить ту часть работы, которая в 1999 году выполнялась с помощью суперкомпьютера Crey.

    Исходя из этого, Nicko van Someren отмечает, что взлом 512-битного ключа RSA сегодня находится в пределах досягаемости для математика, имеющего доступ к вычислительным ресурсам средней по размерам компании.

    Что же касается шифрования с большей длиной ключа, то здесь вычисления представляют гораздо большую сложность для взломщика. Из-за сложной природы используемых преобразований, не представляется возможным назвать точную трудоемкость вычислений, необходимых для расшифровки RSA-ключа. Общепризнано, что она должна быть от 1000 до 10 000 раз больше для распределенных вычислений. Что же касается процедуры сведения данных воедино, то она для 1024-битного ключа является уже от 10 000 до 100 000 раз более трудоемкой. Это потребует мобилизации на год вычислительных ресурсов, доступных государственной службе крупного государства.

    По-видимому, пройдет не менее 15 лет, пока эта задача станет доступной для вычислительных мощностей находящихся в распоряжении крупных корпораций. На протяжении этого времени 1024-битные ключи смогут исправно служить нуждам SSL-криптографии. Во всяком случае, это будет так до тех пор, пока сам SSL-протокол не будет заменен какой-нибудь новой технологией.

    Источник:
    The Risks of Short RSA Keys for secure communications using SSL
    http://www.ncipher.com/insights/downloads/wp_short_keys.pdf

    Материалы на эту тему:Султаны страны Security
    http://mail.paycash.ru/PCLSE/Msg?ID=Nl&Z=21fN    

Обсудить в форуме

 


Архив-http://subscribe.ru/archive/pay.digipaynews/
                         


Обратная связь - cashalot@narod.ru


Подписаться на рассылку


РассылкиSubscribe.Ru

Новости электронных платежей
Анонсы новостей:
Выбор способа оплаты - на ваше усмотрение. В течении последних двух месяцев сразу несколько компаний выпустили свои биллинговые решения для мобильной коммерции.

Интернет-телевидение имеет хорошие перспективы в Европе.
Согласно исследованию, проведенному американской компанией Celent, свыше 35% подписчиков интернет-телевидения (iTV) готовы совершать банковские операции через устройства iTV.

Visa завершила тестирование интернациональной системы электронных кошельков.
Корпорация Visa International объявила о завершении тестирования совместимости систем электронных кошельков.

Многие американцы пострадали от рук нигерийских мошенников.

О том, что легковерность и жадность часто идут рука об руку хорошо известно (достаточно вспомнить про Буратино и его денежное дерево).

Microsoft вынужден отказаться от роли платежного агента.
Инициатива оказалась нежизнеспособной, так как не смогла найти поддержки крупных финансовых структур.

Visa создает некарточный B2B сервис.
Как говорится в распространенном компанией пресс-релизе, сервис Visa Commerce будет предназначен для «искоренения обращения бумажных чеков».

Операторы сотовой связи проявляют интерес к микроплатежам.
Они увлечены созданием схем микроплатежей для продажи контента своим абонентам.

Запатентована система платежей в такси по кредитке.
Житель США Amos Tamam запатентовал устройство, которое связывает счетчик такси и мобильный POS-терминал для обслуживания по кредитным картам.

Султаны страны Security.
Сегодня эксперты не могут сойтись во мнении – кого можно назвать королем в мире поставщиков решений для безопасности электронной коммерции.
Дыра в защите магазина продолжала существовать спустя целый год после появления заплатки.
Владельцы кредитных карт никогда не находятся в полной безопасности совершая покупки в интернете...
Апрельское настроение чувствуется во всем. Остроумно и по семейному поздравляли своих клиентов с первым апреля BGS и PayCash.

Календарь выпусков за последние месяцы




http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное