TLS
3 artigos com esta tag
O que é criptografia de chave pública — cifrar e assinar com um par de chaves
A criptografia de chave pública usa uma 'chave pública' (segura para distribuir) e uma 'chave privada' (guardada só pelo dono). Qualquer coisa cifrada com a chave pública só pode ser decifrada pela chave privada correspondente, e uma assinatura feita com a chave privada pode ser verificada com a chave pública. Essa assimetria sustenta a troca de chaves do TLS (HTTPS), as assinaturas digitais e as passkeys. Defesas: não escreva sua própria criptografia (use protocolos padrão e bibliotecas testadas pelo tempo), proteja e seja capaz de revogar a chave privada, e mantenha o comprimento das chaves e os algoritmos atualizados.
O que é o OpenSSL — a biblioteca sob o HTTPS, e como defendê-la
OpenSSL = a biblioteca de código aberto que sustenta o HTTPS (TLS/SSL) e a criptografia. Quase ninguém a escreve diretamente — você a herda via servidor web, SO ou runtime/tempo de execução da linguagem. Por isso um único bug tem um raio de impacto enorme (o Heartbleed é o caso clássico). Defesa: saiba qual OpenSSL sua stack usa, não rode versões em fim de suporte (EOL), inclua as bibliotecas fundamentais no monitoramento de CVE e corrija rápido. Até os certificados que este site serve rodam criptografia por baixo através de uma implementação da família OpenSSL.
Heartbleed (CVE-2014-0160) — quando memória vazou da base do tráfego criptografado
A leitura excessiva de memória do OpenSSL podia vazar chaves privadas e sessões. A causa: o servidor confiava num comprimento alegado e lia a memória adjacente. A lição: aja como se tudo tivesse vazado — reemita certificados, rotacione todos os segredos — além do peso do software de base e da segurança de memória.