TLS
3 статей с этим тегом
Что такое криптография с открытым ключом — шифрование и подпись парой ключей
Криптография с открытым ключом использует «открытый ключ» (его можно раздавать) и «закрытый ключ» (хранится только у владельца). То, что зашифровано открытым ключом, расшифровывается только парным закрытым, а подпись, сделанную закрытым ключом, можно проверить открытым. Эта асимметрия лежит в основе обмена ключами в TLS (HTTPS), цифровых подписей и passkey. Защита: не изобретайте свою криптографию (используйте стандартные протоколы и проверенные библиотеки), берегите закрытый ключ и умейте его отзывать, держите длину ключа и алгоритмы актуальными.
Что такое OpenSSL — библиотека под HTTPS и как её защищать
OpenSSL = открытая библиотека, на которой держатся HTTPS (TLS/SSL) и криптография. Почти никто не пишет её напрямую — её наследуют через веб-сервер, ОС или среду выполнения языка. Поэтому у одного бага огромный радиус поражения (классика — Heartbleed). Защита: знайте, какой OpenSSL использует ваш стек, не работайте на EOL-версиях, включайте фундаментальные библиотеки в мониторинг CVE и патчите без промедления. Даже сертификаты, которые отдаёт этот сайт, прогоняют криптографию через реализацию из семейства OpenSSL внизу.
Heartbleed (CVE-2014-0160) — когда из фундамента шифрованного трафика утекала память
Чтение памяти за границей в OpenSSL могло раскрыть приватные ключи и сессии. Причина: сервер доверял заявленной длине и читал соседнюю память. Урок: действуйте так, будто утекло всё — перевыпускайте сертификаты, ротируйте все секреты — плюс вес фундаментального ПО и безопасности работы с памятью.