<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Около миллиона TLS-сертификатов подлежат отзыву из-за пробле...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html</link>
    <description>Проблемы (https://adamcaudill.com/2019/03/09/tls-64bit-ish-serial-numbers-mass-revocation/) с энтропией в открытом инструментарии для удостоверяющих центрах EJBCA (https://www.ejbca.org/) привели к формированию более миллиона TLS-сертификатов, подлежащих отзыву. Наибольшее количество проблемных сертификатов было выписано компаниями Apple, GoDaddy, Google, Actalis и SSL.com. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема связана (https://groups.google.com/forum/#!msg/mozilla.dev.security.policy/nnLVNfqgz7g/6I1et_O9BQAJ) с использованием при формирования серийных номеров для сертификатов генератора случайных чисел, выдающем 63 бита энтропии, вместо 64 бит. Соответственно сложность подбора каждого числа снизилась с  264  до 263 комбинаций (разница около 9 квинтиллионов).  Требования (https://cabforum.org/baseline-requirements-documents/), регламентирующие деятельность удостоверяющих центров, предписывают применение как минимум 64-разрядных серийных номеров, поэтому все находящиеся в обиходе проблемные сертификаты подлежат отзыву и замене. &lt;br&gt;</description>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (xapienz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#46</link>
    <pubDate>Sat, 16 Mar 2019 09:40:56 GMT</pubDate>
    <description>Между 18 квинтиллионами и 9 квинтиллионами разница 9 квинтиллионов :)&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (Petr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#45</link>
    <pubDate>Fri, 15 Mar 2019 18:19:14 GMT</pubDate>
    <description>Entropy - heartless bitch.&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (Анон546)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#44</link>
    <pubDate>Fri, 15 Mar 2019 16:09:10 GMT</pubDate>
    <description>не припомню, чтоб где-либо звучало &quot;битов&quot; когда-либо &lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (InuYasha)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#43</link>
    <pubDate>Fri, 15 Mar 2019 09:37:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Снижение числа бит&lt;br&gt;&lt;br&gt;Может, всё-таки битов? Это же не о бейсболе статья.&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (Moomintroll)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#42</link>
    <pubDate>Fri, 15 Mar 2019 08:47:23 GMT</pubDate>
    <description>&amp;gt; принудительно очищается старший бит, что должно учитываться при настройке пакета EJBCA&lt;br&gt;&lt;br&gt;Т.е. по Вашему, это нормально, что &quot;принудительно очищается старший бит&quot; при &quot;приведении значения к положительному целому числу&quot; и потому надо указывать в настройках 65 бит, вместо 64? Ну возможно... Но тогда эта &quot;особенность&quot; должна быть указана в документации.&lt;br&gt;&lt;br&gt;&quot;Документированный баг &amp;#8212; это фича&quot; ©&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (nobody)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#41</link>
    <pubDate>Fri, 15 Mar 2019 07:16:16 GMT</pubDate>
    <description>unsigned типы - это зло! Ну да...&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#40</link>
    <pubDate>Fri, 15 Mar 2019 04:23:35 GMT</pubDate>
    <description>&amp;gt; аноним, выступающий против шифрования? Серьезно?&lt;br&gt;&lt;br&gt;человек, на открытом форуме на сайте размещенном в подконтрольном товарищмайору ящике, после того как предъявил свой паспорт провайдеру для оформления подключения, что-то там топит за &quot;шифрование&quot;? Серьезней некуда, это, скорее всего, неизлечимо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (Gannet)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#39</link>
    <pubDate>Fri, 15 Mar 2019 02:37:48 GMT</pubDate>
    <description>Вот тебе как раз яркий пример того, что Let&apos;s Encrypt как раз не хипстерский, а очень даже нормуль.&lt;br&gt;</description>
</item>

<item>
    <title>Около миллиона TLS-сертификатов подлежат отзыву из-за пробле... (Парень что надо)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/116829.html#38</link>
    <pubDate>Thu, 14 Mar 2019 22:43:49 GMT</pubDate>
    <description>&amp;gt; ну меньше там немножко энтропии, но отзывать то зачем!?&lt;br&gt;&lt;br&gt;Ну как зачем - впихнуть новые дыры. А заодно отсеять тех, кто не заплатил.&lt;br&gt;Неужели вы и правда подумали, что ИХ беспокоит ВАША безопасность?&lt;br&gt;</description>
</item>

</channel>
</rss>
