- PVSM.RU - https://www.pvsm.ru -

Google прекращает поддержку SHA-1 сертификатов вслед за Mozilla и Microsoft

Google прекращает поддержку SHA-1 сертификатов вслед за Mozilla и Microsoft - 1

Не так давно корпорация Microsoft объявила [1] о скором завершении поддержки TLS и SSL сертификатов, где используется алгоритм хэширования SHA-1. Перед этим аналогичное заявление сделало и руководство Mozilla. Сейчас и корпорация Google решила поступить [2] таким же образом, прекратив поддержку SHA-1 до 1 января 2017 года.

Проблема состоит в том, что в ближайшем будущем не будет никаких проблем с подбором коллизий для такого алгоритма хэширования. Вычислительная техника становится все мощнее, облачные сервисы развиваются и подобная операция уже не будет слишком дорогой для злоумышленника. Сейчас корпорация Google уже начала помечать сайты с таким сертификатом как небезопасные.

По мнению экспертов, высказанном еще в 2012 году [3], злоумышленники смогут подделывать соответствующие сертификаты уже в 2018 году. Нет никакой гарантии, что это не случится раньше. Поэтому крупные телекоммуникационные компании решили поступить мудро — избавиться от проблемы еще до того, как она стала проблемой.

И вовремя — более новые исследования показывают, что стоимость подделки сертификата значительно снижается уже сейчас. Используя облачные сервисы вроде Amazon EC2, мошенники могут за относительно небольшие деньги создавать поддельные сертификаты SHA-1. В 2017 году это уже будет реальная угроза. Именно поэтому большинство компаний планирует избавиться от поддержки такого рода сертификатов до 1 января 2017 года.

Также все три упомянутые компании прекратят поддерживать алгоритм шифрования RC4 в январе или феврале следующего года.

В январе 2016 года новая версия Chrome (Chrome 48) будет показывать ошибку для сайтов с SHA-1 сертификатами, как и показано в анонсе.

Автор: marks

Источник [4]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/google/107096

Ссылки в тексте:

[1] корпорация Microsoft объявила: https://arstechnica.com/security/2015/11/microsoft-considers-blocking-sha-1-certificates-after-cost-of-collisions-slashed/

[2] решила поступить: https://googleonlinesecurity.blogspot.ro/2015/12/an-update-on-sha-1-certificates-in.html

[3] еще в 2012 году: https://www.schneier.com/blog/archives/2012/10/when_will_we_se.html

[4] Источник: http://habrahabr.ru/post/273703/