タグ

SSLとBruce Schneierに関するmi1kmanのブックマーク (2)

  • Crypto-gram: January 15, 2009 - Schneier on Security

    mi1kman
    mi1kman 2009/02/04
    本当だ"While it is true that browsers do some SSL certificate verification, when they find an invalid certificate they display a warning dialog box which everyone -- me included -- ignores. There are simply too many valid sites out there with bad certificates for that warning to mean anything."
  • SSL証明書の偽造

    MD5と呼ばれるハッシュ関数が既に破られていたことは分かっていた。ところが,今度はMD5で署名されたデジタル証明書の偽造に成功した研究者が現れたのだ(関連記事:「SSL証明書の偽造」に研究者らが成功、計算には200台のPS3を使用/認証局のデジタル証明書が偽造されるリスクについて)。 これそのものは大きな問題でない。デジタル証明書を偽造するという研究が素晴らしい。よい取り組みだし,筆者は実在するセキュリティ・システムを破る目的で暗号解読攻撃が利用される例を見たいといつも思っている。大抵の場合,これほど大きな成果を収めることは暗号分野の研究者が想像するよりはるかに難しい。 もっとも,SSLのセキュリティ分野における役割は少なく,SSL証明書が偽造されたところで被害はそれほど大きくない。SSL証明書を検証する人はほとんどいないため,偽造攻撃を仕掛ける価値は小さい。そのうえ,通常インターネット上

    SSL証明書の偽造
    mi1kman
    mi1kman 2009/02/04
    海外でのPKI事情が垣間見える気がする>「ただし,そのような警告を気にする人などいない。筆者も無視する。正規サイトでも無効な証明書を使っているところが多過ぎて,警告に何ら意味を見出せないのだ。 」
  • 1