Que segurança a atualização do Windows usa para impedir a adulteração do software que você envia a você?

2

A atualização do Windows envia um software que é instalado no seu sistema. Entre outras coisas, eles podem enviar certificados raiz. Está claro de qualquer forma que, se alguém pudesse adulterar as coisas que a Microsoft envia a você, estaríamos em apuros.

Obviamente, o MS deve usar alguma assinatura / criptografia das coisas que eles enviam, mas não consigo encontrar nenhuma referência na rede sobre exatamente como eles fazem isso ...

Os termos de pesquisa "segurança de atualização do Windows" são um pouco complicados.

    
por ufotds 10.07.2010 / 08:15

3 respostas

2

Eles usam (pelo menos) certificação de chave pública e TLS / SSL . Além disso, provavelmente há alguns segredos proprietários envolvidos.

Aqui na declaração de privacidade da MS ( como referenciado pela Ajuda do Windows ao pesquisar informações sobre atualizações) foi a referência em inglês direto mais próxima que pude encontrar, mostrando que eles usam SSL para transferir informações.

Além disso, e supondo o seu cenário:

Para retirar isso, os black-hats teriam que ganhar controle, ou falsificar os servidores de atualização da Microsoft, ou convencer sua cópia do Windows a ir para outro servidor.

Eles também teriam que criptografar corretamente e assinar as atualizações falsas que estão enviando para convencer o Windows de que eles são legítimos ou hackear o Windows para aceitar a criptografia incorreta.

Se eles pudessem hackear sua máquina com Windows e alterar essas coisas, eles já teriam todo o acesso a você de que precisam.

Se eles quisessem atingir um público-alvo amplo por meio do Windows Updates sem invadir cada máquina, eles teriam que fazê-lo por meio do método falso / falsificado do servidor, o que seria extremamente difícil.

Espero que isso ajude a aliviar seus medos ...:)

    
por 10.07.2010 / 18:47
0

Os pacotes são todos assinados digitalmente e o transporte dos pacotes é protegido por SSL.

    
por 10.07.2010 / 08:26
-1
O link pode não ser uma resposta direta à sua pergunta, mas certamente fornecerá um bom ponto de partida.

Incidentalmente, você só precisa conversar muito bem com o Google: link :)

    
por 10.07.2010 / 08:29