heartbleed as chaves privadas da CA estão comprometidas?

0

tem alguma chave privada da CA, como aquelas usadas pelo godaddy para emitir pares de chaves privadas / públicas comprometidas como resultado do heartbleed?

    
por rory 10.04.2014 / 23:58

2 respostas

1

Os requisitos de linha de base para o estado de CAs:

Key Compromise: A Private Key is said to be compromised if ... there exists a practical technique by which an unauthorized person may discover its value. ...

Ele também afirma na seção 3.1.5:

The CA SHALL revoke a Certificate within 24 hours if one or more of the following occurs:

...

13.The CA is made aware of a possible compromise of the Private Key of the Subordinate CA used for issuing the Certificate;

Qualquer Autoridade de Certificação que armazenou suas chaves privadas que eles usam para assinar em um servidor Web habilitado para TLS front-end (que usa uma versão vulnerável do OpenSSL) seria necessária para revogar quaisquer certificados assinados por chave ou rosto possível falha de auditoria e posterior exclusão de confiança no navegador, etc.

No entanto, não há motivos para acreditar que as CAs que possuem as chaves usadas para assinar certificados sejam armazenadas em servidores da Web voltados para o público. Na verdade, as chaves para os certificados raiz geralmente são armazenados totalmente off-line.

No que diz respeito às chaves privadas dos servidores Web front-end (as chaves associadas aos certificados utilizados para autenticação nos clientes), elas podem ficarem comprometidas.

    
por 11.04.2014 / 00:30
0

É muito difícil dizer com certeza, mas é extremamente improvável para qualquer CA respeitável. Nenhuma autoridade certificadora coloca seus CERs da CA em qualquer lugar perto de um servidor da Web voltado para o público.

    
por 11.04.2014 / 00:30