Let's Encrypt é uma autoridade de certificação (CA) livre, automatizada e aberta. É um serviço prestado pelo Grupo de Pesquisa de Segurança da Internet (ISRG).
Grátis: Qualquer um que possui um nome de domínio pode obter um certificado confiável a custo zero.
Automático: Software rodando em um servidor web pode interagir com o Let's Encrypt para obter um certificado de forma indolor, segura e configurá-lo para uso, e automaticamente cuidar da renovação.
Seguro: Let's Encrypt serve como uma plataforma para promover as melhores práticas de segurança TLS.
Transparente: Todos os certificados emitidos ou de revogação são registrados publicamente e estão disponíveis para qualquer um para inspecionar.
Aberto: O protocolo de emissão e renovação automática é publicado como um padrão aberto que outros podem adotar.
Cooperativo: Muito parecido com os próprios protocolos de Internet subjacentes, Let's Encrypt é um esforço conjunto em benefício da comunidade, além do controle de qualquer organização.
Mostrando postagens com marcador ssl. Mostrar todas as postagens
Mostrando postagens com marcador ssl. Mostrar todas as postagens
quarta-feira, 9 de setembro de 2015
sexta-feira, 6 de junho de 2014
SSL Threat Model
![]() |
| Clique para ampliar. |
Fonte: http://www.infosecurity.us/blog/2014/6/1/ristis-model?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+SecurityBloggersNetwork+%28Security+Bloggers+Network%29
quarta-feira, 9 de abril de 2014
Heartbleed - Falha grave no OpenSSL afeta 2/3 da Internet.
Heartbleed é uma falha grave no OpenSSL, biblioteca de código mais popular do mundo para a implementação de criptografia HTTPS em sites , servidores de e -mail e aplicações. Esta vulnerabilidade permite roubar informações protegidas, em condições normais, pela criptografia SSL/TLS usada para proteger a 2 terços dos sites da Internet.
Com a exploração é possível obter as credenciais de usuário, chaves privadas de encriptação, assinaturas e certificados X.509, tudo isso sem deixar nenhum vestígio ou log.
Já saiu o Patch de correção: https://github.com/openssl/openssl/commit/96db9023b881d7cd9f379b0c154650d6c108e9a3
Versões afetadas:
OpenSSL 1.0.1 até 1.0.1f (inclusive) são vulneráveis
OpenSSL 1.0.1g não é vulnerável
OpenSSL 1.0.0 não é vulnerável
OpenSSL 0.9.8 não é vulnerável
CVE: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160
Exploit: http://www.exploit-db.com/exploits/32764/
Sites vulneráveis em 8 de abril (de 2014)
https://github.com/musalbas/heartbleed-masstest/blob/master/top1000.txt
Produtos Cisco vulneráveis:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140409-heartbleed
Aplicativo para ver se o seu celular está vulnerável:
https://play.google.com/store/apps/details?id=com.lookout.heartbleeddetector (Android)
Notícias:
http://blog.cloudflare.com/answering-the-critical-question-can-you-get-private-ssl-keys-using-heartbleed
http://g1.globo.com/tecnologia/noticia/2014/04/falha-grave-vaza-dados-de-dois-em-cada-tres-sites-seguros-da-web.html
http://arstechnica.com/security/2014/04/critical-crypto-bug-exposes-yahoo-mail-passwords-russian-roulette-style/
Que a Força esteja com vocês!
Fonte: http://heartbleed.com/
Com a exploração é possível obter as credenciais de usuário, chaves privadas de encriptação, assinaturas e certificados X.509, tudo isso sem deixar nenhum vestígio ou log.
Já saiu o Patch de correção: https://github.com/openssl/openssl/commit/96db9023b881d7cd9f379b0c154650d6c108e9a3
Versões afetadas:
OpenSSL 1.0.1 até 1.0.1f (inclusive) são vulneráveis
OpenSSL 1.0.1g não é vulnerável
OpenSSL 1.0.0 não é vulnerável
OpenSSL 0.9.8 não é vulnerável
CVE: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160
Exploit: http://www.exploit-db.com/exploits/32764/
Sites vulneráveis em 8 de abril (de 2014)
https://github.com/musalbas/heartbleed-masstest/blob/master/top1000.txt
Produtos Cisco vulneráveis:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140409-heartbleed
Aplicativo para ver se o seu celular está vulnerável:
https://play.google.com/store/apps/details?id=com.lookout.heartbleeddetector (Android)
Notícias:
http://blog.cloudflare.com/answering-the-critical-question-can-you-get-private-ssl-keys-using-heartbleed
http://g1.globo.com/tecnologia/noticia/2014/04/falha-grave-vaza-dados-de-dois-em-cada-tres-sites-seguros-da-web.html
http://arstechnica.com/security/2014/04/critical-crypto-bug-exposes-yahoo-mail-passwords-russian-roulette-style/
Que a Força esteja com vocês!
Fonte: http://heartbleed.com/
Marcadores:
criptografia,
cve,
exploit,
openssl,
ssl,
vulnerabilidade
Assinar:
Postagens (Atom)


