Mostrando postagens com marcador ssl. Mostrar todas as postagens
Mostrando postagens com marcador ssl. Mostrar todas as postagens

quarta-feira, 9 de setembro de 2015

Let's Encrypt - Seu site com certificado

Let's Encrypt é uma autoridade de certificação (CA) livre, automatizada e aberta. É um serviço prestado pelo Grupo de Pesquisa de Segurança da Internet (ISRG).


Grátis: Qualquer um que possui um nome de domínio pode obter um certificado confiável a custo zero.
     Automático: Software rodando em um servidor web pode interagir com o
Let's Encrypt para obter um certificado de forma indolor, segura e configurá-lo para uso, e automaticamente cuidar da renovação.
     Seguro:
Let's Encrypt serve como uma plataforma para promover as melhores práticas de segurança TLS.
     Transparente: Todos os certificados emitidos ou de revogação são registrados publicamente e estão disponíveis para qualquer um para inspecionar.
     Aberto: O protocolo de emissão e renovação automática é publicado como um padrão aberto que outros podem adotar.
     Cooperativo: Muito parecido com os próprios protocolos de Internet subjacentes,
Let's Encrypt é um esforço conjunto em benefício da comunidade, além do controle de qualquer organização.

sexta-feira, 6 de junho de 2014

SSL Threat Model

Clique para ampliar.

Fonte: http://www.infosecurity.us/blog/2014/6/1/ristis-model?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+SecurityBloggersNetwork+%28Security+Bloggers+Network%29

quarta-feira, 9 de abril de 2014

Heartbleed - Falha grave no OpenSSL afeta 2/3 da Internet.

Heartbleed é uma falha grave no OpenSSL, biblioteca de código mais popular do mundo para a implementação de criptografia HTTPS em sites , servidores de e -mail e aplicações. Esta vulnerabilidade permite roubar informações protegidas, em condições normais, pela criptografia SSL/TLS usada para proteger a 2 terços dos sites da Internet.





Com a exploração é possível obter as credenciais de usuário, chaves privadas de encriptação, assinaturas e certificados X.509, tudo isso sem deixar nenhum vestígio ou log.

Já saiu o Patch de correção: https://github.com/openssl/openssl/commit/96db9023b881d7cd9f379b0c154650d6c108e9a3

Versões afetadas:
    OpenSSL 1.0.1 até 1.0.1f (inclusive) são vulneráveis
    OpenSSL 1.0.1g não é vulnerável
    OpenSSL 1.0.0 não é vulnerável
    OpenSSL 0.9.8 não é vulnerável
   
CVE: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160

Exploit: http://www.exploit-db.com/exploits/32764/

Sites vulneráveis em 8 de abril (de 2014)
https://github.com/musalbas/heartbleed-masstest/blob/master/top1000.txt

Produtos Cisco vulneráveis:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140409-heartbleed

Aplicativo para ver se o seu celular está vulnerável:
https://play.google.com/store/apps/details?id=com.lookout.heartbleeddetector (Android)

Notícias:
http://blog.cloudflare.com/answering-the-critical-question-can-you-get-private-ssl-keys-using-heartbleed
http://g1.globo.com/tecnologia/noticia/2014/04/falha-grave-vaza-dados-de-dois-em-cada-tres-sites-seguros-da-web.html
http://arstechnica.com/security/2014/04/critical-crypto-bug-exposes-yahoo-mail-passwords-russian-roulette-style/

Que a Força esteja com vocês!




Fonte: http://heartbleed.com/