Pull to refresh

Comments 14

Шифрование же при использовании SSL/TLS в действительности не является асимметричным, как некоторые думают. Асимметричная криптография используется только для обмена симметричным ключом шифрования.
Некорректно.
Для распределения ключей кроме RSA, DH, ECDH может использоваться ещё PSK, хотя это и экзотика.
Также асимметричная криптография используется в TLS для аутентификации клиента и/или сервера.
по-моему, вы придираетесь.
И про взаимную ау
… про взаимную аутентификацию я писал чуть выше
Придираюсь) Я не математик, но такие логические ошибки режут глаз, т. к. асимметричная криптография в TLS используется не только для Kx, но и для Au.
Сервера логов СТ известны и эти сервера множатся. Однако вот знает ли кто-нибудь действующие сервера типа «аудитор» и «наблюдатель»? И вообще — насколько реальна задача в реальном времени проверить один сертификат по базе в 6-9 миллионов сертификатов?
В Хроме сейчас встроенные CRL, могут и эту штуку отдавать вместе с обновлениями.
Если это защита от MITM, то что мешает сделать свой MITM сервер CT, который бы подтверждал все нужные сертификаты?
Вы имеете в виду MITM лог-сервера?
Да, вся инфраструктура же открыта. Можно весь комплект поднять.
Возможно, я не понимаю ваш ход мысли, но попробую ответить на изначальный вопрос.
MITM лог-сервер не сможет вернуть удостоверяющему центру штамп времени с правильной подписью, так как он не обладает закрытым ключом.

Основная задача CT — позволить владельцам доменов быстро узнать о выпущенных для их доменов сертификатах.
Кроме озвученных выше вопросов добавлю:
Насколько может расти лог? Какой его максимальный возможный размер?
Можно ли «запустить» новый лог в котором будут только действующие сертификаты?
Полагаю, что если запустить новый сервер-лог, то в него будет записана информация о новых сертификатах. Наверно, такой лог будет иметь ценность через 1-3 года после начала работы.
Sign up to leave a comment.

Articles