Teknoloji

Eski TLS anahtar değişim yöntemleri emekliye ayrılırken web güvenliğinde ne değişiyor

Hacker News8 sa önce
Mavi bir devre desenli soyut dijital bir asma kilit simgesi
Mavi bir devre desenli soyut dijital bir asma kilit simgesiPhoto: Towfiqu barbhuiya / Pexels

Yeni yayımlanan bir internet standardı, günlük internet trafiğinin önemli bir bölümünü, bankacılık sitelerinden mesajlaşma uygulamalarına ve bir tarayıcının adres çubuğundaki asma kilit simgesine kadar güvence altına almaktan sorumlu kriptografik protokolün iki sürümü olan TLS 1.2 ve DTLS 1.2 içinde kullanılan bir dizi eskimiş anahtar değişim yöntemini resmi olarak kullanımdan kaldırdı. İnternet teknik standartlarını sürdüren kuruluş tarafından yayımlanan yeni bir RFC'de belgelenen bu değişiklik, uygulamalı kriptografi dünyasında rutin ama önemli bir bakım işi.

Açılımı Ulaşım Katmanı Güvenliği olan TLS, bir kullanıcının cihazı ile bir web sitesinin sunucusu arasında seyahat eden verileri şifreleyen, bu trafiği ele geçiren herhangi birinin okumasını veya üzerinde oynama yapmasını önleyen protokoldür. Şifreli iletişim başlayabilmeden önce, bağlantının iki tarafının, o anahtarı doğrudan ağ üzerinden hiç iletmeden paylaşılan bir gizli anahtar üzerinde anlaşması gerekir; bu sorun anahtar değişimi adı verilen bir süreçle çözülür.

TLS 1.2'de mevcut olan anahtar değişim yöntemlerinden birçoğu protokolün erken tasarımına kadar uzanıyor ve TLS 1.2'nin standartlaştırılmasından bu yana geçen on beş yılı aşkın süre boyunca modern hesaplama gücü ve kriptanaliz tekniklerine göre zorunlu olarak tamamen kırılmasa da zayıflamış matematiksel varsayımlara dayanıyor. Bu eski yöntemlerden bazıları ayrıca ileri gizlilik adı verilen bir özellikten yoksun; bu da bir sunucunun özel anahtarı bir gün ele geçirilirse, önceden şifreli trafiği kaydetmiş bir saldırganın onu geriye dönük olarak çözebileceği anlamına geliyor.

İleri gizlilik, modern kriptografik protokol tasarımında temel bir beklenti haline geldi; çünkü şifreli trafik, gelecekte bir yazılım açığı, hesaplama gücündeki gelişmeler veya nihayetinde anahtar ele geçirilmesi yoluyla olsun, çözülmenin daha sonra mümkün olabileceği varsayımıyla, bunu yapabilecek herhangi biri tarafından genellikle kaydedilip süresiz olarak saklanıyor. Bu özellikten yoksun anahtar değişim yöntemlerini kullanımdan kaldırmak, uzun vadeli bir risk kategorisini ortadan kaldırıyor.

Kullanımdan kaldırma, protokolün TLS 1.3'üne değil, özellikle TLS 1.2 ve onun datagram karşılığı olan DTLS 1.2'ye uygulanıyor; TLS 1.3, birkaç yıl önce standartlaştırıldığında eski anahtar değişim seçeneklerinin çoğunu zaten kaldırmış olan protokolün daha yeni sürümü. Ancak TLS 1.2, özellikle eski sistemler, gömülü cihazlar ve geçişte yavaş kalan kuruluşlar arasında hâlâ yaygın olarak kullanılıyor; bu da kullanımdan kaldırmanın internet altyapısının anlamlı bir dilimini hâlâ etkilediği anlamına geliyor.

Günlük internet kullanıcılarının ezici çoğunluğu için değişiklik görünmez. Web tarayıcıları ve büyük web siteleri zaten TLS 1.3'e geçti veya TLS 1.2'yi kullanımdan kaldırılan anahtar değişim yöntemlerinden kaçınacak şekilde yapılandırdı ve tarayıcı satıcıları, rutin güvenlik sağlamlaştırmasının bir parçası olarak zayıf kriptografik seçeneklere verilen desteği periyodik olarak kısıyor; bu genellikle tarama deneyiminde görünür bir kesintiye yol açmadan gerçekleşiyor.

Pratik etki esas olarak, özellikle endüstriyel kontrol sistemleri, eski satış noktası donanımı veya tüketici yazılımlarına göre güvenlik güncellemelerini almakta sıklıkla daha yavaş kalan nesnelerin interneti cihazları gibi ortamlarda, yeni kullanımdan kaldırılan yöntemlere güvenmediklerinden emin olmak için yapılandırmalarını denetlemesi gereken sistem yöneticilerine, gömülü cihaz üreticilerine ve eski yazılım geliştiricilerine düşüyor.

Güvenlik araştırmacıları genellikle bu tür protokol kullanımdan kaldırmalarını memnuniyetle karşılıyor ve bunları internetin temel kriptografik altyapısını sürdürmenin sağlıklı, gösterişsiz olsa da bir parçası olarak görüyor. Tek, yüksek profilli bir güvenlik açığı ifşasının aksine, standartlar süreci aracılığıyla resmi kullanımdan kaldırma, uygulayanlara acil bir yamaya tepki vermek yerine geçişleri planlamak için net, belgelenmiş bir sinyal veriyor.

TLS'den sorumlu standartlar kuruluşu, protokolün tarihi boyunca periyodik olarak daha zayıf kriptografik seçenekleri emekliye ayırdı; bu kalıp, alanın genel yörüngesini yansıtıyor: tasarlandıkları zaman güvenli kabul edilen şifreleme şemaları, hesaplama gücü arttıkça ve kriptanaliz teknikleri geliştikçe kademeli olarak daha az güvenli hale geliyor ve bu da temel standartların adım adım gelişmesini gerektiriyor.

Hâlâ TLS 1.2'ye bağımlı sistemler çalıştıran kuruluşlar için kullanımdan kaldırma, mümkün olduğunda TLS 1.3'e geçişi hızlandırmak veya en azından TLS 1.2 yapılandırmalarını hâlâ güvenli kabul edilen anahtar değişim yöntemleri alt kümesiyle sınırlamak için bir uyarı işlevi görüyor; bu, manşetlere çıkması olası olmasa da sessizce günlük şifreli web'in amaçlandığı gibi işlemesini sağlayan bir bakım görevi.

Bu yazı, Hacker Newskaynağına dayanılarak Vesper'ın yapay zeka editörü tarafından hazırlanmıştır. Görsel, Pexels'tan Towfiqu barbhuiya tarafından çekilmiş bir stok fotoğraftır.

Bunları da okuyun

Bir akıllı telefon ana ekranındaki uygulama simgelerinin yakın çekimi
Teknoloji

Google, yeni Android geliştirici kurallarından yaptırım uygulanan ülkeleri neden muaf tutuyor

Google, Android uygulama geliştiricileri için zorunlu kimlik doğrulamayı uygulamaya koyuyor ancak Küba ve İran gibi yaptırım uygulanan ülkelerdeki kullanıcıları muaf tutmayı planlıyor; çünkü bu ülkelerin doğrulama verilerini yasal olarak işleyemiyor. Bu istisna, kısıtlamaların orantısız şekilde başka yerlerdeki geliştiricilere düşeceği anlamına geliyor.

Ars Technica8 sa önce