Skip to content

Drucksache: PHP Magazin 5.2015 - Logjam und FREAK gefährden TLS

Im PHP Magazin 5.2015 ist ein Artikel über die neuen Angriffe auf TLS erschienen: Logjam und FREAK.

Die schwachen Krypto-Verfahren mit viel zu kurzen Schlüsseln, die viele Clients und Server aus historischen Gründen unterstützen, gefährden heutzutage die sichere Kommunikation im Internet

Mit Logjam und FREAK bekommt der Begriff "Export-Verschlüsselung" eine ganz neue Bedeutung: Die verschlüsselten Daten werden an NSA und Co. exportiert.

Ist das nicht wunderbar - 25 Jahre nach ihrer Einführung zahlt sich die Einführung der Export- Ciphersuiten für die US-Geheimdienste endlich so richtig aus. Und das nur, weil niemand sich die Mühe gemacht hat, diese längst überflüssigen und schon von Anfang an als unsicher angesehenen Ciphersuiten zu löschen.

Wieso eigentlich nicht?

Weil man gedacht hat, die nutzt ja sowieso niemand mehr!

Ja, aber wenn sie keiner nutzt, warum soll ich sie denn dann noch mit mir rum schleppen?

"Never change a running system" kann ja wohl nicht der Grund sein, diese uralten Rückstände sind ja auch in neuen Systemen noch enthalten.

Vielleicht sollten wir mal alle Software auf solche Altlasten untersuchen. Es ist ja nicht das erste Mal, das längst nicht mehr benötigte Funktionalitäten zum Sicherheitsrisiko werden. Ich erinnere da zum Beispiel nur an den Poodle-Angriff auf SSLv3 im vorigen Jahr oder aktuell die Venom-Schwachstelle in QEMU, die wir dem ebenfalls eigentlich längst überflüssigen virtuellen Floppy Disc Controller zu verdanken haben.

Also, wie wäre es mit einem virtuellen Frühjahrsputz? Wie viele Altlasten schleppen denn Ihre Projekte mit sich herum?

Und dann noch ein weiterer wichtiger Hinweis: Jede Verschlüsselung ist nur ein Zeitschloss. Irgendwann reicht die Rechenleistung aus, um die Verschlüsselung zu brechen. Wie man am Beispiel der 512-Bit-Schlüssel sehr gut sehen kann. In den 1990er Jahren konnten die Geheimdienste die mit Mühe und Not und viel Zeitaufwand brechen. heutzutage schaffen das ein paar Forscher in einer Woche!

Und hier noch die Links und Literaturverweise aus dem Artikel:

Carsten Eilers

Trackbacks

Dipl.-Inform. Carsten Eilers am : Drucksache: PHP Magazin 3.16 - SSL - der Stand der Dinge

Vorschau anzeigen
Im PHP Magazin 3.2016 ist ein Artikel über die 2015 außer Logjam und FREAK durchgeführten Angriffe auf und entdeckten Schwachstellen in SSL erschienen. 2015 war mal wieder ein schlechtes Jahr für SSL/TLS. Nicht nur, dass