GnuPG Schlüssel mit gleicher ID erzeugbar

Für 32 Bit lange IDs von GPG-Schlüsseln lassen sich gezielt Kollisionen erzeugen. Die Schlüssel selbst sind jedoch unterschiedlich. Ein schwerwiegendes Sicherheitsproblem besteht somit nicht.

Anzeige

Debian-Entwickler Asheesh Laroia gibt in seinem Blog bekannt, dass es möglich ist, GPG-Schlüssel mit der gleichen Short-ID zu erzeugen. Über die sogenannte Short-ID lassen sich Schlüssel beispielsweise auf Servern finden. Diese Short-IDs sind jedoch nur 32 Bit lang, eine Kollision also vergleichsweise einfach zu erzeugen. Der Entwickler Laroia rät deshalb zu mindestens 64 Bit langen IDs.

Problem bereits bekannt

Selbst mit geringer Rechenleistung ist es einfach, Kollisionen zu erzeugen. So benötigt das von Laroia geschriebene Programm nach eigener Aussage nur etwa drei Stunden auf einem Netbook, um alle möglichen Short-IDs zu durchlaufen und dazugehörige Schlüssel zu erzeugen.

Auf der Mailingliste Full Disclosure wurde dieses Problem mehrfach in diesem Jahr beschrieben. Es wurde auch ein Tool über Full Disclosure veröffentlicht, das GPG-Schlüssel mit einer vorgegebenen Short-ID erzeugen können soll. Darüber hinaus existiert ein Bugreport mit einem Patch für GPG, der dafür sorgt, dass nur noch längere IDs von GPG akzeptiert werden.

Aufmerksamkeit erzeugen

Um Aufmerksamkeit auf die Kollisionen zu ziehen, schlägt Laroia nicht ganz ernst gemeint vor, Schlüssel mit den IDs von PGP-Gründer Phil Zimmermann oder GPG-Maintainer Werner Koch zu erzeugen. Laroia gibt jedoch an: "Wenn ihr mir eine Anfrage schickt, die mit einem Schlüssel unterschrieben ist, werde ich ein 4.096-Bit-RSA-Schlüsselpaar erzeugen, dessen ID genau um 1 größer ist als eure ID."

Das von Laroia beschriebene Problem beeinträchtigt die Sicherheit jedoch eigentlich nicht, da derzeit genutzte Schlüssel eindeutig sind. Das ist auch in der Spezifikation RFC 4480 der Internet Engineering Task Force (IETF) beschrieben, die dem Programm GPG zugrunde liegt. Dort heißt es: "Implementierungen sollten nicht voraussetzen, dass Key-IDs einzigartig sind". Ebenso werden in der Spezifikation bereits mögliche Kollisionen der Schlüssel-Fingerabdrücke beschrieben.


Kommentieren




Anzeige
  1. Support Engineer ERP-Systeme (m/w)
    HAVI Logistics IS GmbH, Duisburg
  2. Solution Architect Proposals (m/w)
    Siemens AG, Nürnberg
  3. IT-Qualitätsmanager (m/w)
    cqc corporate quality consulting GmbH, bundesweit (Reisebereitschaft)
  4. Testingenieur (m/w) für Hard- und Software für den 3D-Laser Scanner
    FARO Europe GmbH & Co. KG, Korntal-Münchingen

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Facebooks Regeln

    Fleischwunde ja, aber bloß keine Brüste

  2. Test PS Vita und Spiele

    Totgeburt oder Ausstattungswunder?

  3. Mobile App

    Betrüger bucht bundesweit von 85.000 Konten ab

  4. iCloud

    Apple baut Rechenzentrum neben Facebook

  5. NoSQL

    Youporn wechselt von MySQL zu Redis


Meistkommentiert
  1. Kommentare: 155 | letzter Beitrag 08:51 Uhr

  2. Kommentare: 121 | letzter Beitrag 08:56 Uhr

  3. Kommentare: 106 | letzter Beitrag 22.02. 16:07

  4. Kommentare: 104 | letzter Beitrag 22.02. 21:46

  5. Kommentare: 79 | letzter Beitrag 22.02. 10:28

Mehr


  1. Onlive Desktop Plus

    Der schnellste Browser fürs iPad kann auch Flash

  2. Nike

    Basketballschuhe messen Sprunghöhe

  3. Mozilla Firefox

    Add-on Builder 1.0 und Add-on SDK 1.5 veröffentlicht

  4. Packprogramm

    Winzip für Windows mit Cloud-Anbindung

  5. Patent

    Canon könnte an spiegellosem Kamerasystem arbeiten

  6. Patente

    Microsoft legt gegen Motorola Beschwerde bei EU ein

  7. Prozessoren

    AMDs Piledriver mit neuem Taktgeber kommt über 4 GHz

  8. Facebooks Regeln

    Fleischwunde ja, aber bloß keine Brüste

  9. Flightgear 2.6.0

    Open-Source-Flugsimulator mit verbesserter KI

  10. iCloud

    Apple baut Rechenzentrum neben Facebook



Haben wir etwas übersehen?

E-Mail an news@golem.de


Social Networks: Trick zeigt Login bei Twitter, Facebook oder Google+ an
Social Networks
Trick zeigt Login bei Twitter, Facebook oder Google+ an

Der Suchmaschinenoptimierer Tom Anthony hat einen einfachen Weg gefunden, um festzustellen, ob ein Internetnutzer bei Facebook, Google+ und Twitter eingeloggt ist.

  1. Pinwheel Flickr-Gründerin startet neues Projekt
  2. Nutzer in Deutschland Immer mehr Onlinezeit im sozialen Netzwerk
  3. KLM Passagiere können Sitzpartner nach Facebook-Profil auswählen

Test-Video Syndicate: Patenter Patentkrieg um Hightech-Chips
Test-Video Syndicate
Patenter Patentkrieg um Hightech-Chips

Mit dem Klassiker von Peter Molyneux hat es nur den Namen gemein, aber wer ein geradliniges "Deus Ex Light" mit einer Prise Tron sucht, kann durchaus zu Syndicate greifen - offiziell allerdings nicht in Deutschland.


Cookies: Microsoft setzt Google auf die schwarze Liste
Cookies
Microsoft setzt Google auf die schwarze Liste

Microsoft knöpft sich Google wegen dessen Umgang mit Cookies vor: Google umgehe die Datenschutzeinstellungen nicht nur von Apples Safari, sondern auch die des Internet Explorers. Als Konsequenz setzt Microsoft Google auf eine schwarze Liste.

  1. Tracking Google trickste Apple aus
  2. Eye-Tracking Bewegungsabhängige Bildschirmoberfläche von Apple
  3. Desktop-Roadmap Mozilla hat mit Firefox 2012 viel vor

Zum Artikel