Abo
  • Services:
Anzeige
Verschlüsselungsstandards müssen überarbeitet werden.
Verschlüsselungsstandards müssen überarbeitet werden. (Bild: Mal Langsdon/Reuters)

Geister aus der Vergangenheit loswerden

Der Gost-Standard hat einen durchaus treffenden Namen, denn es handelt sich um einen Geist aus der Vergangenheit: Er ist ein Verschlüsselungsstandard aus der Sowjetunion, den die Russische Föderation bis heute mit Updates und neuen Varianten versorgt. Für X.509-Zertifikate kann man Gost bereits benutzen, die entsprechende TLS-Spezifikation existiert nur als Entwurf und wurde nie verabschiedet. Das hält OpenSSL jedoch nicht davon ab, die entsprechenden Algorithmen zu implementieren. Von ihnen geht glücklicherweise keine allzu große Gefahr aus: In der Standardeinstellung sind diese Codeteile zwar vorhanden, werden aber für TLS-Verbindungen nicht genutzt.

Geradezu bizarr mutet angesichts der TLS-Featuritis an, dass es sinnvolle Erweiterungen oftmals sehr schwer haben. Seit über einem Jahr diskutiert die TLS-Arbeitsgruppe über einen Entwurf von Peter Gutmann, der die Sicherheit des CBC-Modus in TLS erhöhen würde. Die Reihenfolge von Authentifizierung (MAC) und Verschlüsselung soll dabei von MAC-then-encrypt auf die bessere Variante Encrypt-then-MAC geändert werden. Encrypt-then-MAC ist absolut sinnvoll und eine direkte Konsequenz aus der Lucky-Thirteen-Attacke, die nur möglich war, weil TLS auf die unsichere Kombination MAC-then-encrypt setzt. Trotzdem bekam Gutmann einigen Gegenwind bei seinen Bemühungen um die Standardisierung.

Anzeige

Der TLS-Standard ist zu komplex geworden

Das OpenBSD-Team hat gerade mit einer Aufräumaktion im OpenSSL-Code angefangen. Dabei ist ihm viel Glück zu wünschen, und es bleibt zu hoffen, dass ein Großteil dieser Änderungen von den OpenSSL-Entwicklern übernommen wird. Die TLS-Arbeitsgruppe wird vermutlich in Kürze den unsicheren Verschlüsselungsalgorithmus RC4 aufgeben. Für TLS 1.3 ist geplant, auf die Kompression, die Renegotiation-Erweiterung und alle Cipher ohne Forward Secrecy zu verzichten. Das wäre immerhin ein Anfang.

Es wird Zeit für eine große Entrümpelungsaktion im TLS-Standard. Das Protokoll ist längst viel zu komplex geworden. In den RFCs sind noch einige Features versteckt, die niemand benötigt. Wir sollten diese abschalten, bevor der nächste Heartbleed-Bug darin entdeckt wird.

IMHO ist der Kommentar von Golem.de. IMHO = In My Humble Opinion (Meiner bescheidenen Meinung nach)

 IMHO - Heartbleed und die Folgen: TLS entrümpeln

eye home zur Startseite
Dopeusk18 22. Apr 2014

Soweit stimmte ich dir zu, bisauf das Verfallsdatum. Es macht durchaus sinn, du kannst z...

nicoledos 19. Apr 2014

RFCs sind dafür da, Standards zu definieren. Wer eine bestimmte Technologie umsetzen...

hannob (golem.de) 19. Apr 2014

Ich hab jetzt noch keinen XML-Parser geschrieben, aber ich bezweifle das ganz stark. Nur...

hannob (golem.de) 19. Apr 2014

"weniger Gerümpel" trifft es. Aber SSH ist auch nicht ganz unproblematisch. Wenn man...

marolu 18. Apr 2014

... lesen "will".



Anzeige

Stellenmarkt
  1. Swyx Solutions AG, Dortmund
  2. Deutsche Telekom AG, Darmstadt
  3. LogPay Financial Services GmbH, Eschborn
  4. T-Systems International GmbH, Berlin, Wolfsburg


Anzeige
Blu-ray-Angebote
  1. (u. a. Reign, Person of Interest, Gossip Girl, The Clone Wars)
  2. 24,99€ (Vorbesteller-Preisgarantie)
  3. 24,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. Analysepapier

    Facebook berichtet offiziell von staatlicher Desinformation

  2. Apple

    Qualcomm reduziert Prognose wegen zurückgehaltener Zahlungen

  3. Underground Actually Free

    Amazon beendet Programm mit komplett kostenlosen Apps

  4. Onlinelexikon

    Türkische Behörden sperren Zugang zu Wikipedia

  5. Straßenverkehr

    Elon Musk baut U-Bahn für Autos

  6. Die Woche im Video

    Mr. Robot und Ms MINT

  7. Spülbohrverfahren

    Deutsche Telekom "spült" ihre Glasfaserkabel in die Erde

  8. Privacy Phone

    John McAfee stellt fragwürdiges Smartphone vor

  9. Hacon

    Siemens übernimmt Software-Anbieter aus Hannover

  10. Quartalszahlen

    Intel bestätigt Skylake-Xeons für Sommer 2017



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Sonos Playbase vs. Raumfeld Sounddeck: Wuchtiger Wumms im Wohnzimmer
Sonos Playbase vs. Raumfeld Sounddeck
Wuchtiger Wumms im Wohnzimmer
  1. Playbase im Hands on Sonos bringt kraftvolles Lautsprechersystem fürs Heimkino

Mobile-Games-Auslese: Untote Rundfahrt und mobiles Seemannsgarn
Mobile-Games-Auslese
Untote Rundfahrt und mobiles Seemannsgarn
  1. Spielebranche Beschäftigtenzahl in der deutschen Spielebranche sinkt
  2. Pay-by-Call Eltern haften nicht für unerlaubte Telefonkäufe der Kinder
  3. Spielebranche Deutscher Gamesmarkt war 2016 stabil

Siege M04 im Test: Creatives erste Sound-Blaster-Maus überzeugt
Siege M04 im Test
Creatives erste Sound-Blaster-Maus überzeugt

  1. Re: Na endlich

    ceysin | 03:03

  2. Re: gestern vdsl50 erstmals getestet

    bombinho | 02:54

  3. Re: Private geben sich selbst Todesstoß

    ve2000 | 02:21

  4. Re: 80 Prozent nutzen die kostenfreien SD-Varianten.

    ve2000 | 02:13

  5. Re: Ich bin auch für die Todesstrafe

    ooKEKSKILLERoo | 01:48


  1. 15:07

  2. 14:32

  3. 13:35

  4. 12:56

  5. 12:15

  6. 09:01

  7. 08:00

  8. 18:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel