NOTÍCIA

Firefox bloqueia sites com chaves de criptografia vulneráveis

Firefox vai bloquear o acesso a servidores HTTPS que usam chaves Diffie-Hellman fracas.

Firefox bloqueia sites com chaves de criptografia vulneráveis
Imagem: Redação iMasters

Para proteger os usuários de ataques de criptografia que podem comprometer conexões web seguras, o navegador Firefox vai bloquear o acesso a servidores HTTPS que usam chaves Diffie-Hellman fracas.

Diffie-Hellman é um protocolo de troca de chaves que está lentamente substituindo o acordo de chaves RSA amplamente utilizado pelo protocolo TLS (Transport Layer Security). Ao contrário RSA, o Diffie-Hellman pode ser usado com modos efêmeros de TLS, que fornecem “forward secrecy”, uma propriedade que impede a descriptografia do tráfego capturada, caso a chave seja “quebrada” depois.

[awprm urls=https://imasters.com.br/noticia/mozilla-retira-codigo-do-repositorio-gecko-do-firefox-os/?trace=824205206&source=news-search,https://imasters.com.br/noticia/mozilla-lanca-tres-recursos-no-programa-test-pilot-para-firefox/?trace=824205206&source=news-search]

Entretanto, em maio de 2015, uma equipe de pesquisadores elaborou um ataque de downgrade que poderia comprometer a conexão criptografada entre navegadores e servidores se esses servidores tivessem suporte para DHE_EXPORT, uma versão do Diffie-Hellman imposta a sistemas criptografados exportados pela Agência de Segurança Nacional dos EUA (NSA) na década de 1990 e que limitava o tamanho da chave a 512 bits. Em maio 2015, proximadamente 7% dos sites na Internet estavam vulneráveis ao ataque, que foi apelidado de LogJam.

“Em resposta aos recentes desenvolvimentos de ataques contra a troca de chaves Diffie-Hellman e para proteger a privacidade dos usuários do Firefox, aumentamos o tamanho mínimo das chaves para handshakes TLS usando troca de chaves Diffie-Hellman de 1023 bits”, disse David Keeler, engenheiro de segurança da Mozilla.

Um pequeno número de servidores ainda não está configurado para usar chaves fortes o bastante, e os usuários do Firefox que tentarem acessá-los receberão uma mensagem de erro chamada “ssl_error_weak_server_ephemeral_dh_key”, revelou o engenheiro.

Com informações de PC World

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil