偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

RC4加密還可以應(yīng)用在企業(yè)中嗎?

安全 數(shù)據(jù)安全
因?yàn)樗俣群秃?jiǎn)單性,RC4加密成為最廣泛使用的流加密,并用于常用協(xié)議中,例如有線等效保密(WEP)和安全套接字層(SSL)以及傳輸層安全(TLS)等。雖然RC4一直被認(rèn)為存在漏洞,但在現(xiàn)實(shí)世界中還沒有針對(duì)它的攻擊。隨著越來越多的加密漏洞被發(fā)現(xiàn),RC4似乎早在2013年就應(yīng)該被淘汰。

最近的一篇論文表明有攻擊可攻破RC4加密以及解密用戶cookie。那么,這種攻擊的工作原理是什么,企業(yè)應(yīng)該如何避免這種攻擊?RC4是否還有用?

[[161788]]

Michael Cobb:因?yàn)樗俣群秃?jiǎn)單性,RC4加密成為最廣泛使用的流加密,并用于常用協(xié)議中,例如有線等效保密(WEP)和安全套接字層(SSL)以及傳輸層安全(TLS)等。雖然RC4一直被認(rèn)為存在漏洞,但在現(xiàn)實(shí)世界中還沒有針對(duì)它的攻擊。隨著越來越多的加密漏洞被發(fā)現(xiàn),RC4似乎早在2013年就應(yīng)該被淘汰。而現(xiàn)在密碼分析結(jié)果逐漸將成為切實(shí)可行的漏洞利用,這意味著RC4無法再為企業(yè)數(shù)據(jù)提供足夠安全。

兩名比利時(shí)研究人員Mathy Vanhoef和Frank Piessens在52小時(shí)內(nèi)解密了受TLS保護(hù)且使用RC4加密的HTTPS會(huì)話中使用的Web cookie,而此前利用RC4漏洞的攻擊需要花費(fèi)2000小時(shí)。通過使用固定純文本恢復(fù)技術(shù)—被稱為RC4 NOMORE(Numerous Occurrence Monitoring & RecoveryExploit),攻擊者可誘騙用戶訪問代碼來產(chǎn)生足夠的數(shù)據(jù),成功地確定用戶的加密cookie值。被劫持的cookie可被用來獲取對(duì)信息或服務(wù)的未經(jīng)授權(quán)訪問。

該攻擊利用RC4密鑰流中的偏差來恢復(fù)純文本。密鑰流需要都一致隨機(jī),否則就可能出現(xiàn)偏差。RC4產(chǎn)生的密鑰流對(duì)某些序列有不同程度的偏差,例如,一些字節(jié)比它們?cè)靖锌赡懿捎锰囟ㄖ?。這讓RC4容易被辨識(shí)力強(qiáng)的攻擊者攻擊,因?yàn)楣粽呖梢詤^(qū)分加密數(shù)據(jù)與隨機(jī)數(shù)據(jù)。RC4 NOMORE利用Fluhrer-McGrew和Mantin的ABSAB偏差來返回潛在純文本cookie值列表,攻擊者會(huì)使用暴力破解直到找到正確的。這種攻擊在未來無疑將更有效。

這種攻擊并不局限于解密cookie,任何被重復(fù)加密的數(shù)據(jù)或信息都可以被回復(fù)。例如,對(duì)于使用WI-Fi保護(hù)訪問臨時(shí)密鑰完整性協(xié)議(WPA-TKIP)的無線網(wǎng)絡(luò),這種攻擊只需要一個(gè)小時(shí)來執(zhí)行。雖然Wi-Fi聯(lián)盟正在逐步淘汰使用WPA-TKIP,但它的應(yīng)用仍然很廣泛。網(wǎng)絡(luò)應(yīng)該使用WPA2配置為僅使用加密算法AES-Counter Mode CBC-MAC協(xié)議。

在2015年2月,互聯(lián)網(wǎng)工程任務(wù)組發(fā)布了RFC 7465,其中禁止在客戶端和服務(wù)器建立TLS連接時(shí)使用RC4加密套件。微軟和Mozilla也發(fā)布了類似的建議來淘汰和啟用RC4加密以及其他弱算法,例如SHA-1。微軟建議使用TLS 1.2 AES-GCM作為更安全的替代方法,同時(shí)提供相似的功能。

RC4加密是唯一幸免于2011年針對(duì)TLS 1.2的BEAST攻擊的常用加密,因?yàn)樵摴衾昧朔纸M加密中的漏洞。這導(dǎo)致越來越多的網(wǎng)站開始使用RC4(約50%),但現(xiàn)在這個(gè)數(shù)字已經(jīng)回落,根據(jù)加州大學(xué)伯克利分校計(jì)算機(jī)科學(xué)學(xué)院表示,目前全球約13%的網(wǎng)站仍然在使用RC4。使用RC4加密的網(wǎng)站管理員應(yīng)該切換到AES,這是更安全的對(duì)稱分組加密。此外,網(wǎng)站開發(fā)人員應(yīng)確保用于訪問敏感信息的會(huì)話cookie值是鹽化哈希值,它會(huì)在每次服務(wù)器響應(yīng)時(shí)變化,這種方法可抵御對(duì)cookie的暴力破解。與此同時(shí),企業(yè)應(yīng)確保用戶的Web瀏覽器完全保持更新?,F(xiàn)在所有最新版本的主流瀏覽器都開始避免使用RC4,相信與IE11一樣,它們很快將完全停止使用RC4。

責(zé)任編輯:藍(lán)雨淚 來源: TechTarget中國
相關(guān)推薦

2013-09-27 13:27:18

2009-12-25 15:11:08

FTTH應(yīng)用

2012-05-16 14:58:20

JavaJFile

2015-07-20 11:38:36

2011-04-13 12:03:12

2019-11-15 14:53:49

大數(shù)據(jù)平臺(tái)智慧城市城市大數(shù)據(jù)

2018-02-08 08:55:09

2013-03-11 10:02:42

2012-06-13 01:47:42

EclipseEquinox

2023-09-25 10:55:26

人工智能

2015-09-07 10:12:46

2009-04-18 06:33:33

LinuxNetBSD 5.0 發(fā)行版

2022-03-29 14:46:03

元宇宙工業(yè)元宇宙物聯(lián)網(wǎng)

2013-05-23 14:20:50

PoE以太網(wǎng)IP終端地址

2021-10-06 17:11:25

區(qū)塊鏈醫(yī)療應(yīng)用

2020-12-14 18:02:25

區(qū)塊鏈人民幣技術(shù)

2013-03-26 10:03:20

2022-07-04 14:35:01

區(qū)塊鏈醫(yī)療供應(yīng)鏈

2009-12-07 13:20:14

PHP技術(shù)應(yīng)用

2018-05-29 00:00:32

物聯(lián)網(wǎng)物聯(lián)網(wǎng)應(yīng)用IOT
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)