Últimos artículos

TP-Link y Diode firman un acuerdo de distribución

Diode empezará a distribuir los productos de networking de TP-Link para el mercado de consumo y le a...

Leer más

Imation se hace cargo del negocio de USB seguros de McAfee

McAfee ha cedido su negocio de USB cifrados a Imation, que será el encargado de vender tanto los pro...

Leer más

Los servicios IT Outsourcing crecen impulsados por la nube

El crecimiento se debe, en gran medida, a la contratación de servicios cloud en los países desarroll...

Leer más

Microsoft lanza So.cl, su red social para el mundo académico

Aunque Microsoft insiste en que So.cl está dirigido sólo a la comunidad estudiantil, muchos creen qu...

Leer más

Últimos artículos

Seguimos con esos alocados adolescentes rusos que se suben a lo más alto que encuentran

No es la primera vez que unos rusos con granos en la cara y poco temor a las alturas se encaraman a ...

Leer más

Así serian Los Vengadores si fuesen obra de Pixar

Si este año “Los Vengadores” está rompiendo todos los records de taquilla (ya han superado los 200 m...

Leer más

Esta es la razón de que el cargador de Apple sea tan caro

Algunos se preguntan qué tienen los productos Apple para tener unos precios tan elevados y, aparente...

Leer más

Ya tenemos el primer trailer de “Skyfall”, la nueva peli de 007

No hace mucho nos llegó la primera imagen oficial de “Skyfall“, la nueva entrega de las aventuras de...

Leer más

Últimos artículos

Microsoft introduce mejoras para la versión más madura de Windows 8

Los de Redmond han incluido mejoras en las interfaces y funcionalidades de algunas apps.Si todo marc...

Leer más

Europa urge a Google a terminar con el abuso de posición dominante

Si la compañía no toma medidas o éstas no son consideradas satisfactorias por la UE, será sancionada...

Leer más

Europa urge a Google a terminar con el abuso de posición dominante

Si la compañía no toma medidas o éstas no son consideradas satisfactorias por la UE, será sancionada...

Leer más

Las ventas móviles globales caen un 9%

Apple y Samsung aglutinan el 45,7% del total. Las ventas de móviles a nivel global han caído un 9% i...

Leer más

Últimos artículos

Qualcomm ficha al antiguo CTO de AMD

La empresa china Qualcomm quiere dar impulso a su negocio de chips gráficos y para ello ha pescado c...

Leer más

Microsoft lanza la beta de su red social

Con el nombre de So.cl, Microsoft acaba de estrenar la beta de su nueva red social, un proyecto con ...

Leer más

Yahoo! reduce su participación en el grupo Alibaba

El portal californiano vive tiempos difíciles y hoy se ha sabido que venderá la mitad de su particip...

Leer más

RunCore presenta un disco duro autodestructible

La empresa china RunCore acaba de lanzar al mercado el disco SSD apodado InVincible, un revolucionar...

Leer más

[x]Cerrar

La necesidad de seguir innovando en el SSL

Con toda probabilidad, los certificados que no utilizan MD5 utilizan SHA-1, según los ingenieros, y aún así estos tampoco son seguros. Otro estudio ha mostrado que SHA-1 es probablemente vulnerable a los ataques de colisión también, y que sólo es cuestión de tiempo que unos mejores algoritmos y unas PlayStations más rápidas consigan traspasar el SHA-1.

Existen versiones más potentes de SHA-2 que utiliza claves de longitud variable y que se conoce como SHA-224, SHA-256, SHA-384 y SHA-512. El Instituto Nacional de Estándares y Tecnología de Estados Unidos ha puesto en marcha un concurso para encontrar una nueva función hash, que se llamaría SHA-3, con lo que se establecería un nuevo estándar. Uno de los contendientes es Skein, promovido por Bruce Schneier y otros compañeros.

Por un lado, cambiar las funciones hash es fácil, pero en la práctica termina siendo un verdadero dolor de cabeza. Es como decir que vamos a cambiar de destornilladores de estrella a planos, y que no puedes utilizar destornilladores de estrella después de un tiempo. Significa que tienes que deshacerte de los viejos destornilladores de estrella también. Están en todos lados, en sitios que habías olvidado. La primera cosa que tienes que hacer es dejar de utilizar los viejos certificados, y esto hará que en muy poco tiempo las autoridades de certificación dejen también de usar hashes MD5, aunque resulta bastante sorprendente que hasta ahora hayan seguido utilizándose. El SDL (Security Development Lifecycle) de Microsoft insta a los usuarios a que eviten los viejos hashes y utilicen SHA-256 o funciones más recientes.

Como reacción a este estudio, y al escándalo con el certificado de mozilla.com, hay quien dice que no son sino “una pantomima de seguridad” y aseguran que ni siquiera ayudan como elemento disuasorio. En mi opinión esto es una exageración y una actitud que no ayuda en nada. El EV-SSL (que no permite el hash MD5) ayuda a poner los detalles del certificado más a la vista del usuario. Es cierto que SSL (Secure Sockets Layer) necesita más mejoras como esta para poder ofrecer algo más cercano a lo que la gente cree que ofrece. Esto también necesitará de algún tiempo.

¿Qué significa todo esto? La lección más importante no es algo específico de SSL o de los certificados, sino de que estos estándares de seguridad evolucionan y los usuarios tienen que evolucionar con ellos. La idea de “si no hay nada roto, no lo arregles” no funciona bien con temas de seguridad porque las cosas a menudo se rompen incluso cuando todo parece estar bien en apariencia.

Veo la misma reticencia al cambio en todos sitios, como la gente que piensa que Internet Explorer 6 está bien y que Microsoft debería seguir vendiendo Windows XP por siempre. Con muy pocas excepciones, los viejos software son inseguros, y existen límites a lo que puedes arreglar poniendo parches. Algunas veces necesitas tirarlos y hacerte de aplicaciones nuevas.


Último comentario




0 respuestas a La necesidad de seguir innovando en el SSL

Deja un comentario

  • Los campos necesarios están marcados *,
    Tu dirección de correo electrónico no será publicada.

Puedes usar las siguientes etiquetas y atributos HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>