<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Mozilla досрочно прекратит поддержку SHA-1</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html</link>
    <description>В связи с выявлением (https://www.opennet.ru/opennews/art.shtml?num=43124) новых методов ускорения подбора коллизий в алгоритме хэширования SHA-1, разработчики проекта Mozilla приняли решение (https://blog.mozilla.org/security/2015/10/20/continuing-to-phase-out-sha-1-certificates/) изменить время прекращения поддержки SHA-1 в Firefox. Принимая во внимание то, что  SHA-1 ещё достаточно активно используется в Сети, решено сместить срок прекращения поддержки  SHA-1 в Firefox c 1 января 2017 года на 1 июля 2016 года. Таким образом, полное прекращение доверия к сертификатам, заверенным с использованием SHA-1, будет прекращено на полгода раньше намеченного срока. Вместо SHA-1 для формирования подписи рекомендуется использовать SHA-256, SHA-384 или SHA-512. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://blog.mozilla.org/security/2015/10/20/continuing-to-phase-out-sha-1-certificates/&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=43172&lt;br&gt;</description>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#11</link>
    <pubDate>Wed, 21 Oct 2015 13:01:04 GMT</pubDate>
    <description>&amp;gt;подборе второго набора данных, у которого такой же хэш, как и у первого&lt;br&gt;&lt;br&gt;Это second-preimage attack в англоязычной литературе называется.&lt;br&gt;&lt;br&gt;&amp;gt;А, вот, чтобы научились по известному хэшу быстро подбирать второй набор данных, такое, не уверен, что и сделали, вообще.&lt;br&gt;&lt;br&gt;Не сделали, но оно и не надо. Вот пример практической атаки на сертификаты, подписанные MD5: https://www.trailofbits.com/resources/creating_a_rogue_ca_cert_slides.pdf&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (10064)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#10</link>
    <pubDate>Wed, 21 Oct 2015 12:57:29 GMT</pubDate>
    <description>&amp;gt; Научились делать сначала одновременно два набора данных, у которых хэш совпадает. &lt;br&gt;&lt;br&gt;Можно ссылку?&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#9</link>
    <pubDate>Wed, 21 Oct 2015 11:29:56 GMT</pubDate>
    <description>Диктор из-за кадра: &quot;Мозилла заботится о Вас!&quot;  На экране клацает зубастая пасть ти-рекса.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (anonimous)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#8</link>
    <pubDate>Wed, 21 Oct 2015 10:34:09 GMT</pubDate>
    <description>Догнать и перегнать! Ура, товарищи!&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (IZh.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#7</link>
    <pubDate>Wed, 21 Oct 2015 09:23:11 GMT</pubDate>
    <description>Если я правильно понимаю, то пока что речь даже не о подборе второго набора данных, у которого такой же хэш, как и у первого (коллизия первого рода), а об изготовлении сразу двух наборов данных, но с одинаковым хэшем (коллизия второго рода). Это, всё-таки, разные коллизии. У MD5 также начиналось. Научились делать сначала одновременно два набора данных, у которых хэш совпадает. Потом, вроде, научились делать коллизию у данных с одинаковым префиксом (отличие только в хвосте -- identical-prefix collision attacks). А, вот, чтобы научились по известному хэшу быстро подбирать второй набор данных, такое, не уверен, что и сделали, вообще.&lt;br&gt;&lt;br&gt;Соответственно, для SHA-1 сейчас речь идёт только о коллизиях второго рода.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#6</link>
    <pubDate>Wed, 21 Oct 2015 09:09:01 GMT</pubDate>
    <description>&amp;gt;используются короткоживущие сессионные ключи, которые не имеют никакого отношения к хэшам, используемым для подписи (заверения) сертификатов.&lt;br&gt;&lt;br&gt;Прямо так вот и никакого? По хешё проверяется серт., делается вывод о доверии к, по сертификату проверяется подпись сессионного ключа той стороной и делается вывод об успешной идентификации той стороны и успешности установления сессии.   Ну, так, навскидку.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (Andrew)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#5</link>
    <pubDate>Wed, 21 Oct 2015 08:54:12 GMT</pubDate>
    <description>Хэш строится по содержимому самого сертификата, а там достаточно полей, с содержимым которых можно &quot;играться&quot;. Для шифрования содержимого веб-страниц используются короткоживущие сессионные ключи, которые не имеют никакого отношения к хэшам, используемым для подписи (заверения) сертификатов.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (user)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#4</link>
    <pubDate>Wed, 21 Oct 2015 08:52:47 GMT</pubDate>
    <description>Ну раз уже вы перешли, то теперь и IE может sha1 отключать.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla досрочно прекратит поддержку SHA-1 (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/105142.html#3</link>
    <pubDate>Wed, 21 Oct 2015 08:44:24 GMT</pubDate>
    <description>&amp;gt; Мы давно уже на Skein перешли &lt;br&gt;&lt;br&gt;В сертификатах-то? Чего не на ГОСТ?&lt;br&gt;</description>
</item>

</channel>
</rss>
