Attenuazione per i client Windows che non supportano OCS Nonces

3

I client Windows 7 (e precedenti) non supportano NONCES, una caratteristica chiave utilizzata per garantire il controllo di revoca. Senza una NONCE un MITM potrebbe riprodurre una risposta firmata in precedenza e alterare la convalida del certificato.

Quali attenuazioni ci sono per prevenire attacchi di replay OCSP su un client che non supporta NONCES?

Ulteriori informazioni:

Da quello che posso dire tutto il software che si basa sul processo di verifica in CryptoAPI funziona in questo modo. Credo che ciò includa:

  • IE (SSL e certificati client)
  • Collegamenti di rete .NET (WCF, HTTPS, WebClient)
  • Smart card
  • SMIME
  • tra molti altri ...
posta random65537 07.06.2012 - 19:26
fonte

2 risposte

3

Rook, Chrome su Windows utilizza CryptoAPI su altre piattaforme che usano NSS ma la piattaforma di revoca di NSS non è "t" Più veloce "e non invia nonce (di default) - è in realtà l'implementazione di revoca meno performante e robusta di tutti i browser.

Ci sono un sacco di miglioramenti in sospeso al comportamento di revoca dell'NSS che dovrebbero risolverlo nel prossimo futuro.

Offriamo servizi OCSP per i nostri prodotti, uno dei più grandi pool di responder su Internet; il numero di richieste che otteniamo con approcci nonces 0 (quasi nessuno).

makerofthings - Le applicazioni Java si comportano ognuna in modo diverso, è possibile ottenere Java per inviare nonces, firmare richieste, ecc; è tutto per l'applicazione.

Come per la richiesta originale, c'è una protezione limitata per i replay in base al tempo (vedi considerazioni sulla sicurezza in - link ). Il supporto di nonces richiede anche la firma dinamica delle risposte OCSP, Symantec rilascia 3 miliardi di risposte OCSP al giorno in condizioni di carico normale e questo è con le risposte memorizzate nella cache. L'introduzione della firma dinamica sarebbe sia di diversi ordini di grandezza più costosi da gestire (soprattutto a livello globale), ma anche un'esposizione ad un banale DOS di consumo delle risorse.

Le nonce hanno più senso nell'azienda in cui anche le richieste firmate hanno una possibilità di funzionare, se vuoi usarle dovresti considerare l'installazione di un provider di revoca in finestre come il validatore del desktop Axway.

@rmhrisk

    
risposta data 11.06.2012 - 17:56
fonte
1

Chrome e Firefox hanno le loro implementazioni OCSP. Firefox ha abilitato di default, dove Chrome ha il proprio sistema CRL che è molto più veloce e non è soggetto ad un attacco di replay. Puoi abilitare il supporto OCSP di Chrome nel menu di configurazione.

    
risposta data 08.06.2012 - 02:16
fonte