Recentemente ho visto suite di crittografia CAMELIA, SEED e IDEA in uso per HTTPS su un server web e non so cosa suggerire al proprietario. Le chiavi in uso hanno una lunghezza totale di 128 bit e l'OpenSSL standard è in uso.
IDEA è stato deprecato in rfc5469 per il suo mancato utilizzo, ma potrebbe non essere effettivamente insicuro.
Possibili motivi per utilizzare le suite di crittografia sopra citate potrebbero comportare un eccesso di paranoico per quanto riguarda le potenziali interferenze della NSA e il desiderio di utilizzare invece le suite di crittografia giapponesi / europee / sudcoreane. Non è interessato da alcun requisito legale locale per l'uso di questi codici.
Possibili motivi per non utilizzare questi codici includono che non sono ampiamente utilizzati in tutto il settore, quindi è probabile che siano stati soggetti a meno ricerche da parte della comunità della sicurezza rispetto ad AES o ad altre alternative. È possibile che qualcuno sia in grado di sviluppare attacchi ai canali laterali adattando quelli usati contro altri codici, ma questo è estremamente improbabile per questo server. Il supporto da parte loro è stato rimosso dalla maggior parte dei browser moderni e non riesco a pensare a nessuna situazione in cui un client che potrebbe utilizzare queste suite di crittografia non supporti AES, che era anche disponibile.
Oltre ad avvisare il proprietario della deprecazione di IDEA e suggerendo che è generalmente una buona idea utilizzare le suite di cifratura standard dell'industria de facto, poiché queste hanno avuto il maggior numero di ricerche eseguite contro di esse, c'è qualcos'altro che dovrei essere consapevole di?