Sicurezza dei certificati con MD5

L’ultimo giorno del 2008 è stata presentata con dati di fatto verificabili la prova che i certificati di sicurezza basati sugli algoritmi a chiave pubblica verificati con hash MD5 dono da considerare non sicuri.

Anche questa volta il problema è molto tecnico, ma potrebbe avere ripercussioni sulla sicurezza di molti utenti. Fortunatamente, le autorità di certificazione (CA) che utilizzano ancora MD5 sono poche e cambieranno l’algoritmo in breve tempo, in quanto sono state avvisate prima della pubblicazione della ricerca.

La verifica della validità di un certificato di sicurezza (quello che provoca la visualizzazione di un lucchetto chiuso nel browser quando si visitano siti considerati sicuri) non avviene confrontando i certificati veri e propri ma confrontando delle sequenze di numeri ottenute applicando un algoritmo particolare (l’algoritmo di hash) al certificato originale. In questo modo si evita di spedire in chiaro il certificato stesso. Questo sistema è utilizzato per verificare o registrare le password di molti sistemi ed è il motivo per cui il vostro amministratore di sistema vi dice che non può dirvi la vostra password, ma la può solamente cambiare.

Continue reading “Sicurezza dei certificati con MD5”