neprihlásený Pondelok, 28. septembra 2026, dnes má meniny Václav
Minimálne 14% zabezpečených webstránok používa certifikát s MD5

DSL.sk, 5.1.2009


14% z certifikátov používaných pre zabezpečovanie zabezpečených HTTPS stránok používa certifikát, ktorý je priamo podpísaný s použitím MD5 kontrolnej sumy.

Vyplýva to zo štatistiky SSL certifikátov webových stránok za december vypracovanej spoločnosťou Netcraft.

Certifikátom, ktoré v certifikačnej ceste používajú aspoň jeden certifikát okrem koreňového podpísaný s použitím MD5, v súčasnosti nie je možné plne dôverovať. Tím bezpečnostných expertov totiž v predposledný decembrový deň preukázal, že s využitím zraniteľnosti MD5 je možné vytvoriť falošný certifikát používajúci MD5 s korektným podpisom.

Počet certifikátov, ktoré používajú certifikačnú cestu s dĺžkou väčšou ako dva, používajú v nej aj certifikát sprostredkúvajúcej certifikačnej autority nenachádzajúci sa štandardne v prehliadačoch a tento je podpísaný s použitím MD5, spoločnosť nezverejnila. Celkový počet certifikátov s MD5 v certifikačnej ceste by sa mohol ešte o niečo zvýšiť, minimálne 14% zabezpečeným HTTPS stránkam tak nie je v súčasnosti možné automaticky dôverovať.

Pokiaľ všetky certifikačné autority pozitívne nepotvrdia, že nimi vydaný certifikát nebol použitý na vytvorenie falošného certifikátu, zostáva zatiaľ jediným plne bezpečným riešením nepovažovať stránky využívajúce certifikát s MD5 v certifikačnej ceste za plne bezpečné.

Ak nové verzie prehliadačov začnú upozorňovať na potenciálnu nebezpečnosť certifikátov používajúcich MD5, znamenalo by to tak problém pre 14% súčasných zabezpečených webových stránok. Väčšina z nich používa certifikát od certifikačnej autority RapidSSL, ktorej koreňový certifikát nesie označenie Equifax a ktorá patrí v súčasnosti VeriSign.

Spoločnosť VeriSign u nových certifikátov RapidSSL prešla ešte v deň oznámenia zraniteľnosti na vydávanie certifikátov s podpisovaním s použitím SHA-1, zároveň oznámila bezplatnú výmenu platných RapidSSL certifikátov používajúcich MD5.



Najnovšie články:

Ďalšia posádka letí na ISS vo štvrtok, Starship na orbitu v pondelok
Raspberry Pi zdražilo kvôli pamätiam, výrobca následne dosiahol rekordný zisk
AlzaBoxy pridali niekoľko menších noviniek
SpaceX úspešne otestovala štart Starship pred prvým orbitálnym letom
Slovenská sporiteľňa bude mať po týždni opäť odstávky, teraz dve
Obchod s otvorenými aplikáciami F-Droid má novú prepracovanú verziu 2.0
Google ide otestovať AI servery vo vesmíre už budúci týždeň
Samojazdiace Tesly môžu jazdiť už aj v Česku
Ohlásená širšia podpora Linuxu na ARM notebookoch, aj od výrobcov
Starship je už pripravená na štartovacej plošine pre prvý orbitálny let


Diskusia:
                               
 

hodil by sa zoznam popularnych stranok s MD5
ja som videl napr na ebay.com
Odpovedať Hodnotiť:
 

No tobě by ten seznam stejně k ničemu nebyl :-D
Odpovedať Známka: -6.7 Hodnotiť:
 

preco?
Odpovedať Hodnotiť:
 

tiež by ma zaújimalo prečo by mu to nepomohlo....
osobne som tiež tento članok otvoril z očakávania že bude obsahovať zoznam u nás a celosvetovo populárnych stranok kedže o problematike som čital predtym a štatistika v nadpise mi uplne stačila :D tak som bol skôr zvedavy že kto to ešte využiva
Odpovedať Hodnotiť:
 

napriklad https://is.stuba.sk/
Odpovedať Hodnotiť:
 

Plugin "SSL Blacklist" ktory funguje uz cca pol roka (od objavenia chyby v SSL implementacii v debiane) ma novu aktulizaciu, ktora upozornuje ak sa pokusate pripojit na stranku s MD5 "certifikatom".
Odpovedať Hodnotiť:
 

hmm, aj CSOB pouziva stale md5
Odpovedať Hodnotiť:
 

A este dlho bude.
Odpovedať Hodnotiť:
 

Pokial autorita RapidSSL k certifikatu pridava dostatocne nahodny retazec, ich certifikaty su zatial doveryhodne.
Odpovedať Hodnotiť:

Pridať komentár