Google выпустили инструмент для проверки криптографических библиотек

Google выпустили инструмент для проверки криптографических библиотек

Google выпустили инструмент для проверки криптографических библиотек

Google на этой неделе объявили о доступности Project Wycheproof, инструмента с открытым исходным кодом, предназначенного для обнаружения известных уязвимостей в популярных криптографических библиотеках.

Разработанный на Java, Project Wycheproof включает в себя тесты для наиболее популярных алгоритмов шифрования, например: AES-EAX, AES-GCM, DH, DHIES, DSA, ECDH, ECDSA, ECIES и RSA. Более чем 80 тестов, разработанных специалистами Google обнаружили более 40 ошибок в RSA, DSA, ECDH и DH.

Google отметил, что проект Wycheproof не является панацеей, так как эксперты регулярно открывают новые уязвимости в протоколах. Тем не менее, поисковый гигант считает, что инструмент может быть полезным для разработчиков и пользователей, учитывая, что безопасная реализация криптографических алгоритмов не является легкой задачей.

В своем блоге Daniel Bleichenbacher и Thai Duong, эксперты безопасности Google, более подробно объясняют, для чего предназначен Project Wycheproof.

Некоторые из брешей, обнаруженных Google до сих пор не обнародованы, так как вендоры все еще выпускают обновления.

Также Google отметили, что обнаружение некоторых уязвимостей с помощью Project Wycheproof вполне может вознаграждаться в рамках кампании.

ФСБ РФ закрыла белые списки для Сбера и других банков, не внедривших СОРМ

ФСБ России наложила вето на включение в белые списки рунета ресурсы банков, не установивших СОРМ. По этой причине профильные приложения Сбербанка, Т-Банка, Газпромбанка в этом перечне пока отсутствуют.

В минувшем октябре ФСБ известила игроков финансового рынка о новом требовании — установить СОРМ до 2027 года. В обоснование спецслужба указала, что на банки распространяется статус ОРИ, так как у них имеются сервисы обмена сообщениями (с той же техподдержкой, к примеру).

Насколько известно, Сбер, Т-Банк, Газпромбанк, Райффайзенбанк, Совкомбанк, «Уралсиб» и другие крупные кредитно-финансовые организации пока не отреагировали на это предписание. По всей видимости, они боятся, что установка СОРМ отпугнет клиентов и те уйдут к конкурентам; в телеком-индустрии такого последствия пока не наблюдается.

Примечательно, что «Сбермобайл» и «Т-Мобайл» в белом списке ресурсов числятся. В ответ на запрос СМИ о комментарии представитель Минцифры РФ пояснил, что сервисы вносятся в белый список после согласования с заинтересованными ведомствами и органами, отвечающими за обеспечение безопасности, в том числе с ФСБ.

Поскольку требования по СОРМ применяются не к банковским группам, а к конкретным юрлицам, множественные сервисы, ассоциируемые с одной и той же группой, могут находиться в разной стадии согласования.

Напомним, в целях противодействия мошенничеству с января текущего года срок обязательного хранения данных о переписке и пользователях в СОРМ был увеличен для ОРИ до трех лет. За нарушение требований предусмотрены штрафы до 6 млн руб. и другие меры воздействия — вплоть до блокировки ресурсов.

RSS: Новости на портале Anti-Malware.ru