Heartbleed sind CA private Schlüssel gefährdet?

410
rory

Haben private CA-Schlüssel, z. B. solche, die von Godaddy zur Ausgabe privater / öffentlicher Schlüsselpaare verwendet werden, infolge von Heartbleed-Einstellungen kompromittiert?

0
@Ramhound, CA-Schlüssel stimmen nicht mit den Zertifikaten überein, die von Servern verwendet werden, die von der CA signiert werden. Die privaten Schlüssel der CA sollten dem Webserver nicht bekannt sein, sodass sie höchstwahrscheinlich nicht gefährdet wurden. heavyd vor 10 Jahren 1
Ich vermisse, dass ich die Frage gelesen habe, obwohl der Autor nach dem von einer Zertifizierungsstelle ausgestellten Zertifikat gefragt hat Ramhound vor 10 Jahren 0

2 Antworten auf die Frage

1
Anders J

Die Basisanforderungen für Zertifizierungsstellen lauten:

Kompromiss mit dem Schlüssel: Ein privater Schlüssel gilt als gefährdet, wenn ... es eine praktische Technik gibt, mit der ein Unbefugter seinen Wert entdecken kann. ...

In Abschnitt 3.1.5 heißt es auch:

Die Zertifizierungsstelle kann ein Zertifikat innerhalb von 24 Stunden widerrufen, wenn einer oder mehrere der folgenden Fälle eintritt:

...

13.Die Zertifizierungsstelle wird auf einen möglichen Kompromiss des für die Ausstellung des Zertifikats verwendeten privaten Schlüssels der untergeordneten Zertifizierungsstelle hingewiesen.

Jede Zertifizierungsstelle, die ihre privaten Schlüssel gespeichert hat, die sie zum Signieren auf einem TLS-fähigen Front-End- Webserver (der eine anfällige Version von OpenSSL verwendet) verwendet, muss alle mit diesem Schlüssel signierten Zertifikate sperren oder möglicherweise fehlgeschlagene Prüfungen und den anschließenden Ausschluss durchführen Vertrauen in Browser usw.

Es gibt jedoch keinen Grund zu der Annahme, dass die Zertifizierungsstellen über die Schlüssel verfügen, die zum Signieren von Zertifikaten auf öffentlichen Webservern gespeichert sind. Tatsächlich werden die Schlüssel für die Stammzertifikate häufig vollständig offline gespeichert.

In Bezug auf die privaten Schlüssel von Front-End-Webservern (die Schlüssel, die mit Zertifikaten verknüpft sind, die zur Authentifizierung bei Clients verwendet werden), sind sie möglicherweise gefährdet.

0
Sirex

Es ist sehr schwer zu sagen, aber für eine seriöse CA äußerst unwahrscheinlich. Keine CA, die ihres Salzes wert ist, bringt ihre CA-Zertifikate in die Nähe eines öffentlichen Webservers.