elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.


Tema destacado: Security Series.XSS. [Cross Site Scripting]


+  Foro de elhacker.net
|-+  Foros Generales
| |-+  Foro Libre
| | |-+  Noticias (Moderadores: wolfbcn, El_Andaluz)
| | | |-+  Google declara obsoleto HTTP Public Key Pinning (HPKP)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Google declara obsoleto HTTP Public Key Pinning (HPKP)  (Leído 1,259 veces)
wolfbcn
Moderador
***
Desconectado Desconectado

Mensajes: 53.662



Ver Perfil WWW
Google declara obsoleto HTTP Public Key Pinning (HPKP)
« en: 4 Noviembre 2017, 01:56 am »

La misma Google acaba con este estándar que anunció hace 3 años para prevenir los ataques "Man in the Middle" usando CAs vulnerados.

Hace 3 años se anunciaba con el rfc7469 esta medida de seguridad adicional, creada por la misma Google e implementado en sus servidores y el navegador Chrome con su versión 46, que previene de un posible 'ataque MitM de sustitución' haciendo uso de una CA vulnerada en la que confía el cliente.

La medida ha sido anunciada por Chris Palmer, que trabaja en la seguridad de Google Chrome, el pasado 27 de octubre. Entre las razones que exime para declararlo obsoleto se encuentra el alto riesgo de dejar un sitio inutilizable.

HTTP Public Key Pinning (HPKP) es una cabecera adicional enviada por el servidor que contiene la declaración de las claves públicas válidas para el sitio web durante un periodo de tiempo. En caso de cambiar la clave pública utilizada, como cuando se cifra la conexión con el certificado de otra CA, el cliente corta la conexión evitando así un posible ataque MitM. El problema de esta medida es que no se diferencia entre un cambio de clave pública fidedigno y un ataque real, pudiendo dejar el sitio inaccesible.

LEER MAS: http://unaaldia.hispasec.com/2017/11/google-declara-obsoleto-http-public-key.html


En línea

La mayoria pedimos consejo cuando sabemos la respuesta, pero queremos que nos den otra.
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Google Chrome marcará las conexiones HTTP como inseguras
Noticias
wolfbcn 0 1,649 Último mensaje 14 Diciembre 2014, 22:08 pm
por wolfbcn
Tablet Nexus 7 dice http://clients3.google.com/generate_204
Android
menchu 0 4,571 Último mensaje 17 Enero 2015, 20:01 pm
por menchu
Google Chrome será aún más rápido con HTTP/2
Noticias
wolfbcn 0 1,641 Último mensaje 10 Febrero 2015, 13:48 pm
por wolfbcn
Google empieza a ‘cargarse’ páginas web con HTTP
Noticias
wolfbcn 4 2,721 Último mensaje 30 Mayo 2017, 13:22 pm
por engel lex
Google declara la guerra a las apps de Android que fallan
Noticias
wolfbcn 9 6,624 Último mensaje 30 Agosto 2017, 20:29 pm
por Slava_TZD
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines