Moxie Marlinspike, välkänd från SSL-attacker och verktyg så som sslstrip och sslmitm, har tillsammans med en till snubbe släppt en draft för att komplettera SSL/TLS så att tilliten till CA:s kan minska. De senaste två åren har det ju varit flera omskrivna attacker och misskötsel från CA:s som har eroderat förtroende för SSL, så vi kan vara TACKsamma för Moxie's bidrag till att lösa det här. Tidigare har han bland annat ordat för Convergence.
Vad TACK gör är att lägga till ytterligare ett lager med publik/privat nyckel, där enbart DU och inte någon CA kontrollerar den privata nyckeln. Därav behöver någon kompromettera även TACK-nyckeln för att göra en MITM-attack.
Det har kommit en RFC-draft på en TLS-extension som kan användas för certifikat pinning, något som Google Chrome introducerade för ungefär ett år sedan, och som lustigt nog även låg bakom att intrånget mot Diginotar upptäcktes då någon sannolikt körde just Moxie's verktyg sslmitm i den iranska infrastrukturen.
Så, TACK för det. Får se hur det här slår. Nu finns det i alla fall ett par seriösa alternativ till att enbart förlita sig på CA-systemet.
Visar inlägg med etikett Webbläsare. Visa alla inlägg
Visar inlägg med etikett Webbläsare. Visa alla inlägg
torsdag 24 maj 2012
torsdag 8 mars 2012
Chrome står inte heller, när de andra faller
Vem tackar nej till $60,000? Den som kan få mer än så...
Till slut kom stunden. Efter att Chrome varit obesegrat tre år i rad, har Chrome nu fallit i årets Pwn2Own. Ändrade regler resulterade i att franska VUPEN gav sig på Chrome, och tog sig dessutom ur Chrome's sandbox. Just den senare delen är en stor deal, VUPEN hade tidigare annonserat att de kunde göra det, men möttes av skepsis från Google som menade att de nog utnyttjade en brist i Flash. Nu står det dock utom allt tvivel att VUPEN verkligen har en exploit som tar sig ur Chrome's sandbox, i default installationen av Chrome.
Varför VUPEN valde att ge sig på Chrome? För att visa att ingen programvara står säker mot en tillräckligt motiverad angripare. Och nog kan man väl säga vid det här laget att knäcka Chrome har det signalvärdet.
De ändrade reglerna då? Att sårbarheten inte behöver rapporteras. Google reagerade på den ändringen genom att dra sig ur som sponsor till Pwn2Own, och istället sätta upp ett separat pris som del av sitt security rewards program. Skulle VUPEN gå till Google med sin sandboxsårbarhet skulle de casha in $60,000, men av allt att döma kommer de inte göra så. Visst får det en att tänka efter? Den där enstaka sårbarheten är värd mer än $60,000 för VUPEN på annat håll.
Pwnium fick däremot svar från Sergey Glazunov, som tacksamt cashade in fulla $60,000. Google har fortfarande $940.000 att ge ut till den som rapporterar buggar.
Så man kan nog i alla fall fortfarande säga såhär: ska du välja webbläsare efter säkerhet är Chrome fortfarande det bästa valet, men är du måltavla för en aktör med en halv miljon på fickan kommer du ändå inte undan.
Till slut kom stunden. Efter att Chrome varit obesegrat tre år i rad, har Chrome nu fallit i årets Pwn2Own. Ändrade regler resulterade i att franska VUPEN gav sig på Chrome, och tog sig dessutom ur Chrome's sandbox. Just den senare delen är en stor deal, VUPEN hade tidigare annonserat att de kunde göra det, men möttes av skepsis från Google som menade att de nog utnyttjade en brist i Flash. Nu står det dock utom allt tvivel att VUPEN verkligen har en exploit som tar sig ur Chrome's sandbox, i default installationen av Chrome.
De ändrade reglerna då? Att sårbarheten inte behöver rapporteras. Google reagerade på den ändringen genom att dra sig ur som sponsor till Pwn2Own, och istället sätta upp ett separat pris som del av sitt security rewards program. Skulle VUPEN gå till Google med sin sandboxsårbarhet skulle de casha in $60,000, men av allt att döma kommer de inte göra så. Visst får det en att tänka efter? Den där enstaka sårbarheten är värd mer än $60,000 för VUPEN på annat håll.
Pwnium fick däremot svar från Sergey Glazunov, som tacksamt cashade in fulla $60,000. Google har fortfarande $940.000 att ge ut till den som rapporterar buggar.
Så man kan nog i alla fall fortfarande säga såhär: ska du välja webbläsare efter säkerhet är Chrome fortfarande det bästa valet, men är du måltavla för en aktör med en halv miljon på fickan kommer du ändå inte undan.
måndag 20 juni 2011
Kommande säkerhetsfeatures i Chrome
Förra veckan postade Google om några nya säkerhetsfeatures som tillkommer i Chrome framöver.

Den mest nytänkande featuren tycker jag är den här:
Tre saker händer alltså:
Jag skulle säga att Google gör vad de kan med de resurser som finns inom deras direkta kontroll. Och det ska bli intressant att se hur övriga aktörer på Internet nu reagerar på det.
Den mest nytänkande featuren tycker jag är den här:
Chromium 13: built-in certificate pinning and HSTS
...
As of Chromium 13, all connections to Gmail will be over HTTPS. This includes the initial navigation even if the user types “gmail.com” or “mail.google.com” into the URL bar without an https:// prefix, which defends against sslstrip-type attacks.
The same HSTS technology also prevents users from clicking through SSL warnings for things such as a self-signed certificate. These attacks have been seen in the wild, and users have been known to fall for such attacks. Now there’s a mechanism to prevent them from doing so on sensitive domains.
In addition in Chromium 13, only a very small subset of CAs have the authority to vouch for Gmail (and the Google Accounts login page). This can protect against recent incidents where a CA has its authority abused, and generally protects against the proliferation of signing authority.
Tre saker händer alltså:
- Gmail kommer bara gå att komma åt via SSL-anslutning oavsett vad. Kommer detta bara vara så för gmail, eller kan man "ansöka" hos Google om att få sin site med på listan? Kanske Paypal vore nice, som för tillfället är inblandat i att stämma Google i ett helt annat ärende?
- Självsignerande cert b-gone. Google har säkerligen väldigt bra (och hög) statistik som tydligt visar att användare inte ses som pålitliga i det här avseendet. Yay!
- Gmail.com kommer bara acceptera SSL-certifikat från ett mycket litet antal CAs. Jag utgår från att det här är modifierbart på klienten så att även företag som MITM:ar https kan fortsätta göra det. Även det här väcker frågan hur "pinning" av SSL-certs ska skötas långsiktigt.
Jag skulle säga att Google gör vad de kan med de resurser som finns inom deras direkta kontroll. Och det ska bli intressant att se hur övriga aktörer på Internet nu reagerar på det.
måndag 14 mars 2011
Chrome obesegrat för tredje året i rad
Pwn2Own är nu över, och trots Googles tillskott för ett pris på totalt 20 000 dollar och en laptop, var det ingen som övervann Chrome. Jag upprepar därför återigen att Chrome är det absolut bästa valet när det kommer till säkerhet i webbläsare.
Intressant var dock också att IE8 blev exploitat med hjälp av totalt tre säkerhetsbrister för att bryta sig loss från alla säkerhetsmekanismer. Tre är ett stort antal som visar på det nu faktiskt är rätt så besvärligt att utnyttja sårbarheter i IE8, men också att det kanske inte är något enormt hinder att hitta de där tre sårbarheterna. Vinnaren (Stephen Fewer, känd från Metasploit) var inte ensam om att ha anmält sig för IE8, men råkade vara den som var först. Bland annat VUPEN, som vann Safari-tävlingen, hade också anmält sig till IE8.
Update 15/3: Sårbarheten som utnyttjades för att ta över BlackBerryn påverkade även andra webbläsare baserade på WebKit, däribland Chrome. Fundering: Hur kommer det sig att någon ger sig på BlackBerry istället för Chrome när även Chrome har sårbarheten? Kanske för att det var mycket lättare att komma någon vart med sårbarheten på BlackBerry än på Chrome?
Update 15/3: Sårbarheten som utnyttjades för att ta över BlackBerryn påverkade även andra webbläsare baserade på WebKit, däribland Chrome. Fundering: Hur kommer det sig att någon ger sig på BlackBerry istället för Chrome när även Chrome har sårbarheten? Kanske för att det var mycket lättare att komma någon vart med sårbarheten på BlackBerry än på Chrome?
fredag 14 januari 2011
Därför kan du känna dig säkrare med Google Chrome
För ett par månader sedan skrev jag att Chrome fick oförtjänt framstå i dålig dager och att "för allt vi vet är Chrome det absolut bästa valet" [när det kommer till säkerhet].
Varför det?
Jo, därför att... även när vi lägger allt det tekniska åt sidan med arkitektur och säkerhetsfunktioner, så är Google's hantering av rapporterade sårbarheter helt enkelt av toppklass. Skillnaden mot exempelvis Microsofts hantering har vi blivit påminda om än en gång under de senaste veckorna.
Michael Zalewski har skrivit ett par fuzzers och hittat mängder med brister i webbläsare. Redan 2008 började han med det, och fick bra samarbete från bland annat Mozilla. Microsoft däremot, gick det inte så bra med. Lite märkligt att Microsoft inte tar Zalewski på allvar, när han trots allt är ett av toppnamnen inom säkerhetsforskning. Han gör mycket gratisjobb åt dem och tröttnar till slut på att Microsofts inte tar i problemen och publicerar därför sina resultat.

Jämför det med Google's hantering, där man i den senaste releasen betalar ut nästan 14500 dollar till personer som rapporterat in sårbarheter. Enbart han som rapporterade in flest fick nästan 7500 dollar.
Vad tror ni om skillnaden i incitament att rapportera sårbarheter? Om du hittar något i IE, så kan du välja mellan att antingen stånga huvudet i 2½ år mot Microsoft - utan att få ens ditt namn nämnt för det. Eller så kan du få cirka 50 000 SEK för det, om du hittar samma brister i Chrome. Vilket program kommer du ägna mest tid åt att testa? Var är det mest sannolikt att du spelar schysst och ens pratar med tillverkaren, eller att du säljer dina exploits på svarta marknaden?
... det kanske inte är en slump att Internet Explorer sitter med 0-day sårbarhet ute i det öppna. Hur ofta händer motsvarande för Chrome? Aldrig? Samtidigt har IE råkat ut många gånger förr. Därför är Chrome ett bättre val ur säkerhetssynpunkt.
P.S. Ser man på det ur Google's perspektiv så får de en faslig massa högkvalificerad säkerhetstestning för en billig peng. Alla vinner.
Varför det?
Jo, därför att... även när vi lägger allt det tekniska åt sidan med arkitektur och säkerhetsfunktioner, så är Google's hantering av rapporterade sårbarheter helt enkelt av toppklass. Skillnaden mot exempelvis Microsofts hantering har vi blivit påminda om än en gång under de senaste veckorna.
Michael Zalewski har skrivit ett par fuzzers och hittat mängder med brister i webbläsare. Redan 2008 började han med det, och fick bra samarbete från bland annat Mozilla. Microsoft däremot, gick det inte så bra med. Lite märkligt att Microsoft inte tar Zalewski på allvar, när han trots allt är ett av toppnamnen inom säkerhetsforskning. Han gör mycket gratisjobb åt dem och tröttnar till slut på att Microsofts inte tar i problemen och publicerar därför sina resultat.
Jämför det med Google's hantering, där man i den senaste releasen betalar ut nästan 14500 dollar till personer som rapporterat in sårbarheter. Enbart han som rapporterade in flest fick nästan 7500 dollar.
Vad tror ni om skillnaden i incitament att rapportera sårbarheter? Om du hittar något i IE, så kan du välja mellan att antingen stånga huvudet i 2½ år mot Microsoft - utan att få ens ditt namn nämnt för det. Eller så kan du få cirka 50 000 SEK för det, om du hittar samma brister i Chrome. Vilket program kommer du ägna mest tid åt att testa? Var är det mest sannolikt att du spelar schysst och ens pratar med tillverkaren, eller att du säljer dina exploits på svarta marknaden?
... det kanske inte är en slump att Internet Explorer sitter med 0-day sårbarhet ute i det öppna. Hur ofta händer motsvarande för Chrome? Aldrig? Samtidigt har IE råkat ut många gånger förr. Därför är Chrome ett bättre val ur säkerhetssynpunkt.
P.S. Ser man på det ur Google's perspektiv så får de en faslig massa högkvalificerad säkerhetstestning för en billig peng. Alla vinner.
Prenumerera på:
Inlägg (Atom)