La necesidad de seguir innovando en el SSL

Con toda probabilidad, los certificados que no utilizan MD5 utilizan SHA-1, según los ingenieros, y aún así estos tampoco son seguros. Otro estudio ha mostrado que SHA-1 es probablemente vulnerable a los ataques de colisión también, y que sólo es cuestión de tiempo que unos mejores algoritmos y unas PlayStations más rápidas consigan traspasar el SHA-1.

Existen versiones más potentes de SHA-2 que utiliza claves de longitud variable y que se conoce como SHA-224, SHA-256, SHA-384 y SHA-512. El Instituto Nacional de Estándares y Tecnología de Estados Unidos ha puesto en marcha un concurso para encontrar una nueva función hash, que se llamaría SHA-3, con lo que se establecería un nuevo estándar. Uno de los contendientes es Skein, promovido por Bruce Schneier y otros compañeros.

Por un lado, cambiar las funciones hash es fácil, pero en la práctica termina siendo un verdadero dolor de cabeza. Es como decir que vamos a cambiar de destornilladores de estrella a planos, y que no puedes utilizar destornilladores de estrella después de un tiempo. Significa que tienes que deshacerte de los viejos destornilladores de estrella también. Están en todos lados, en sitios que habías olvidado. La primera cosa que tienes que hacer es dejar de utilizar los viejos certificados, y esto hará que en muy poco tiempo las autoridades de certificación dejen también de usar hashes MD5, aunque resulta bastante sorprendente que hasta ahora hayan seguido utilizándose. El SDL (Security Development Lifecycle) de Microsoft insta a los usuarios a que eviten los viejos hashes y utilicen SHA-256 o funciones más recientes.

Como reacción a este estudio, y al escándalo con el certificado de mozilla.com, hay quien dice que no son sino “una pantomima de seguridad” y aseguran que ni siquiera ayudan como elemento disuasorio. En mi opinión esto es una exageración y una actitud que no ayuda en nada. El EV-SSL (que no permite el hash MD5) ayuda a poner los detalles del certificado más a la vista del usuario. Es cierto que SSL (Secure Sockets Layer) necesita más mejoras como esta para poder ofrecer algo más cercano a lo que la gente cree que ofrece. Esto también necesitará de algún tiempo.

¿Qué significa todo esto? La lección más importante no es algo específico de SSL o de los certificados, sino de que estos estándares de seguridad evolucionan y los usuarios tienen que evolucionar con ellos. La idea de “si no hay nada roto, no lo arregles” no funciona bien con temas de seguridad porque las cosas a menudo se rompen incluso cuando todo parece estar bien en apariencia.

Veo la misma reticencia al cambio en todos sitios, como la gente que piensa que Internet Explorer 6 está bien y que Microsoft debería seguir vendiendo Windows XP por siempre. Con muy pocas excepciones, los viejos software son inseguros, y existen límites a lo que puedes arreglar poniendo parches. Algunas veces necesitas tirarlos y hacerte de aplicaciones nuevas.

Page: 1 2

Pablo Fernández

Informático reconvertido a periodista, Pablo Fernández Torres comenzó su andadura profesional como redactor técnico y coordinador web en la revista PC Actual. Tras 7 años en esta publicación decidió dar el salto al segmento IT profesional para liderar el lanzamiento a finales de 2008 de la cabecera Silicon en España y posteriormente en la región LATAM. En la actualidad ejerce como director editorial Internacional de NetMedia Group, que edita otras publicaciones online como ITespresso, Channelbiz, SiliconWeek, B!T y ZDnet Germany.

Recent Posts

El 77 % del flujo de spam por Black Friday es una estafa

Los ciberdelincuentes recurren a ofertas que no son ciertas, tarjetas regalo y sorteos para robar…

19 horas ago

Así es el smartphone nubia Z70 Ultra

Entre sus características incluye una pantalla de ultra alta resolución 1.5K y lente dinámica biónica.

20 horas ago

Silicon Pulse: Titulares de la semana #33

Bienvenido a un nuevo episodio del podcast semanal Silicon Pulse, un espacio en el que…

1 día ago

Los ingresos por productos de Snowflake superan los 900 millones de dólares

De los 942,1 millones de dólares que ingresó en el tercer trimestre, 900,3 millones corresponden…

2 días ago

Check Point: 2024, récord en ciberataques con la IA como enemiga y aliada

“En 2024 se ha registrado un crecimiento exponencial en los ciberataques, con empresas de todo…

2 días ago

Los ingresos trimestrales de Palo Alto Networks crecen un 14 %

Ha conseguido 2.100 millones de dólares durante el primer trimestre de su ejercicio 2025. Para…

2 días ago