Wie Sie sich von der NSA zu schützen, wenn Sie DH 1024-Bit-Verschlüsselung verwenden


In einem Beitrag am Mittwoch Forschung Forscher Alex Halderman und Nadia Heninger überzeugend präsentiert, was darauf hindeutet, dass die NSA, die Fähigkeit entwickelt hat, eine große Anzahl von HTTPS, SSH und VPN-Verbindungen über einen Angriff auf die gängigen Implementierungen des Diffie-Hellman-Schlüsselaustausch-Algorithmus mit 1024-Bit Primzahlen zu entschlüsseln. In diesem Jahr waren sie Teil einer Forschungsgruppe, die veröffentlicht eine Studie über die Blockade Angriff, welche Leveragedoverlooked und veralteten Code "Export-Grade" (herabgestuft, 512 Bit) Parameter für Diffie-Hellman durchzusetzen. Durchführung einer Kostenanalyse des Algorithmus mit stärkeren 1024-Bit-Parameter und einen Vergleich mit der NSA "schwarzen Budget" wir uns kennen (und lesen zwischen den Zeilen von mehreren durchgesickerten Dokumenten über NSA Abhörkapazitäten) schlossen sie, dass es wahrscheinlich NSA 1024-Bit Diffie-Hellman-seit einiger Zeit gebrochen hat.

Die gute Nachricht ist, in der Zeit seit dieser Forschung ursprünglich veröffentlicht wurde, der großen Browser-Hersteller (Firefox, IE und Chrome) Unterstützung für 512-Bit Diffie-Hellman, die größte Anfälligkeit entfernt haben. 1024-Bit Diffie-Hellman bleibt jedoch für die absehbare Zukunft trotz seiner Anfälligkeit für NSA-Überwachung unterstützt. In diesem Beitrag präsentieren wir einige praktische Tipps zum Schutz vor Überwachung Maschine, egal ob Sie einen Web-Browser, ein SSH-Client und VPN-Software verwenden.

Disclaimer: Dies ist keine komplette Anleitung, und nicht alle Software abgedeckt.

Web-Browser

Stellen, Sie sicher, dass Sie die stärksten Crypto verwenden haben Sie Blick auf die Verschlüsselungs-Algorithmen (oder Verschlüsselungsverfahren), die von Ihrem Browser unterstützt. Es ist ein ausgezeichnetes Werkzeug, wie ist mein SSL?, das wird Ihr Cipher Suite Browserunterstützung testen. Der entsprechenden Bereich der Seite ist unten gegeben Cipher Suites. Stellen Sie sicher, dass Sie nicht den Text "_DHE_" in der Liste der Ciphersuites sehen möchten. Obwohl die elliptische Kurve Variante des Diffie-Hellman, vertreten durch Suiten mit "_ECDHE_" ist okay). Hier ist, wie dieser "_DHE_" Cipher Suites entfernen, wenn Sie sie noch haben:

Firefox

(getestet mit 40.0.3)

Eine neue Registerkarte öffnen, geben Sie "über: Config" in die Adressleiste und hit "Enter"-Taste. Wenn Sie der Seite eine Warnung erhalten, klicken Sie auf "Ich werde vorsichtig sein, das verspreche ich!" Dies bringt Sie an den Firefox-Konfigurationseinstellungen. Geben Sie in der Suchleiste oben ".dhe_" und drücken Sie die "Enter". Dies sollte dazu führen, dass zwei Einstellungen angezeigt wird: "security.ssl3.dhe_rsa_aes_256_sha" und "security.ssl3.dhe_rsa_aes_256_sha". Doppelklicken Sie auf beide den Wert von "True" auf "False" ändern.

Nun, wenn Sie des wie meine SSL Seite aktualisieren, sollten die "_DHE_"-Ciphersuites verschwunden sein!

Chrom

Nach folgenden Schritte in den folgenden Betriebssystemen, die wie meine SSL-Seite aktualisieren, "_DHE_" Ciphersuites sollte verschwunden sein. Beachten Sie, dass die hex-Werte für die schwarze Liste der TLS Cipher Suite Registry entsprechen

OSX

(getestet mit 46.0.2490.71, OSX 10.10.5)

Öffnen Sie "Automator" zu, und doppelklicken Sie auf "Shell-Skript ausführen". Der Befehl "Cat" mit den folgenden zu ersetzen:

/ Anwendungen/Google\ Chrome.app/Contents/MacOS/Google\ Chrom - Chiffre-Suite-Blacklist = 0x0033, 0x0039, 0x009E, 0xcc15

Speichern Sie die Anwendung zu Ihrem Ordner "Programme", mit welchem Dateinamen Sie mögen. Im Finder können Sie ziehen Sie die Anwendung in Ihrem Dock und verwenden, um Chrome ohne den gefährdeten Chiffren zu starten.

Windows

(getestet mit 46.0.2490.71, Windows 7)

Mit der rechten Maustaste der Verknüpfung zu Ihrer Chrome-Anwendung, klicken Sie auf "Eigenschaften" und dann fügen Sie die folgenden am Ende des "Ziels": "-Chiffre-Suite-Blacklist = 0x0033, 0x0039, 0x009E, 0xcc15"

Das Ziel sollte dann ähnlich der folgenden sein:

"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe"--Chiffre-Suite-Blacklist = 0x0033, 0x0039, 0x009E, 0xcc15

Öffnen Sie Chrome ab jetzt über diese Verknüpfung.

Linux

Getestet mit 46.0.2490.13, Ubuntu 14,04 LTS

Der Kommandozeile mit dem folgenden Flag Chrom ab, entfernt die unerwünschten Chiffren:

Google-Chrome-Chiffre-Suite-Blacklist = 0x0033, 0x0039, 0x009E, 0xcc15

SSH

Ein ausgezeichneter Führer zur Härtung der SSH-Konfiguration wurde nach Enthüllungen veröffentlicht, dass die NSA manchmal SSH-Verbindungen entschlüsseln kann. Die Anleitung gibt es hier.

VPN

OpenVPN

Die meisten VPN-Software unterstützt die ".ovpn" Datei-Endung von OpenVPN verwendet. Viele VPN-Anbieter bieten auch ".ovpn" Dateien, eine Verbindung mit OpenVPN. Wir müssen in dieser Datei angeben, dass wir nur Diffie-Hellman mit 2048-Bit Primzahlen verwenden möchten. Zuerst müssen wir eine Datei "Dhparam" mit der "Openssl" Befehlszeile erstellen:

OpenSSL-Dhparam-, /some/path/to/dh2048.pem 2048

Wir geben Sie dann, dass wir diese Datei Diffie-Hellman Parameter in der Datei ".ovpn" verwenden möchten:

Echo "dh-/some/path/to/dh2048.pem" >> myvpnfile.ovpn

Wenn Sie jetzt eine Verbindung herstellen, sollten Sie 2048-Bit Primzahlen verwenden!

Dieser Beitrag erschien auf Electronic Frontier Foundation Blog und ist hier unter Creative Commons Lizenz veröffentlicht.

Bild von Yuri Samoilov unter Creative Commons Lizenz.

Verwandte Artikel

Drei jüngsten Präsidenten Frankreichs bekam von der NSA abgehört.

Wikileaks veröffentlicht eine Sammlung von secret Intelligence-Berichte auf Frankreich von der National Security Agency heute enthüllt, dass die NSA die Telefone der drei jüngsten Präsidenten Frankreichs und politischen Topspieler, einschließlich aktuelle...

Khloe Kardashian rote Haare: distanziert sich von der Familie

Letzte Nacht (Jan. 5) in den Peoples Choice Awards waren die Kardashian Schwestern anwesend, um ihre Auszeichnung für TV Schuldigsten Vergnügen zu akzeptieren. Kim, Kourtneyund Khloe fabelhaft wie gewohnt, aber etwas war ganz anders – Khloes Haare. Khloe...

Die NSA kann Sie mit oder ohne Verschlüsselung ausspionieren

Die Steuerung der US Überwachungsapparats Führer können auf Verschlüsselung nicht zustimmen. FBI-Direktor Comey zeichnet es hysterisch als sicherer Hafen für Übeltäter. Ein hochrangiger Beamter des Justizministeriums bestand darauf, dass die Verschlüsselu...

8 Wege, um das Baby in der Sonne zu schützen

Als wir vor kurzem zu Busch Gardens ging, waren wir in der Sonne fast den ganzen Tag. Mit einem Baby draußen in der Hitze die heißen Strahlen können gefährlich sein und Sie sollten immer vorbereitet sein. Halten Sie es verstand, es ist mehr als nur Sonnen...

Gewusst wie: Verleumdung Online, dass Google dich nicht schützen

Ein Gerichtsverfahren wurde kürzlich fertig, das hat einige erheblichen rechtlichen Konsequenzen für den Umgang mit Anonymität im Internet. Letzte Woche bestellte Richter Google, die Identität von einem Blogger enthüllen, die unfreundliche Dinge über Lisk...

Biene-Sperma-Antikörper könnte Nesselsucht von sexuell übertragbaren Krankheiten schützen.

Australische Wissenschaftler sagen, dass die Entdeckung zeigt Honigbienen haben ein ausgeklügeltes immunes System und könnte möglicherweise gezüchtet werden, um resistent gegen bestimmte Krankheitserreger sein Wissenschaftler haben Antikörper in Biene Sam...

"Wie können Mitarbeiter von Hilfsorganisationen ihr Wohlbefinden schützen während der Arbeit in Katastrophen?"

Unsere Experten-Panel Aktien Tipps zur halten Ihr Team und sich selbst gesund und glücklich, wenn es darauf ankommt Diese Woche-dilemma Sehr geehrte NGO Qual Tanten, Nach Canterbury Erdbeben [in Christchurch, Neuseeland] fand ich mich persönlich von...

Sie stehen, oder sich von der Masse abheben?

Es ist nicht immer einfach zu intervenieren, wenn Sie, Mobbing sehen oder Missbrauch in der Öffentlichkeit. Aber wie die Forschung zeigt, müssen Sie kein Have-a-Go-Held, einen Unterschied machen werden Vor ein paar Monaten ich mit zwei Freunden in einer B...

Wie Sie Ihren Kindern zu erleichtern, in der Kunst zu schätzen

Bevor Sie hier durchblättern, klicken Sie auf zurück und lesen Sie die Diskussion auf, ob es angebracht, ein Kind zu einem Konzert zu bringen ist. Ich glaube nicht, dass es wirklich ist. Das heißt, ich glaube, es gibt live-Auftritte, die ideal für Ki...

Der Königin "green Screen" Outfit sorgt dafür, dass sie sich von der Masse abhebt

Monarch ist eine freche und modische Auswahl an ihren 90. Geburtstagsfeiern Queen Elizabeth persönliche Kommoden Platz angeblich ihre Outfits vor ein Fan zu testen, wie sie in der Brise reagieren werden. Das Internet ist ein schwerer Gewalt zum Schutz vor...

Holen Sie sich von der Couch! Sogar leichte Übung hat gesundheitliche Vorteile

Licht-Intensität-Aktivitäten, die Sie von der Couch zu bekommen möglicherweise positiv auf Ihre Gesundheit, auch wenn Sie schwitzen nicht, schlägt eine neue Studie. Menschen in der Studie, die mehr bewegen Zeit, als sitzen tagsüber hatten in der Rege...

Drei Schritte, die Sie ergreifen können, um sich vor Online-Spionage zu schützen

Die aktuelle PRISM-Skandal hat sowohl die breite Öffentlichkeit wachsende Unbehagen an der Bundesrepublik Strafverfolgungsbehörden, und viele von der Franse Element Anschuldigungen über Big Brother Online-Verhalten überprüft. Unabhängig davon, ob es ist l...

6 Möglichkeiten der zweiten Schwangerschaft unterscheidet sich von der ersten

Keine zwei Schwangerschaften sind gleich. Wir alle hören, die in der gesamten Schwangerschaft Nummer eins, aber manchmal es nicht wirklich sinken bis Schwangerschaft Nummer zwei. Sie sind einen anderen Weg dieses Mal einsteigen. Du kommst auf die Schwange...

Kreuzworträtsel: Was haben wir von der NSA in diesem Jahr erfahren?

Wir haben sicherlich eine Menge in diesem Jahr über den Überwachungsstaat gelernt. Dank der Cache Intelligence-Dokumente sickerte durch Edward Snowden sowie die Horden von rechtlichen Unterlagen, die wir durch unsere Freedom of Information Act Klagen befr...