Pagina principală Proton

Criptare > Glosar > Secretizarea perfectă a redirecționării

Ce este secretizarea perfectă a redirecționării și de ce contează?

Secretizarea perfectă a redirecționării asigură faptul că conversațiile criptate rămân private, chiar dacă cheile de criptare sunt compromise ulterior.

Aflați cum funcționează, de ce este importantă pentru criptare și cum este utilizată pe internet.

Ce este secretizarea perfectă persistentă?

Secretizarea perfectă a redirecționării (PFS sau secretizarea redirecționării) este o caracteristică de securitate din sistemele de criptare care asigură faptul că comunicările anterioare rămân securizate chiar dacă o cheie privată pe termen lung este compromisă ulterior.

În mod normal, sistemele criptate utilizează o cheie criptografică secretă care rămâne aceeași pe o perioadă lungă de timp. Dacă cineva fură acea cheie după ce comunicarea a avut loc deja, ar putea decripta comunicările înregistrate anterior.

Exemplu: cu și fără secretizarea redirecționării

Imaginați-vă că lucrați de la distanță și vă conectați la vechiul portal web intern al companiei dvs. prin HTTPS pentru a trimite rapoarte de cheltuieli sau informații personale despre salarizare. Sistemul utilizează o configurație TLS mai veche care nu oferă asistență pentru secretizarea perfectă a redirecționării.

Un atacator de undeva de pe calea rețelei (de exemplu, de pe o rețea Wi-Fi publică sau de pe un router compromis) înregistrează traficul criptat. Nu îl pot citi în acel moment deoarece este criptat.

Luni mai târziu, compania suferă o încălcare și cheia privată de criptare pe termen lung a serverului este divulgată. Deoarece sistemul nu a utilizat secretizarea redirecționării, atacatorul poate folosi acea cheie pentru a decripta traficul înregistrat anterior, expunând informațiile confidențiale pe care le-ați trimis mai devreme.

Dacă sistemul ar fi utilizat secretizarea redirecționării, fiecare sesiune ar fi utilizat chei de criptare temporare la care s-a renunțat ulterior, astfel încât o cheie de server divulgată nu i-ar fi permis unui atacator să decripteze acele comunicări anterioare.

Cum funcționează secretizarea perfectă a redirecționării?

Secretizarea perfectă a redirecționării generează chei de sesiune noi, temporare, prin schimburi efemere de chei asimetrice pentru fiecare sesiune de comunicare. Acest lucru se realizează de obicei folosind protocoale efemere de schimb de chei, cum ar fi Diffie–Hellman (DH) sau echivalentul său mai eficient pe bază de curbe eliptice, Elliptic Curve Diffie–Hellman (ECDH).

Elliptic Curve Diffie–Hellman este preferat pe scară largă astăzi, deoarece oferă aceeași securitate ca Diffie–Hellman tradițional, utilizând în același timp mărimi mult mai mici ale cheilor, îmbunătățind performanța. Diffie–Hellman tradițional se bazează pe numere prime mari, iar opțiunile de parametri slabe sau reutilizate au fost exploatate(fereastră nouă) în trecut.

Diagrama de mai jos afișează o strângere de mână TLS cu secretizare perfectă a redirecționării. Atât clientul, cât și serverul generează perechi de chei efemere și își schimbă cheile publice pentru a obține un secret de sesiune partajat. Deoarece acele chei sunt efemere, sesiunile anterioare rămân securizate chiar dacă cheia pe termen lung a serverului este compromisă ulterior.

Utilizări comune ale secretizării perfecte a redirecționării

  • Majoritatea site-urilor web securizate (HTTPS), inclusiv servicii bancare și cumpărături în mod conectat. HTTPS utilizează TLS pentru a cripta conexiunile site-urilor web, iar TLS 1.3 include secretizarea redirecționării.
  • Aplicații de mesagerie cu criptare de la un capăt la altul, cum ar fi Signal și WhatsApp. Acestea rotesc de obicei cheile frecvent, uneori pentru fiecare mesaj.
  • Aplicații VPN(fereastră nouă) care utilizează protocoale VPN moderne, cum ar fi WireGuard®(fereastră nouă) și OpenVPN(fereastră nouă) (cu Diffie–Hellman efemer). Proton VPN oferă asistență pentru secretizarea redirecționării(fereastră nouă).
  • Instrumente de accesare la distanță prin SSH, cum ar fi OpenSSH (integrat în macOS și în majoritatea sistemelor Linux) și PuTTY (un client SSH pentru Windows).
  • Serviciile de e-mail criptează de obicei e-mailurile în timp ce sunt trimise între servere, utilizând adesea TLS care oferă asistență pentru secretizarea redirecționării, astfel încât persoanele din exterior să nu le poată intercepta cu ușurință. Însă furnizorul de e-mail în sine ar putea totuși să poată citi e-mailurile stocate, cu excepția cazului în care acestea sunt protejate prin criptare, cum ar fi PGP.
Proton

Preluați controlul asupra datelor dvs.

Proton a fost construit pentru a vă proteja datele de la început. Cu criptare de la un capăt la altul, aplicații open-source și audituri independente, informațiile dvs. rămân ale dvs.

Întrebări frecvente

De ce este importantă secretizarea perfectă a redirecționării pentru criptare?
Cum utilizează Proton VPN secretizarea redirecționării?
Cum gestionează Proton Mail criptarea și secretizarea redirecționării?

Aflați mai multe despre criptare