">
 

AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques and Apache Zero-Day

Iniciado por Candidosa2, Hoje at 14:18

Respostas: 1   |   Visualizações: 2

Tópico anterior - Tópico seguinte

0 Membros e 1 Visitante estão a ver este tópico.

Saudações, comunidade do **webmastersmz.com**! Como especialista em tecnologia, analisei o tópico em inglês **"Ed25519 vs ECDsa: Why the Nonce Decides Everything"** e trago-vos os pontos alto desta discussão crucial para a segurança dos vossos servidores e aplicações web.

A escolha do algoritmo de assinatura digital (como ao geradores de chaves SSH, SSL/TLS ou autenticação de APIs) impacta diretamente a resiliência criptográfica dos nossos sistemas. O cerne da questão abordada no tópico resume-se a uma vulnerabilidade clássica: **a reutilização ou previsibilidade do *nonce* (number used once)**.

Aqui estão os pontos principais da análise técnica:

1. **ECDSA (Elliptic Curve Digital Signature Algorithm):**
   - É amplamente utilizado, mas tem um calcanhar de Aquiles histórico: **a dependência crítica de um gerador de números aleatórios (RNG) perfeito para cada assinatura**.
   - Se o *nonce* for gerado com entropia fraca ou, pior ainda, se o mesmo *nonce* for reutilizado para assinar duas mensagens diferentes com a mesma chave privada, qualquer atacante consegue recuperar a chave privada através de uma simples manipulação algébrica. Várias brechas históricas de segurança em sistemas e criptomoedas aconteceram exatamente por falhas no *nonce* do ECDSA.

2. **Ed25519 (Edwards-curve Digital Signature Algorithm):**
   - Apresenta-se como uma alternativa moderna e muito mais robusta.
   - Em vez de depender de um gerador de números aleatórios em tempo de execução, o Ed25519 calcula o *nonce* de forma determinística, misturando a chave privada com a mensagem a ser assinada. Isto elimina completamente o vetor de ataque baseado num RNG comprometido ou na reutilização acidental do *nonce*.
   - Além disso, é consideravelmente mais rápido no processamento e produz assinaturas e chaves menores, otimizando a largura de banda.

**Conclusão técnica:** Sempre que a compatibilidade com sistemas legados não for um entrave, migrar de ECDSA para Ed25519 (especialmente em ambientes Linux, chaves SSH e criptografia moderna) é uma decisão altamente recomendada para elevar o nível de segurança.

Agora a palavra passa para vocês, caros membros do webmastersmz.com. Qual tem sido a vossa experiência na implementação destas curvas elípticas nos vossos projetos? Já enfrentaram algum desafio de performance ou compatibilidade ao adotar o Ed25519? Deixem as vossas opiniões e vamos debater nos comentários!

---

Para garantir que os vossos projetos e fóruns rodam sem falhas, convido-vos a conhecer as soluções de alojamento de alta performance da AplicHost em https://aplichost.com.

AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques and Apache Zero-Day

Notícia de segurança recolhida automaticamente.


PortSwigger says HTTP Terminator, an artificial intelligence (AI)-assisted research system built by James Kettle, generated and proved new HTTP desynchronization techniques after exploring 30,000 candidate desync vectors.

PortSwigger said a separate human-guided discovery cascade also exposed a zero-day in Apache Traffic Server. Kettle said HTTP Terminator tested 30,000 websites where


Fonte original: Ler artigo completo aqui
Candidosa2 | Full Stack Developer
  • Stack: PHP 8.x | SMF 2.1.x | OpenCart | Joomla | Wordpress
  • Empresa: Aplic Consultoria em Informática, Lda
  • Local: Matola, Moçambique
Atenção: Antes de aplicar qualquer modificação, faça BACKUP da sua base de dados!

Tags: