Sé de un sitio que actualmente usa SSLv2
y me niego a conectarme hasta que ellos
- Deshabilitar
SSLv2
- Vuelva a escribir sus servidores
Insisto en el # 2 porque debido a DROWN , los servidores que ejecutan SSLv2
deben considerar que sus claves privadas están comprometidas. Una nueva clave es lo único que resolverá ese problema.
¿Hay alguna forma de que demuestre que el sitio ha modificado su servidor? Puedo verificar el certificado (que tendrá que cambiar), pero ¿cómo puedo saber que no solo reutilizaron la misma clave y obtuvieron un nuevo certificado?
Sé que puedo usar openssl x509 -pubkey
para obtener información sobre la clave pública (que está vinculada directamente a la clave privada) desde el certificado. Si la clave pública cambia, ¿significa que la clave privada ha cambiado?
O, una mejor pregunta podría ser "si la clave pública cambia, ¿es posible que la clave privada no haya cambiado"? Por supuesto, compararía el módulo y el exponente de la clave pública, no solo los bytes de los archivos codificados DER que pude obtener o derivar.
¿Funcionará la comparación de clave pública y hay una mejor manera?