Uso del mismo certificado para autenticación de cliente y servidor

1

Supongamos que tengo un dispositivo que tiene aplicaciones de cliente y servidor ejecutándose al mismo tiempo. La aplicación cliente, por ejemplo, se conecta a un servidor web seguro remoto (HTTPS) que requiere autenticación del lado del cliente. El dispositivo también ofrece un servidor web secuer propio (HTTPS).

Estoy planeando usar el mismo certificado para la autenticación del lado del cliente y para el servidor web seguro del dispositivo, ya que este enfoque solo requiere tener una clave privada. ¿Existe alguna desventaja con respecto a la seguridad cuando se utiliza el mismo certificado para ambos casos de uso?

    
pregunta TrinityTonic 22.06.2018 - 12:02
fuente

2 respuestas

2

Dado que un certificado se usa esencialmente para autenticar a algún usuario, servicio o sistema, no es raro que el mismo certificado se use como certificado de cliente y servidor en el mismo sistema o para el mismo servicio. Un caso de uso común es, por ejemplo, SIPS, es decir, SIP (VoIP) sobre TLS. Similar a SMTP, normalmente el mismo certificado se usa para la autenticación del servidor y del cliente cuando se transfiere un correo entre los MTA (si se usa la autenticación del cliente).

  

¿Existe alguna desventaja con respecto a la seguridad cuando se utiliza el mismo certificado para ambos casos de uso?

Si se utiliza el mismo certificado en diferentes servicios que se ejecutan en diferentes restricciones de seguridad (como los diferentes usuarios), compartir el certificado y la clave privada aumenta la superficie de ataque para esta clave privada.

    
respondido por el Steffen Ullrich 22.06.2018 - 13:04
fuente
0
  

¿Existe alguna desventaja con respecto a la seguridad cuando se utiliza el mismo certificado para ambos casos de uso?

Si se usa una clave única para cada extremo, entonces una clave comprometida no es suficiente para que la conexión se realice en el medio. Si se utiliza la misma clave en ambos extremos, es posible que no descubras el ataque del hombre en el medio.

Por ejemplo, considere el caso de que alguien obtenga una retención de sus copias de seguridad. Si usó claves únicas, entonces todavía no están en condiciones de administrar la conexión si no obtuvieron una copia de seguridad de las copias de seguridad tanto del cliente como del servidor. Si usaste la misma llave, entonces la puerta está abierta.

    
respondido por el McGroarty 22.06.2018 - 17:47
fuente

Lea otras preguntas en las etiquetas