Heartbleed: ¿revocar o reemplazar el certificado ssl?

0

Tengo un certificado ssl gratuito emitido justo antes de que se encontrara Heartbleed. Ahora mi CA quiere que pague 25 $ para revocarlo. ¿Debo pagar o es suficiente para crear un nuevo certificado de otra CA y reemplazar una existente? Teniendo en cuenta que no hay usuarios reales de mi sitio (¿el sitio todavía está en desarrollo y nadie tiene mi antiguo certificado instalado en su navegador todavía?)

    
pregunta droblin 17.05.2014 - 13:30
fuente

2 respuestas

1

Si no utilizó su certificado, no es necesario revocarlo o volver a emitirlo. Parece que CA está ganando más dinero con Heart Bleed.

Si ha usado el certificado, las siguientes cosas podrían estar expuestas al explotar el HeartBleed.

  • claves privadas del servidor a largo plazo
  • claves de sesión TLS
  • datos confidenciales como contraseñas
  • claves de ticket de sesión.
respondido por el Kasun 17.05.2014 - 13:48
fuente
0

Creo que hay un par de ideas erróneas.

En primer lugar, los navegadores solicitan y verifican el certificado sobre la marcha. Ellos no lo almacenan. Esto se puede hacer manualmente, pero no es común ni útil en casos estándar.

Si alguien ha logrado obtener su certificado y la clave privada correspondiente, ahora "posee" un certificado perfectamente válido para su sitio y puede usarlo cuando lo desee. No importa que haya usado el certificado solo para pruebas y planee comprar uno nuevo. Los navegadores no son conscientes de esto. Aceptarán cualquiera de los dos certificados, bueno, a menos que su CA revoque explícitamente el anterior.

Así que simplemente comprar un nuevo certificado no resuelve el problema. No cambia el hecho de que hay un certificado potencialmente comprometido que podría usarse para un ataque de hombre en el medio contra el sitio.

Es ciertamente molesto pagar dinero extra por la revocación, pero en realidad no hay otra opción. Sin embargo, debes elegir un CA más justo la próxima vez. ;-)

    
respondido por el Fleche 18.05.2014 - 06:28
fuente

Lea otras preguntas en las etiquetas