La criptografía con puerta de servidor ( SGC ), también conocida como International Step-Up por Netscape , es un mecanismo obsoleto que se utilizaba para pasar de conjuntos de cifrado de 40 o 56 bits a 128 bits con SSL . Se creó en respuesta a la legislación federal de Estados Unidos sobre la exportación de criptografía robusta en la década de 1990. [ 1 ] Dicha legislación limitaba el cifrado a algoritmos débiles y longitudes de clave más cortas en el software exportado fuera de Estados Unidos . Cuando la legislación añadió una excepción para las transacciones financieras, se creó SGC como una extensión de SSL, restringiendo los certificados a organizaciones financieras. En 1999, esta lista se amplió para incluir comerciantes en línea, organizaciones sanitarias y compañías de seguros. [ 2 ] Esta legislación cambió en enero de 2000, lo que provocó que los proveedores dejaran de distribuir navegadores de grado de exportación y que los certificados SGC estuvieran disponibles sin restricciones.
Internet Explorer admitió SGC a partir de versiones parcheadas de Internet Explorer 3. SGC quedó obsoleto cuando Internet Explorer 5.01 SP1 e Internet Explorer 5.5 comenzaron a admitir cifrado fuerte sin necesidad de un paquete de cifrado alto separado (excepto en Windows 2000 , que necesita su propio paquete de cifrado alto que se incluyó en Service Pack 2 y posteriores). [ 3 ] Los navegadores de "grado de exportación" son inutilizables en la web moderna debido a que muchos servidores deshabilitan los conjuntos de cifrado de exportación. Además, estos navegadores son incapaces de usar algoritmos de hash de firma de la familia SHA-2 como SHA-256. Las autoridades de certificación están tratando de eliminar gradualmente la nueva emisión de certificados con el antiguo algoritmo de hash de firma SHA-1.
El uso continuado de SGC facilita el uso de navegadores web obsoletos e inseguros con HTTPS. [ 4 ] [ 5 ] Sin embargo, aunque los certificados que utilizan el algoritmo de hash de firma SHA-1 siguen estando disponibles, algunas autoridades de certificación continúan emitiendo certificados SGC (a menudo cobrando un precio elevado por ellos) a pesar de estar obsoletos. La razón por la que las autoridades de certificación pueden cobrar un precio elevado por los certificados SGC es que los navegadores solo permitían que un número limitado de raíces admitieran SGC.
Cuando se produce un intercambio de claves SSL, el software (por ejemplo, un navegador web ) enumera los algoritmos de cifrado que admite. Si bien los navegadores exportados más débiles solo incluían algoritmos de cifrado débiles en su intercambio de claves SSL inicial, también contenían algoritmos criptográficos más robustos. Existen dos protocolos involucrados para activarlos. Netscape Communicator 4 utilizaba International Step-Up, que empleaba la renegociación insegura, ahora obsoleta, para cambiar a un conjunto de cifrado más robusto. Microsoft utilizaba SGC, que envía un nuevo mensaje Client Hello que enumera los conjuntos de cifrado más robustos en la misma conexión después de que se determina que el certificado es compatible con SGC, y también admitía Netscape Step-Up para garantizar la compatibilidad (aunque esta compatibilidad en las versiones NT 4.0 SP6 e IE 5.01 tenía un error que impedía que el cambio de algoritmos MAC durante Step-Up funcionara correctamente).
Véase también
Referencias
- ↑ Enlace obsoleto de la base de conocimientos de Thawte SGC archivado el 3 de febrero de 2013 en archive.today , 12 de marzo de 2010
- ↑ "Detalles del ID del servidor global" . Archivado del original el 29 de febrero de 2000.
- ↑ Página de la Universidad de Cambridge sobre criptografía con control de servidor , 12/03/2010
- ↑ SSLShopper.com "Diga no a SGC" , 12/03/2010
- ↑ Los navegadores con criptografía controlada por servidor (SGC) plantean riesgos de seguridad , 12/03/2010
Enlaces externos
- Página de Microsoft sobre criptografía controlada por servidor
- Antigua documentación de mod_ssl sobre SGC, Step-Up y Global-ID
- Criptografía
- Seguridad de la capa de transporte