Importantes preguntas acerca de OpenID después de las últimas vulnerabilidades

La revocación de certificados también juega un papel importante en la firma de código. Steve Jobs reveló recientemente que el iPhone contrasta periódicamente con Apple si alguna aplicación instalada en el teléfono ha sido alterada. El mecanismo real que permite que esto funcione debe ser una lista de revocación de certificados (lo hemos comprobado hace poco y los documentos de certificación de Apple no dicen nada acerca de OCSP).
La última consecuencia de todo esto, como afirman Laurie y Clayton, es que la comprobación de revocaciones debe haber sido establecida como un procedimiento estándar para que la tecnología OpenID sea fiable.

Hace mucho tiempo, en una columna acerca de OpenID, especulábamos acerca de la posibilidad de que las partes confidentes podían no querer confiar en sólo algunos proveedores OpenID. Quizás, los sistemas de reputación y acreditación podrían desarrollar y auditar a los proveedores para garantizar que sus prácticas son las correctas. Aunque hay algunos problemas en este modelo de negocio, es posible entender por dónde van los tiros. Incluso aunque OpenID tenga algún tipo de salvación, su vulnerabilidad ante estos importantes problemas implica que ya no podamos confiar en nadie.

Los autores han reparado en algunas de las inquietudes de la comunidad señalando claramente a OpenID, mientras que muchos otros servicios basados en SSL son probablemente igual de vulnerables. Lo han escogido debido a que han identificado vulnerabilidades específicas, y no sólo teorías. Desafortunadamente, probablemente aparecerán más próximamente.

Page: 1 2 3

DRosolen

Recent Posts

Zyxel y Bitdefender presentan nueva estrategia de ciberseguridad para redes

Zyxel presenta su nueva estrategia de ciberseguridad para la pyme en "Just Connect Live" junto…

23 horas ago

Perfil del profesional TIC en España: hombre joven y residente en Madrid

Frente al resto de los trabajadores, los del sector tecnológico son más proactivos y se…

2 días ago

Fernando Denis Ramírez toma el mando de Sofistic en España

El ex-CEO de Hispasec se convierte en Country Manager de la marca de ciberseguridad de…

2 días ago

Toshiba eleva la capacidad de los discos duros por encima de 30 TB

Anuncia avances gracias a las tecnologías de grabación magnética asistida por calor (HAMR) y por…

2 días ago

Google Cloud habilita Mandiant IR y MDR en la plataforma CrowdStrike Falcon

Google y CrodwStrike profundizan en su alianza e intercambian inteligencia sobre amenazas para proteger entornos…

2 días ago

Gemini 1.5 Pro, disponible para suscriptores de Gemini Advanced

Entre sus novedades destaca la capacidad para analizar documentos con una mayor ventana de contexto.

2 días ago