Banche on-line e RC4-128 bit!
Pochi giorni fa mi sono fatto un giretto su alcune Banche On line. E cosa ti scopro?
Alcune banche, anche blasonate, usano ancora RC4 128 bit per cifrare il traffico SSL!
RC4? Mi dico:
"Ma non è il protocollo bucatissimo che usano anche nel WEP e per il quale c'è un bellissimo articolo di Shamir (sì, la S di RSA) che prova la sua debolezza strutturale?"
Sì, è esattamente quello :-(
Ma dico ci vuole tanto a selezionare come algoritmo di cifratura invece che RC4-128 bit un AES-256 bit? Certo, si può vedere il bicchiere mezzo pieno e rallegrarsi del fatto che almeno ne hanno scelto uno (SSL prevede anche nessun protocollo di cifratura).
Ecco alcune banche con RC4 128 bit per SSL:Poste
IngDirect
Banca di Roma
MPS
...
Per chi vuole accertarsi se la sua Banca utilizza ancora un algoritmo RC4, basta andare a vedere le proprietà di sicurezza della connessione HTTPS (il solito lucchettino giallo).
Su Firefox:

Commenti
Posta un commento