Banche on-line e RC4-128 bit!

Pochi giorni fa mi sono fatto un giretto su alcune Banche On line. E cosa ti scopro?

Alcune banche, anche blasonate, usano ancora RC4 128 bit per cifrare il traffico SSL!

RC4? Mi dico:

"Ma non è il protocollo bucatissimo che usano anche nel WEP e per il quale c'è un bellissimo articolo di Shamir (sì, la S di RSA) che prova la sua debolezza strutturale?"

Sì, è esattamente quello :-(

Ma dico ci vuole tanto a selezionare come algoritmo di cifratura invece che RC4-128 bit un AES-256 bit? Certo, si può vedere il bicchiere mezzo pieno e rallegrarsi del fatto che almeno ne hanno scelto uno (SSL prevede anche nessun protocollo di cifratura).

Ecco alcune banche con RC4 128 bit per SSL:

Poste
IngDirect
Banca di Roma
MPS
...

Per chi vuole accertarsi se la sua Banca utilizza ancora un algoritmo RC4, basta andare a vedere le proprietà di sicurezza della connessione HTTPS (il solito lucchettino giallo).

Su Firefox:

Commenti

Post popolari in questo blog

Exploit: icsploit o espluà?

Rappresentazione 3D di Worm, spam, ...

Code review e HTTPS