Video in Українська is not available yet.
Том Пол: Приватні ключі, приховані у прошивках і програмному забезпеченні
Виступ на DEF CON 31 про те, як у прошивках і програмному забезпеченні виробників часто залишаються приватні ключі, сертифікати та криптографічні секрети, які можна витягнути під час аналізу бінарних файлів.
У докладі наведено реальні приклади з продуктів Netgear, Fortinet і Dell. Дослідник демонструє методи пошуку ключів у прошивках, зокрема аналіз PEM-файлів, витяг сертифікатів з обфусцьованих архівів і дослідження прихованих криптографічних механізмів.
У найкритичнішому випадку показано, що в ПЗ Dell використовується статичний AES-ключ для підключення до VMware vCenter. Цей ключ однаковий для всіх клієнтів і дозволяє розшифровувати облікові дані.
Наприкінці обговорюється необхідність покращення управління ключами, навчання розробників і відмова від практики зберігання секретів у бінарниках.
У докладі наведено реальні приклади з продуктів Netgear, Fortinet і Dell. Дослідник демонструє методи пошуку ключів у прошивках, зокрема аналіз PEM-файлів, витяг сертифікатів з обфусцьованих архівів і дослідження прихованих криптографічних механізмів.
У найкритичнішому випадку показано, що в ПЗ Dell використовується статичний AES-ключ для підключення до VMware vCenter. Цей ключ однаковий для всіх клієнтів і дозволяє розшифровувати облікові дані.
Наприкінці обговорюється необхідність покращення управління ключами, навчання розробників і відмова від практики зберігання секретів у бінарниках.