SKS Keyserver Network遭到“中毒”攻擊
OpenPGP項目的兩位知名開發者Robert J. Hansen (rjh)和Daniel Kahn Gillmor(dkg)過去一周成為證書中毒攻擊的受害者。未知攻擊者利用OpenPGP協議本身的缺陷給rjh和dkg的OpenPGP證書下毒。
導入中毒版證書會破壞存在缺陷的OpenPGP。中毒證書已經存在於SKS Keyserver Network中,沒有理由認為攻擊者在對兩個證書下毒後就停止攻擊。dkg稱Tor項目的多個證書也遭到攻擊。這一攻擊無法在短期內被SKS keyserver或OpenPGP Working Group減輕影響,未來發布的OpenPGP將會包含一些削弱攻擊的方法,但目前沒有時間表。權宜之計是不要從SKS Keyserver Network提取數據。Keyserver使用的軟件是一名研究員使用OCaml語言為自己的博士論文開發的,社區缺乏理解其算法或該語言的人才。軟件沒人維護,也沒有人有資格去修改代碼。