Gzip sobre SSL

Derjay Seguir

1
Delta
Exchanger
Verificación en dos pasos activada
¡Ha verificado su Paypal!
Suscripción a IA
Desde
4 Mar 2014
Mensajes
709
Hola amigos,

He estado instalando un servidor nuevo y me he percatado de que en el archivo por defecto de /etc/nginx/site-availables/default
en la parte de SSL hay una nota que dice que se deberia desactivar gzip cuando se usa SSL

# Note: You should disable gzip for SSL traffic.
# See: #773332 - Default nginx.conf leaves sites vulnerable to BREACH - Debian Bug report logs

Estuve investigando un poco y me entere de que tener SSL con gzip te hace vulnerable a ataques BREACH, este informe fue presentado en 2013 aproximadamente en una conferencia Black Hat.

Luego de buscar mas informacion encontre un blog donde alguien decia que esa vulnerabilidad se daba bajo ciertas condiciones, otros decian que no valia la pena desactivar gzip por miedo a un ataque de ese tipo si no se manejaba informacion delicada.

Aunque mucha de esa informacion es relativamente vieja, me gustaria conocer sus opiniones, recomendaciones o bien aclaraciones sobre el tema.

Saludos!
 

Mask7OfDragon

VIP
Zeta
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
17 Mar 2017
Mensajes
1.993
No es necesario desactivar Gzip con SSL, solo configurarlo correctamente.
 

Carlos Frias

1
Ro
SysManager
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Verificado por Binance
Suscripción a IA
Desde
6 Nov 2016
Mensajes
7.755
Esa incidencia tiene tiempo de solucionada [MENTION=81395]Derjay[/MENTION] :p7:
 

SnakeNet

Xi
Programador
Verificación en dos pasos desactivada
Desde
13 Nov 2014
Mensajes
4.076
Esta solucionado ese problema, es recomendable que leas todo al detalle.
 

Creations

Beta
Verificación en dos pasos activada
Verificado por Whatsapp
Verificado por Binance
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
4 Nov 2009
Mensajes
111
El problema no fue solucionado, ni lo ha sido hasta ahora. Lo único que hicieorn fue:
+ Add comment about disabling gzip in HTTPS. (Closes: #773332)

Sin embargo, el problema no solo pasa si usas HTTPS, también HTTP.
Por eso la recomendación de desactivarlo completamente.

Aún así, no es algo que nos pueda pasar, pero por si las dudas, si tienes miedo de que
te paso, solo trata de usar gzip en archivos estáticos, solo si en tu sitio usas información sensible.

Si tus usuarios no están manejando informaciónn sencible, o tu mismo, yo diría que no hay porque preocuparse.
Aun si usaras, es poco probable que alguien venga a intentar utilizar BREACH, ya que tampoco es una tarea simple el poder explotar dicha vulnerabilidad.
 

¡Regístrate y comienza a ganar!

Beneficios

  • Gana dinero por participar
  • Gana dinero por recomendarnos
  • Descubre ofertas de empleo diariamente
  • Negocios seguros
  • ¡Información premium y más!

Acceder

¿Ya tienes una cuenta? Accede aquí

Arriba