Nitrokey es una llave USB de código abierto que permite el cifrado y la firma segura de datos . Las claves secretas se almacenan siempre dentro de Nitrokey, lo que protege contra malware (como virus informáticos ) y ataques. Un PIN elegido por el usuario y una tarjeta inteligente a prueba de manipulaciones protegen Nitrokey en caso de pérdida o robo . [ 1 ] [ 2 ] El hardware y el software de Nitrokey son de código abierto . El software libre y el hardware abierto permiten que terceros verifiquen la seguridad del dispositivo. Nitrokey es compatible con Microsoft Windows , macOS , Linux y BSD . [ 3 ] [ 4 ]
Historia
En 2008, Jan Suhr, Rudolf Böddeker y otro amigo estaban de viaje y se encontraron buscando usar correos electrónicos cifrados en cibercafés , lo que significaba que las claves secretas debían permanecer seguras contra virus informáticos . En ese momento existían algunos dongles USB propietarios, pero tenían ciertas limitaciones. En consecuencia, en agosto de 2008 establecieron un proyecto de código abierto , Crypto Stick [ 5 ] , que posteriormente se convirtió en Nitrokey. [ 6 ] Fue un proyecto personal de los fundadores para desarrollar una solución de hardware que permitiera el uso seguro del cifrado de correo electrónico . La primera versión de Crypto Stick se lanzó el 27 de diciembre de 2009. A finales de 2014, los fundadores decidieron profesionalizar el proyecto, que pasó a llamarse Nitrokey. El firmware de Nitrokey fue auditado por la empresa alemana de ciberseguridad Cure53 en mayo de 2015, [ 7 ] y su hardware fue auditado por la misma empresa en agosto de 2015. [ 8 ] Los primeros cuatro modelos de Nitrokey estuvieron disponibles el 18 de septiembre de 2015.
Características técnicas
Existen varios modelos de Nitrokey que admiten diferentes estándares. Como referencia, S/MIME es un estándar de cifrado de correo electrónico popular entre las empresas, mientras que OpenPGP se puede utilizar para cifrar correos electrónicos y también certificados utilizados para iniciar sesión en servidores con OpenVPN u OpenSSH . [ 9 ] Las contraseñas de un solo uso son similares a los TAN y se utilizan como una medida de seguridad secundaria además de las contraseñas ordinarias. Nitrokey admite el algoritmo de contraseña de un solo uso basado en HMAC (HOTP, RFC 4226 ) y el algoritmo de contraseña de un solo uso basado en el tiempo (TOTP, RFC 6238 ), que son compatibles con Google Authenticator .
El producto Nitrokey Storage tiene las mismas características que el Nitrokey Pro 2 y, además, contiene un almacenamiento masivo cifrado. [ 14 ]
Características
Los dispositivos de Nitrokey almacenan las claves secretas internamente. Al igual que con tecnologías anteriores, incluido el módulo de plataforma segura, estas claves no son accesibles bajo demanda. Esto reduce la probabilidad de que una clave privada se filtre accidentalmente, un riesgo presente en la criptografía de clave pública basada en software. Además, el fabricante desconoce las claves almacenadas de esta manera. Los algoritmos compatibles incluyen AES-256 y RSA , con longitudes de clave de hasta 2048 o 4096 bits, según el modelo.
Para las cuentas que aceptan credenciales Nitrokey, se puede usar un PIN elegido por el usuario para protegerlas contra el acceso no autorizado en caso de pérdida o robo. Sin embargo, la pérdida o el daño de una Nitrokey (diseñada para durar entre 5 y 10 años) también puede impedir que el propietario de la clave acceda a sus cuentas. Para evitar esto, es posible generar claves mediante software para que el usuario pueda realizar una copia de seguridad segura antes de transferirlas de forma unidireccional al almacenamiento seguro de una Nitrokey. [ 15 ]
Nitrokey se publica como software libre y de código abierto , lo que garantiza una amplia compatibilidad multiplataforma, incluyendo Microsoft Windows , macOS , Linux y BSD . Está diseñado para ser compatible con software popular como Microsoft Outlook , Mozilla Thunderbird y OpenSSH . Además, es hardware abierto [ 16 ] para permitir revisiones independientes del código fuente y la arquitectura del hardware , y para garantizar la ausencia de puertas traseras y otras vulnerabilidades de seguridad. [ 17 ]
Filosofía
Los desarrolladores de Nitrokey creen que los sistemas propietarios no pueden proporcionar una seguridad sólida y que los sistemas de seguridad deben ser de código abierto. Por ejemplo, ha habido casos en los que la NSA ha interceptado dispositivos de seguridad en tránsito e implantado puertas traseras en ellos. En 2011, RSA fue hackeada y se robaron las claves secretas de los tokens securID , lo que permitió a los hackers eludir su autenticación. [ 18 ] Como se reveló en 2010, muchos dispositivos de almacenamiento USB con certificación FIPS 140-2 Nivel 2 de varios fabricantes podían ser fácilmente vulnerados utilizando una contraseña predeterminada. [ 19 ] Nitrokey, al ser de código abierto y transparente, busca proporcionar un sistema altamente seguro y evitar los problemas de seguridad que enfrentan sus rivales propietarios. La misión de Nitrokey es proporcionar la mejor clave de seguridad de código abierto para proteger la vida digital de sus usuarios. [ 20 ]
Referencias
- ↑ "Nitrokey | Protege tu vida digital" . www.nitrokey.com . Consultado el 7 de enero de 2016 .
- ↑ "Introducción | Nitrokey" . www.nitrokey.com . Archivado del original el 7 de enero de 2016. Consultado el 7 de enero de 2016 .
- ↑ "Krypto-Stick verschlüsselt Mails und Daten" . c't Magazin für Computer und Technik . Archivado desde el original el 16 de mayo de 2016 . Consultado el 31 de mayo de 2016 .
- ↑ «Cripto-Multiherramienta» . c't Magazin für Computer und Technik . Archivado desde el original el 22 de noviembre de 2016 . Consultado el 31 de octubre de 2016 .
- ^ "Der mit Open-Source-Methoden entwickelte Crypto-USB-Stick" . Revista Linux . Consultado el 15 de enero de 2016 .
- ↑ "GnuPG-SmartCard y el CryptoStick" . Manual de privacidad . Consultado el 15 de enero de 2016 .
- ↑ Heiderich, Mario; Horn, Jann; Krein, Nikolai (mayo de 2015). "Pentest-Report Nitrokey Storage Firmware 05.2015" (PDF) . Cure53 . Recuperado el 15 de febrero de 2016 .
- ↑ Nedospasov, Dmitry; Heiderich, Mario (agosto de 2015). "Pentest-Report Nitrokey Storage Hardware 08.2015" (PDF) . Cure53 . Consultado el 15 de febrero de 2016 .
- ↑ "Cómo proteger su entorno Linux con la tarjeta inteligente USB Nitrokey" . Xmodulo . Consultado el 15 de enero de 2016 .
- ↑ "Nitrokey Pro" . Tienda Nitrokey Pro . Consultado el 29 de junio de 2018 .
- ↑ "Nitrokey Start" . Tienda Nitrokey Start . Consultado el 29 de junio de 2018 .
- ↑ "Nitrokey HSM" . Tienda Nitrokey HSM . Consultado el 29 de junio de 2018 .
- ↑ "Nitrokey FIDO2" . Tienda Nitrokey FIDO2 . Consultado el 2 de enero de 2020 .
- ↑ "Nitrokey Storage: Llave de seguridad USB para cifrado" . Indiegogo . Consultado el 15 de enero de 2016 .
- ↑ Thomas Ekström Hansen (28 de julio de 2021). "Recuperación de una tarjeta inteligente rota" . Universidad de St Andrews . Consultado el 30 de septiembre de 2023 .
- ↑ "Nitrokey" . GitHub . Consultado el 15 de enero de 2016 .
- ↑ "Auditorías de seguridad de firmware y hardware de almacenamiento Nitrokey" . Open Technology Fund . 2 de octubre de 2015. Consultado el 15 de enero de 2016 .
- ↑ "RSA Break-In deja a los usuarios de SecurID en vilo | Seguridad | TechNewsWorld" . www.technewsworld.com . 18 de marzo de 2011. Consultado el 7 de enero de 2016 .
- ↑ "Memoria USB con certificación FIPS 140-2 Nivel 2 pirateada - Schneier sobre seguridad" . www.schneier.com . 8 de enero de 2010. Consultado el 7 de enero de 2016 .
- ↑ "Uso de CryptoStick como HSM" . Blog de seguridad de Mozilla . 13 de febrero de 2013. Consultado el 7 de enero de 2016 .
Enlaces externos
- Métodos de autenticación
- Control de acceso informático
- Organizaciones y empresas de hardware abierto
- Dispositivos electrónicos de hardware abierto
- Hardware de código abierto
- Hardware criptográfico