Articulo de referencia

Marco criptográfico de OpenBSD

El Marco Criptográfico de OpenBSD ( OCF ) es una capa de virtualización de servicios para la gestión uniforme del hardware criptográfico por parte de un sistema operativo . Form...

El Marco Criptográfico de OpenBSD ( OCF ) es una capa de virtualización de servicios para la gestión uniforme del hardware criptográfico por parte de un sistema operativo . Forma parte del Proyecto OpenBSD , habiéndose incluido en el sistema operativo desde OpenBSD 2.8 (diciembre de 2000). Al igual que otros proyectos de OpenBSD como OpenSSH , se ha portado a otros sistemas basados ​​en Berkeley Unix como FreeBSD y NetBSD , y a Solaris y Linux . [ 1 ] [ 2 ] Una de las versiones para Linux cuenta con el soporte de Intel para su uso con su software y hardware criptográfico propietario para proporcionar cifrado SSL acelerado por hardware para el servidor HTTP Apache de código abierto . [ 3 ]

Fondo

La criptografía requiere una gran capacidad de cálculo y se utiliza en diversos contextos. Las implementaciones de software suelen constituir un cuello de botella para el flujo de información o aumentar la latencia de la red . El hardware especializado, como los aceleradores criptográficos , puede mitigar este problema mediante la introducción de paralelismo . Ciertos tipos de hardware, como los generadores de números aleatorios por hardware , también pueden producir aleatoriedad de forma más fiable que un algoritmo de software pseudoaleatorio, aprovechando la entropía de los eventos naturales.

A diferencia de las aplicaciones gráficas, como los videojuegos y el procesamiento de vídeo, donde se utilizan aceleradores de hardware similares con un sólido soporte del sistema operativo, el uso de hardware en criptografía ha tenido una adopción relativamente baja. A finales de la década de 1990, surgió la necesidad de una capa uniforme del sistema operativo que sirviera de enlace entre el hardware criptográfico y el software de aplicación que lo utilizaba. La falta de esta capa propició el desarrollo de aplicaciones programadas para funcionar con uno o un número muy reducido de aceleradores criptográficos.

El proyecto OpenBSD, que cuenta con una larga trayectoria en la integración de criptografía robusta y cuidadosamente auditada en el núcleo de su sistema operativo, desarrolló un marco para la provisión de aceleración de hardware criptográfico como un servicio del sistema operativo.

/dev/crypto

El soporte a nivel de aplicación se proporciona a través del pseudodispositivo /dev/crypto , que proporciona acceso a los controladores de hardware a través de una interfaz ioctl estándar . Esto simplifica la escritura de aplicaciones y elimina la necesidad de que el programador de la aplicación comprenda los detalles operativos del hardware real que se utilizará. [ 4 ] /dev/crypto se eliminó en OpenBSD 5.7, habiendo sido reemplazado por el conjunto de llamadas al sistema crypto_ .

Implicaciones para otros subsistemas

La implementación de IPsec en OpenBSD , el protocolo de cifrado a nivel de paquete, se modificó para que los paquetes se puedan decodificar en lotes, lo que mejora el rendimiento . Una de las razones para esto es maximizar la eficiencia del uso del hardware (lotes más grandes reducen la sobrecarga de transmisión del bus), pero en la práctica, los desarrolladores de IPsec han descubierto que esta estrategia mejora la eficiencia incluso de las implementaciones de software.

Muchos concentradores de firmware de Intel en las placas base i386 proporcionan un generador de números aleatorios por hardware, y siempre que sea posible, esta función se utiliza para proporcionar entropía en IPsec.

Dado que OpenSSL utiliza el OCF, los sistemas con hardware compatible con los protocolos criptográficos RSA , DH o DSA utilizarán automáticamente dicho hardware sin necesidad de modificar el software.

Se investigan las acusaciones de accesos indirectos.

El 11 de diciembre de 2010, un excontratista del gobierno llamado Gregory Perry envió un correo electrónico al líder del proyecto OpenBSD, Theo de Raadt, alegando que el FBI había pagado a algunos exdesarrolladores de OpenBSD diez años antes para comprometer la seguridad del sistema, insertando "varias puertas traseras y mecanismos de filtración de claves de canal lateral en el OCF". Theo de Raadt hizo público el correo electrónico el 14 de diciembre al reenviarlo a la lista de correo openbsd-tech y sugirió una auditoría del código fuente de IPsec . [ 5 ] [ 6 ] La respuesta de De Raadt fue escéptica ante el informe e invitó a todos los desarrolladores a revisar de forma independiente el código relevante. En las semanas siguientes, se corrigieron errores, pero no se encontró evidencia de puertas traseras. [ 7 ]

Producto Solaris con un nombre similar

El sistema operativo propietario de Oracle , Solaris (desarrollado originalmente por Sun ), incluye un producto independiente llamado Solaris Cryptographic Framework, un sistema de complementos para algoritmos y hardware criptográficos.

Véase también

Referencias

  1. Linux-cryptodev Archivado el 20/03/2012 en Wayback Machine
  2. Keromytis, Wright, de Raadt y Burnside, Criptografía como servicio del sistema operativo: un estudio de caso , ACM Transactions on Computing Systems, vol. 23, n.º 1, febrero de 2006, páginas 1-38, PDF
  3. Intel Corporation, 2008, OpenSSL y Apache - Software
  4. ^ cripto(4) en el manual de OpenBSD
  5. de Raadt, Theo (2010-12-14). "Alegaciones sobre OpenBSD IPSEC" . openbsd-tech (Lista de correo).
  6. Holwerda, Thom (14 de diciembre de 2010), "El FBI añadió puertas traseras secretas a OpenBSD IPSEC" , OSNews , consultado el 13 de diciembre de 2011.
  7. Ryan, Paul (23 de diciembre de 2010), "La auditoría del código de OpenBSD descubre errores, pero no evidencia de una puerta trasera" , Ars Technica , Condé Nast Digital , consultado el 9 de enero de 2011.
  • Criptografía en OpenBSD , documento de descripción general proporcionado por el proyecto OpenBSD.
  • Proyecto OCF Linux .