Criptografia & Cipher Suites term://perfect-forward-secrecy

Perfect Forward Secrecy (PFS)

Propriedade de sistemas criptográficos que garante que o comprometimento de uma chave privada não exponha comunicações passadas gravadas.

Definição Técnica

O que é Perfect Forward Secrecy (PFS)?

Perfect Forward Secrecy (PFS) ou Sigilo Perfeito para a Frente assegura que, mesmo que a chave privada de longo prazo de um servidor seja roubada no futuro por um atacante, as sessões criptografadas gravadas anteriormente não poderão ser decifradas retroativamente. No TLS, isso é atingido usando trocas de chaves efêmeras Diffie-Hellman (DHE ou ECDHE).

Arquitetura & Funcionamento

Como Funciona na Prática?

A cada nova sessão TLS, um par temporário de chaves é gerado dinamicamente para o acordo de chave simétrica da sessão e descartado logo após o término da conexão. A chave privada RSA do certificado serve exclusivamente para assinar e autenticar a identidade do servidor, e nunca para cifrar diretamente a chave de sessão.

Riscos de Segurança & Compliance

Vulnerabilidades e Impactos de Configuração Inadequada

Servidores que utilizam trocas de chaves estáticas baseadas puramente em RSA estão vulneráveis a ataques onde o tráfego é gravado e, meses ou anos depois, decifrado em massa caso a chave privada vaze ou seja extraída.

Diagnóstico & Verificação

Como Testar e Validar?

Verifique no handshake TLS se a cipher suite negociada inclui 'ECDHE' ou se o protocolo é TLS 1.3 (onde o PFS é obrigatório por padrão).

Solução Automatizada CertOps

Como o CertOps Cloud Resolve Esse Desafio

O Scanner TLS e o motor de auditoria contínua do CertOps Cloud analisam se todos os seus servidores estão com PFS ativo e se cifras legadas RSA sem troca efêmera foram completamente erradicadas.