O que é Perfect Forward Secrecy (PFS)?
Perfect Forward Secrecy (PFS) ou Sigilo Perfeito para a Frente assegura que, mesmo que a chave privada de longo prazo de um servidor seja roubada no futuro por um atacante, as sessões criptografadas gravadas anteriormente não poderão ser decifradas retroativamente. No TLS, isso é atingido usando trocas de chaves efêmeras Diffie-Hellman (DHE ou ECDHE).
Arquitetura & FuncionamentoComo Funciona na Prática?
A cada nova sessão TLS, um par temporário de chaves é gerado dinamicamente para o acordo de chave simétrica da sessão e descartado logo após o término da conexão. A chave privada RSA do certificado serve exclusivamente para assinar e autenticar a identidade do servidor, e nunca para cifrar diretamente a chave de sessão.
Riscos de Segurança & ComplianceVulnerabilidades e Impactos de Configuração Inadequada
Servidores que utilizam trocas de chaves estáticas baseadas puramente em RSA estão vulneráveis a ataques onde o tráfego é gravado e, meses ou anos depois, decifrado em massa caso a chave privada vaze ou seja extraída.
Diagnóstico & VerificaçãoComo Testar e Validar?
Verifique no handshake TLS se a cipher suite negociada inclui 'ECDHE' ou se o protocolo é TLS 1.3 (onde o PFS é obrigatório por padrão).
Como o CertOps Cloud Resolve Esse Desafio
O Scanner TLS e o motor de auditoria contínua do CertOps Cloud analisam se todos os seus servidores estão com PFS ativo e se cifras legadas RSA sem troca efêmera foram completamente erradicadas.