FIPS 140-3 Sertifikası Güvenlik Garantisi Değil, Denetçiler de Bunu Biliyor
FIPS 140-3 sertifikasının kapsamı, gerçek güvenlik açıkları ve neden birçok kurumun FIPS modunu kapattığı mühendisler için açıklanıyor.
FIPS doğrulaması, bir kriptografik modülün belirli bir bellenim sürümünde onaylı algoritmaları doğru uyguladığını gösterir; ancak ürünün genelinin güvenli olduğunu, modülün doğrulanmış yapılandırmada çalıştırıldığını veya anahtarların düzgün yönetildiğini garanti etmez. 21 Eylül 2026'da tüm FIPS 140-2 sertifikaları geçmişe düşecek ve federal alımlarda FIPS 140-3 zorunlu hale gelecek, ancak sertifikanın kapsamı hâlâ dar kalıyor.
ROCA, EUCLEAK ve Dual_EC_DRBG gibi vakalar, laboratuvar sürecinden geçmiş sertifikalı modüllerin yıllarca istismar edilebilir açıklar taşıdığını gösteriyor. YubiKey FIPS serisindeki 2019 olayı ise daha da çarpıcı: FIPS güç-açılış öz-testi gereksinimi, rastgele sayı üretecinde öngörülebilir bit'lere yol açarak sıradan tüketici modelinden daha güvensiz bir ürün ortaya çıkardı.
Sertifikasyon süreci ayrıca bir bellenim sürümünü dondurur. Doğrulama kuyruğu on iki ila on sekiz ay sürebildiğinden, tedarikçiler ya güvenlik yamasını yayınlayıp sertifikayı kaybetmek ya da bilinen açığı taşıyan sürümü satmaya devam etmek arasında sıkışır. Go'nun yerel kriptografi modülü örneği bunu somutlaştırıyor: sertifikalı sürüm iki büyük Go sürümü geride kalmış durumda. Bu yüzden büyük HSM satıcılarının müşterilerinin çoğu, sertifika için ödeme yapıp ardından FIPS modunu kapatıyor.