- Door
- Randy ten Have
- geplaatst op
- 5 januari 2009 08:03 uur
Vorige week werd bekend dat onderzoekers een manier gevonden hadden om enkele SSL-certificaten zelf na te maken door zelf een intermediair certificaat na te maken. Zou je deze ’toepassing’ verder ontwikkelen, kun je het beveiligde verkeer van een server omleiden naar een eigen server, en zo bijvoorbeeld creditcard gegevens misbruiken voor andere doeleinden. Over het lek zelf is inmiddels al genoeg geschreven op andere websites. maar hoe nu verder?
Verisign heeft inmiddels de lekken binnen haar CA (rootcertificaat) weten te dichten. Eind deze maand moet deze overstap rond zijn, zo verwacht het bedrijf. Het bedrijf geeft tevens aan blij te zijn dat onderzoekers hier onderzoek naar gedaan hebben, ze willen, naar eigen zeggen, te alle tijden hun veiligheid verhogen. Ook is er een plugin ontwikkeld dor Firefox gebruikers kunnen installeren om zo te controleren of een website een met MD5 gesigneerd certificaat bezitten. Bekende certificaten die met een MD5 algoritme zijn ondertekend zijn de RapidSSL certificaten, bij veel providers erg in trek omdat dit betaalbare ‘single root’ certificaten zijn.
Xolphin, een Nederlandse leverancier van SSL-certificaten heeft inmiddels enkele duizenden websites onderzocht en komt tot de conclusie dat certificaten uitgegeven door Comodo, DigiNotar, Verisign en Thawte allemaal gebruik te maken van SHA1 encryptie en dus veilig gebruikt kunnen worden. Certificaten uitgegeven door GeoTrust (RapidSSL) en resellers van GeoTrust blijken wel allemaal gebruik te maken van MD5 hashes. GeoTrust is direct gestopt met het uitgeven van certificaten met deze MD5 handtekeningen, en vervangt certificaten met MD5 handtekeningen zonder kosten.
“Het actief hebben van een certificaat met MD5 handtekening vormt overigens geen beveiligingsrisico, het is niet noodzakelijk om bestaande certificaten te vervangen. Het is echter wel mogelijk dat de root certificaten welke gebruikt zijn voor het uitgeven van deze certificaten in de toekomst zullen vervallen, of niet meer door alle browsers worden ondersteund.”, zo laat Maarten Bremer van Xolphin aan ISPam.nl weten.