Je hebt een klacht over de onderstaande posting:
Mooi stuk Bitwiper. Ik zat afgelopen weekeind ongeveer hetzelfde te denken, al die certificaten worden maar voor waar aangenomen. er is geen real time controle van de authenticiteit van het certificaat. Onlangs lazen we dat het apple OS elk willekeurige password accepteerde voor aanmelding bij een LDAP server, ik zou dit in de zelfde categorie durven gooien maar dan een nivo hoger. De valse diginotar certificaten zijn voor de gebruiker niet te valideren omdat ze (a) kloppen (wiskundig) en (b) diginotar niet eens weet dat ze bestaan dus ze ook niet kan revoken. Het PKI concept gaat er gemakshalve van uit dat elk certificaat geldig is tenzij ingetrokken, de revocation kun je (gebrekkig, zoals je illustreert) controleren middels de CRL's, maar de geldigheid van niet ingetrokken certificaten kun je kennelijk niet controleren. Eigenlijk is deze hele hack wel mooi, geeft weer eens wat stof tot nadenken :-)
Beschrijf je klacht (Optioneel):