Je hebt een klacht over de onderstaande posting:
Door Anoniem: Zou je "Bull shit." kunnen toelichten? Sure! 1) Precies zoals je zegt: als een onverlaat de private key kan stelen, heeft het primaire probleem niets meer met certificaten en/of verbindingen te maken. 2) Aan uitsluitend een private key van een webserver (in tegenstelling tot een private key + cert voor code signing) heeft een aanvaller bar weinig: tenzij deze "toevallig" al op de netwerkroute tussen één of meerdere browsers van slachtoffers en de feitelijke server zit (die kans is klein), is een aanvullende aanval nodig om de browser ervan te overtuigen met een ander IP-adres een verbinding te maken. Met een DNS-aanval lukt dat mogelijk voor enkele klanten, maar natuurlijk niet zomaar voor iedereen. Een kwaadaardig script op de server plaatsen (dat bijv. alle user-ID's en nog niet gehashte wachtwoorden afvangt, en tegelijkertijd TOTP secrets uit het klantrecord kopiejat), is dan véél simpeler. Kortom, aan een gekopiejatte private key van een website-certificaat heeft een aanvaller niet ...
Beschrijf je klacht (Optioneel):