Door Anoniem op 09 januari 2007 11:47
Het vertrouwen in certificaten is zoek.
Het is er, bij doorsnee gebruikers althans, nooit geweest. Ze hebben geen flauw benul wat een certificaat is.
En het zou me verbazen als de wat meer ervaren computeraars er ondertussen nog vertrouwen in hebben:[list]
[*]Eerst is ze verteld dat alles in orde is als het slotje wordt getoond
[*]Daarna is ze verteld dat helaas de URL in de bovenbalk op meerdere manieren gespoofed kan worden, en er bovendien plaatjes over het slotje getekend kunnen worden, dus dat je wel het certificaat moet controleren; klopt er iets niet dan moet je meteen de verbinding verbreken! Oh ja, en niet zomaar op plaatjes klikken, dat kan andere gevolgen hebben.
[*]Daarna bleken bedrijven wel erg gemakkelijk certificaten aan hufters uit te delen, zelfs Verisign gaf Microsoft certificaten mee aan een crimineel die zich voor Microsoft medewerkt uitgaf, zie o.a.
http://www.security.nl/article/1919/1/Column%3A_Het_is_verdorie_ook_niet_te_geloven.html.
[*]Daarna bleek SSLv2 gewoon lek by design maar verschillende sites waaronder banken bleven het gewoon gebruiken, zie
http://www.security.nl/article/11088/1/Internetbankieren_onvoldoende_beveiligd.html en zie mijn reacties over de Postbank en Rabobank in
http://www.security.nl/article/12567/1/Encryptie_te_duur_en_lastig_voor_meeste_bedrijven.html[*]Ook bleken er voortdurend lekken in SSL implementaties te zitten, zowel MSIE, Firefox als OpenSSL bleken defect
[*]Ten slotte is het heel belangrijk dat alles klopt op een certificaat, waaronder dat het niet verlopen mag zijn. Maar
dat geldt ineens weer niet voor Authenticode; als je op een verse installatie van XP WindowsUpdate draait moet je voor de grap eens de geldigheidsdatum van de ActiveX plugin checken die je dan
moet installeren. Zie mijn (anonieme doch van naam voorziene) bijdrage onderaan
http://www.security.nl/article/12290/1/Windows_geldigheid_test_werkt_nu_ook_in_Firefox.html, en zie ook:
http://www.thawte.com/ssl-digital-certificates/technical-support/code/:
How long can I use a Code Signing Certificate for?
Code Signing Certificates are valid for 1 or 2 years depending on which life cycle you choose when you purchase the certificate.Click here for pricing information. Please note: For Microsoft Authenticode, you should also timestamp your signed code to avoid your code expiring when your certificate expires.
Is timestamped code valid after a Code Signing Certificate expires?
Microsoft Authenticode allows you to timestamp your signed code. Timestamping ensures that code will not expire when the certificate expires because the browser validates the timestamp. The timestamping service is provided courtesy of VeriSign. If you use the timestamping service when signing code, a hash of your code is sent to VeriSign’s server to record a timestamp for your code. A user’s software can distinguish between code signed with an expired certificate that should not be trusted and code that was signed with a Certificate that was valid at the time the code was signed but which has subsequently expired.
N.B. mogelijk omdat veel mensen hun ogen niet konden geloven na het lezen van die laatste alinea heeft Thawte dat stukje tekst er direct onder nog maar eens herhaald.
[/list]
En nu komt er iets dat
wel goed werkt en het consumentenvertrouwen zal terugwinnen? Droom verder.
Edit: layout verbeterd