Er is iets goed mis met de bedrijven die SSL-certificaten uitgeven, het blijkt namelijk mogelijk om zonder enige moeite een geldig certificaat voor mozilla.com aan te vragen. SSL-certificaten zorgen ervoor dat de communicatie tussen de gebruiker en de eigenaar van een site versleuteld plaatsvindt, daarnaast kan de gebruiker hiermee de eigenaar van de site controleren. Normaliter gaat er een heel proces aan vooraf waarbij de uitgevende instantie de partij die de aanvraag indient controleert.
Het begon allemaal met een e-mail van Comodo reseller CertStar, die klanten van andere certificate authorities (CA) benaderde. Wie de link in de e-mail opende kwam op een pagina terecht die leek op die van de huidige uitgever, maar in werkelijkheid was het een pagina van CertStar. Eddy Nigg besloot CertStar te onderzoeken en vroeg een certificaat voor mozilla.com aan. Vijf minuten later had hij het certificaat tot zijn grote schrik binnen.
"Encryptie is waardeloos als een aanvaller zich tussen de client en de server kan plaatsen. Met een geldig certificaat is de aanval perfect. Je krijgt geen waarschuwing of foutmelding te zien." Toen Comodo op de hoogte werd gebracht trok die het certificaat in, toch lijkt het erop dat er veel meer certificaten ten onrechte zijn uitgegeven.
Deze posting is gelocked. Reageren is niet meer mogelijk.