image

Firefox plugin beschermt tegen valse SSL-certificaten

woensdag 31 december 2008, 10:40 door Redactie, 4 reacties

Het kraken van SSL-certificaten is bij de beveiligingsgemeenschap als een bom ingeslagen, niet alleen vanwege de consequenties, maar ook omdat de certificaat uitgevers ondanks allerlei onderzoeken toch een kwetsbare technologie bleven gebruiken. Door het gisteren gepresenteerde onderzoek is het doen van internet transacties een kwestie van blind vertrouwen geworden, aldus Giorgio Maone, de ontwikkelaar van de NoScript Firefox plugin. Hij vindt dat er een verbod op het gebruik van MD5 voor certificaten moet komen, zowel bij browserontwikkelaars als Certificate Authorities.

Het enige dat eindgebruikers kunnen doen is letten op onverwachte veranderingen in het SSL-certificaat van sites waar men meestal zaken mee doet, en ook dat is niet eenvoudig, gaat Maone verder. Het probleem is dat een browser hiervoor niet waarschuwt, zoals bijvoorbeeld een SSH client wel doet.

Plugin
Voor Firefox gebruikers is er een oplossing beschikbaar in de vorm van de Perspectives plugin. Die is namelijk in staat om de geldigheid van een certificaat vanaf verschillende plekken op het internet te controleren. Ook al maakt de gebruiker met een nepsite verbinding, de andere nodes zullen wel met de geldige site verbinding maken, waardoor de discrepantie aan het licht komt. Voordat Perspectives dit doet moet de gebruiker een aantal instellingen wijzigen, aldus de uitleg van Maone.

Man-in-the-Middle aanvallen
Volgens informaticastudent Dan Wendlandt, die aan de plugin meewerkte, zorgt het groeiend aantal draadloze verbindingen ervoor dat Man-in-the-middle-aanvallen een serieus risico worden. "Het is zeer eenvoudig voor iemand om bij een publieke WiFi-verbinding al het netwerkverkeer via zijn computer te laten lopen. Veel mensen zouden niet eens weten dat ze zijn aangevallen." Heeft een aanvaller dit voor elkaar, dan kan hij eenvoudig wachtwoorden en andere vertrouwelijke informatie sniffen.

Nu gebruiken belangrijke websites vaak SSL, maar een foutmelding over het certificaat wordt vaak genegeerd. "De meeste mensen hebben geen idee wat ze in zo'n geval moeten doen. Veel negeren ze gewoon en gaan door met verbinden, wat ze kwetsbaar maakt voor aanvallen."

Reacties (4)
31-12-2008, 13:48 door spatieman
plugin bestaat al een tijdje, op de website is dus een nieuwere versie..
werkt lekker..
31-12-2008, 17:27 door Anoniem
Ik haat Internet certificaten en heb laast in host file www.verisign.com geblockeerd. Toen werkten de postbank.nl niet meer de gebruikt verisign.com . We willen wel bankzaken blijven doen maar verisign.com open de computer met stom certificaten. Ik vind niet dat een vertrouwelijk website wel het recht krijgt om Javascript te openen en meer rechten krijgt. Dat allemaal achter een verisign certificaten verschuilen vind ik maar een grootte risico!
31-12-2008, 19:04 door [Account Verwijderd]
[Verwijderd]
01-01-2009, 07:12 door [Account Verwijderd]
Goedemorgen..

Heren ...
ik peet1 wil u en de uwen graag een prettige voortzetting wensen in 2009.. van deze site..
niet zozeer omdat u en de uwen...het lachen vergaat aangaande de reacties....neen..neen
veeleer..op grond van het feit dat u een platform biedt waar er mensen naar toe komen en
kennis vergaren omtrent dingen waarvan ze nooit eerder hebben gehoord ...Ik ben er zo een!!

Jongens...ga zo voort...en in the end zullen mensen begrijpen...wat het betekent..om anderen
deelachtig te maken met wat je weet.....

Een voorspoedig 2009 voor het hele team van SECURITY.NL

Peet
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.