Uitgever van SSL-certificaten Verisign is per direct gestopt met het aanbieden van "lekke" SSL-certificaten. De beslissing is het gevolg van het gisteren gepresenteerde onderzoek, waarin onderzoekers demonstreerden hoe ze met MD5 gegenereerde certificaten kunnen vervalsen. VeriSign kwam zelf pas gisteren achter het onderzoek, aangezien de onderzoekers de Certificate Authorities (CA) bewust niet hadden ingelicht. Ze waren bang dat die het onderzoek zouden verbieden of eventuele schade wilden verhalen.
In het eigen blog laat de CA weten dat het MD5 per direct niet meer gebruikt voor RapidSSL certificaten en eind januari helemaal wil stoppen met het gebruik van de hashing technologie. Hoewel de aanval geen invloed op bestaande MD5 certificaten heeft, geeft Verisign haar klanten wel de mogelijkheid om die gratis te laten vervangen. Wat betreft het onderzoek heeft de CA gemengde gevoelens: "We juichen dit soort beveiligingsonderzoek toe en zijn blij dat white hats zoals de "MD5 Collision Inc." groep zich bezighouden met het onderzoeken van de online veiligheid." Aan de andere kant is het teleurgesteld dat de onderzoekers de resultaten niet eerder met de CA deelden.
Deze posting is gelocked. Reageren is niet meer mogelijk.