SSL is een goed idee, maar het werk niet, de hoogste tijd dus om dit "kadaver" uit z'n lijden te verlossen, dat zegt beveiligingsonderzoeker Amitai Aviram. Hij reageert naar aanleiding van de onlangs gepresenteerde aanval, waardoor het mogelijk is om met MD5 gegenereerde SSL-certificaten te vervalsen. Het probleem met SSL is dat het controleren van iemand z'n identiteit niet veel voorstelt. Voorheen duurde het vrij lang voordat bedrijven een certificaat kregen, maar tijden zijn veranderd.
"Vandaag de dag is het lastig om te bewijzen wie "je" bent. Bedrijven hebben voor verschillende doelen talloze websites, en het is lastig om ze op dezelfde logica een certificaat te ontzeggen. Maar het wordt erger: SSL-certificaten zijn zo misbruikt, dat het gebruikers niets meer kan schelen." Aviram merkt op dat gebruikers de foutmeldingen met certificaten massaal negeren.
"SSL-certificaten zijn al lang stuk, en niet vanwege een slimme aanval. Het feit dat er een effectieve crypto-aanval is, helpt misschien bij het begraven van dit kadaver en zorgt ervoor dat er een andere oplossing verschijnt."
Deze posting is gelocked. Reageren is niet meer mogelijk.