Uitgever van SSL-certificaten VeriSign is met een grote campagne bezig om de schade van het onderzoek naar de veiligheid van SSL-certificaten te beperken. Eerder stelde het al de onderzoekers in een kwaad daglicht, nu laat het weten dat het al jaren op een sterker algoritme wilde overstappen, alleen dat het niet begreep hoe belangrijk dit was.
"Vergelijk het met het verhuizen naar een nieuw land, waar ze een taal spreken die je nog nooit eerder hebt gehoord en je krijgt de opdracht om over de lokale keuken een boek te schrijven. Voordat je aan het kookboek kunt werken moet je eerst met de mensen leren praten, waar je voedsel kunt krijgen en welk voedsel lekker is en welk niet. VeriSign ging door hetzelfde proces", aldus Vice President Product Marketing Tim Callan, die op SecurityFocus zijn column kwijt mocht.
Hash niet allerbelangrijkst
Callan verwijst naar de overname van SSL-aanbieder GeoTrust, dat in 2006 onderdeel van VeriSign werd. "Op dat moment kregen we RapidSSL in handen. Dat was onze eerste kans om deze technologie en diens klanten en platformen te leren kennen." Het gaat daarbij volgens VeriSign om meer dan een enkel hash algoritme. "Er zijn letterlijk duizenden even belangrijke zaken waar je naar moet kijken, waarvan in de meeste gevallen de status niet duidelijk is."
De onderzoekers die via 200 PlayStation 3's op MD5 gebaseerde SSL-certificaten wisten te vervalsen, gebruikten RapidSSL voor hun aanval. Wederom haalt Callan uit naar de onderzoekers. "Een behoorlijk probleem met de onthulling van het lek, was dat wij geen informatie voor de presentatie in Berlijn ontvingen."
Deze posting is gelocked. Reageren is niet meer mogelijk.