"Het staat buiten kijf dat het onverantwoord is om nog MD5 te gebruiken", aldus GOVCERT, het Computer Emergency Response Team van de Nederlandse overheid. De "internetbrandweer" publiceerde vandaag een factsheet waarin het de onlangs gepresenteerde aanval op SSL-certificaten uitlegt en wat betrokkenen kunnen doen. Zo komt het gebruik van certificaten aan bod, wat Public Key Infrastructure (PKI) is en wat de risico's op korte termijn zijn. Op dit moment heeft de organisatie nog geen aanvallen gesignaleerd en acht het vrijwel uitgesloten dat er op dit moment al frauduleuze certificaten in omloop zijn.
Bedrijven die MD5 willen vervangen hebben twee opties, of overstappen op SHA-1waarvan het slechts een kwestie van tijd is voordat er praktische aanvallen op zullen plaatsvinden, of het kiezen voor SHA-2. Een minder eenvoudige optie. "Ondersteuning van SHA-2 is lang niet vanzelfsprekend voor alle CA’s en alle software. Daarnaast kan gebruik maken van een dergelijk certificaat ook een probleem opleveren voor sommige bezoekers van uw website, als hun browser SHA-2 niet ondersteunt." Het grote voordeel van SHA-2 is dat het veruit de meest toekomstvaste optie op dit moment is, "omdat van SHA-2 wordt verwacht dat het nog zo’n tien jaar zal duren voordat er praktische aanvallen mogelijk zijn."
Deze posting is gelocked. Reageren is niet meer mogelijk.