Zelfs gerenommeerde internetbedrijven gaan nog weleens de fout in met het gebruik van SSL-certificaten, zoals Yahoo! gisteren demonstreerde. Beveiligingsexpert Robert Graham kreeg bij het bezoeken van mail.yahoo.com de waarschuwing dat de website een ongeldig certificaat gebruikte. "Normaliter zou dit reden tot paniek zijn. Kleinere sites mogen dan problemen met SSL hebben, voor grote sites is dit niet acceptabel. Als je daarom zo'n melding bij een grote site als Yahoo! krijgt, dan moet je aannemen dat iemand een man-in-the-middle aanval op je verbinding uitvoert." Verder onderzoek wees uit dat Yahoo! een fout had gemaakt, door het certificaat van login.yahoo.com voor mail.yahoo.com te gebruiken. "Het feit dat zelfs een grote site zoals Yahoo! niet met SSL kan omgaan, is behoorlijk slecht voor SSL."
Graham ziet het dan ook als de zoveelste reden waarom SSL "sucks". "Als na tien jaar zowel browsers als websites niet met SSL om kunnen gaan, dan ligt het probleem misschien wel bij SSL." Hij adviseert gebruikers om SSL dan ook minder te vertrouwen. "We moeten gebruikers niet vertellen om SSL te vertrouwen, we moeten ze vertellen om SSL niet te vertrouwen en overeenkomstig te handelen."
Grasmaaier
Niet iedereen is het met Graham eens. "Veel mensen snijden hun vingers af met grasmaaiers en kettingzagen. Om ermee om te kunnen moet je weten hoe het werkt. Deze SSL blunder is eenvoudig te verhelpen, is het niet? Operationele fouten vinden overal plaats, geef SSL niet de schuld ervan", aldus "Security Retentive". Graham geeft als antwoord dat de grasmaaier je geen pijn doet als je niet oplet. "Als je niet oplet met SSL, dan zullen hackers je te pakken krijgen. Alles wat van de gebruiker vereist dat hij elke keer oplet, en het ook nog eens bij het juiste eind heeft, werkt niet."
Deze posting is gelocked. Reageren is niet meer mogelijk.