https://www.digid.nl/ is een slechte website, want als ik daar met MSIE8 naar toe ga, krijg ik een waarschuwing dat delen van de website via http (dus niet versleuteld en met geen enkele garantie over de oorsprong) worden aangeboden. Slechte zaak (amateuristisch).
Om die reden maak ik in onderstaand voorbeeld gebruik van
https://as.digid.nl/, dat is de site waar je (met een aangepaste URL) op terechtkomt als je bijv. je belastingaangifte indient, en die lijkt "clean" https te zijn.
Als ik
https://as.digid.nl/ open is er sprake van de volgende certificaten hiërarchie (vreemd genoeg krijg ik ze allemaal toegezonden, (A) is zinloos want die zit standaard al in alle relevante webbrowsers):
(A) Staat der Nederlanden Root CA
- Issuer: Staat der Nederlanden Root CA (dit is een "self-signed" certificate)
- OCSP: geen
- CRL: geen
(B) Staat der Nederlanden Overheid CA
- Issuer: Staat der Nederlanden Root CA
- OCSP: geen
- CRL: http://crl.pkioverheid.nl/LatestCRL.crl (momenteel lege lijst,
d.w.z. geen ingetrokken certificaten)
(C) DigiNotar PKIoverheid CA Overheid en Bedrijven
- Issuer: Staat der Nederlanden Overheid CA
- Serienummer: 0x013169B0
- OCSP: geen
- CRL: http://crl.pkioverheid.nl/DomOvLatestCRL.crl (bevat 1
ingetrokken certificaat met serienummer = 0x013163B7)
(D) as.digid.nl
- Issuer: DigiNotar PKIoverheid CA Overheid en Bedrijven
- OCSP: http://validation.diginotar.nl
- CRL: http://service.diginotar.nl/crl/PKIOverheidenBedrijven/latestCRL.crl
Duidelijk is dat er sprake is van een intermediate certificate van DigiNotar dat, vreemd genoeg,
niet is integrokken! Daarom krijg ik, als ik met MSIE8 naar
https://as.digid.nl/ ga krijg ik, geen foutmelding.
Op dit moment weer ik nog niet bij welk certificaat het serienummer 0x013163B7 behoort (als iemand dit weet hoor ik het graag).
Verder vind ik heel vreemd dat in
http://crl.pkioverheid.nl/DomOvLatestCRL.crl onder meer het volgende staat (je kunt deze zelf downloaden en als je Windows gebruikt, erop dubbelklikken om de inhoud te zien):
Effective Date: August 24, 2011 11:41:05
Next Update: November 22, 2011 11:46:05
Revocation list:
Serial number: 01 31 63 b7
- Revocation date: July 29, 2009 11:06:08
- CRL Reason Code: Superseded (4)
Waarom de volgende update pas ophalen op 22 november (als ik het goed begrijpt werkt dit zo)? Als morgen besloten wordt dat het bovenstaande DigiNotar intermediate certificate ook niet meer betrouwbaar is, dan gaan webbrowsers die CRL echt niet voor 22 nov ophalen als ze hem ergens tussen 24 aug. en vandaag al hebben opgehaald! En waarom geen OCSP check mogelijkheid? Bizar.
N.b. ik krijg alleen een foutmelding als ik met Firefox naar
https://as.digid.nl ga omdat de klok van de OCSP server van DigiNotar bijna 1 uur achterloopt (zie
https://secure.security.nl/artikel/38344/1/DigiNotar_OCSP_responses_fout%3F.htm).