Het aantal frauduleus gegenereerde SSL-certificaten bij het Nederlandse DigiNotar bedraagt meer dan vijfhonderd, zo blijkt uit een lijst die Tor-ontwikkelaar en beveiligingsonderzoeker Jacob Appelbaum heeft geopenbaard. De lijst ontving Appelbaum een aantal uren geleden van de Nederlandse overheid. Hij prijst de overheid omdat het zo goed bovenop de zaak zit, iets wat DigiNotar al in juli had moeten doen. Toch heeft Appelbaum in het belang van iedereen besloten om de lijst te publiceren.
"De mensen die ik bij de Nederlandse overheid heb gesproken zijn het met deze actie eens", aldus de onderzoeker. Het openbaren van de informatie zal geen enkele aanvaller helpen, aangezien het niet de "ruwe certificaten" bevat. Het is alleen metadata over de uitgegeven certificaten.
Vertrouwen
"Het bevat wie in de nabije toekomst niet meer moeten vertrouwen en het toont wat er op dit moment nog ontbreekt." Volgens Appelbaum is de lijst onvolledig, omdat DigiNotar's auditspoor ook onvolledig is. Voorlopig stelt Appelbaum dat de volgende partijen waarschijnlijk nooit meer vertrouwd moeten worden:
"Dat zegt echt iets over de hoeveelheid schade die een enkele gecompromitteerde CA met slechte beveiligingsmaatregelen en met gewoon internet geluk kan veroorzaken."
Deze posting is gelocked. Reageren is niet meer mogelijk.