De uitgevers van SSL-certificaten zijn niet meer te vertrouwen, daarom is het tijd voor een nieuw systeem. Dat stelt beveiligingsonderzoeker Moxie Marlinspike, die het afgelopen jaar niet alleen meerdere malen de problemen in het huidige systeem benadrukte, hij heeft naar eigen zeggen ook de oplossing. Het probleem met Certificate Authorities (CA) is dat er teveel zijn. Naar schatting zijn er 650 bedrijven die SSL-certificaten kunnen uitgeven.
Daarnaast is volgens Marlinspike geen enkele CA te vertrouwen. "Ze hebben allemaal een verleden", aldus de onderzoeker. Het gaat dan onder andere om samenwerking met overheidsinstanties. Het grootste probleem dat op het moment speelt noemt de hacker "trust agility". Als gebruiker kun je wel besluiten om bepaalde Certificate Authorities niet meer te vertrouwen en ze uit je browser verwijderen, maar dan zullen veel websites niet meer werken.
Om "trust agility" mogelijk te maken zijn er twee zaken nodig. Ten eerste moet het vertrouwen in een partij snel kunnen worden opgezegd. Daarnaast moet de gebruiker kunnen bepalen wie hij vertrouwt. "Zonder trust agility is er geen toekomst."
Convergence
Als oplossing bedacht Marlinspike de Convergence plugin voor Firefox. Zelf noemt hij het een "veilige vervanging" voor het Certificate Authority Systeem. In plaats van een vaste lijst met CA's te gebruiken, laat Convergence de gebruiker een dynamische lijst van notarissen samenstellen, die "network perspective" gebruiken om de communicatie te valideren.
Tijdens de eerste keer dat de gebruiker een met SSL-beveiligde website bezoekt, controleert de 'notaris' de authenticiteit van het SSL-certificaat. De certificaten worden lokaal door de browser opgeslagen en bij volgende bezoeken gecontroleerd. Zolang de certificaten overeenkomen, is er geen noodzaak om de notaris te benaderen. Daarnaast beschikt Convergence ook over een speciale modus om het IP-adres van de gebruiker af te schermen als die met de notaris communiceert. "Zodat je nooit je surfgeschiedenis aan iemand lekt."
Het systeem werkt probleemloos met al bestaande SSL-certificaten en vereist ook geen enkele actie van webmasters of netwerkbeheerders. "Installeer de Firefox add-on, kies wie je vertrouwt en je bent voor altijd klaar met Certificate Authorities."
Deze posting is gelocked. Reageren is niet meer mogelijk.