Dat is grappig, toen wij zo'n 1,5 jaar geleden aan de gang wilden gaan met 128-bit certificaten, toen ben ik er inderdaad achter gekomen dat dit het geval was, ik denk ook dat het stond gepubliceerd in een van de knowledgebases van Verisign, echter het probleem lag bij MS, die er het bestaan vanaf wist, maar hier eigenlijk niets op kon of wilde doen.
Het probleem doet zich alleen voor als het 128-bit certificaten zijn, uitgeleverd door een SUB-CA, bijv. KPN, KPN is een sub-CA van Verisign en betekent dus eigenlijk alle sites die een 128-bit certificaat van Verisign in gebruik hebben en van bijv. een sub-CA heeft ontvangen zoals KPN, heeft dit probleem.
Hierom hebben wij dus besloten dat wij geen 128-bit sub-CA certificaten zouden gebruikeen en zijn naar de concurrent van Verisign gestapt, Thawte (inmiddels opgekocht door Verisign) die 128-bit certificaten verkocht zonder tussenkomst van een sub-CA, we hebben hiermee meteen het probleem getackeld.
Wat ik wel graapig vind, ten we bezig waren met het kopen vandeze certificaten, zeiden de mensen van KPN, ja we weten ervan, maar het certificaat is goed, dus je kunt het gebruiken, we hadden het al aangeschaft, maar zij waren wel zo netjes om het geld terug te geven toen wij erop wezen dat wij ht niet wilde gebruiken.
Kortom gebruik voorlopig geen certificaten van 128-bit sterkte uitgegeven door een sub-CA, je kunt ze ook halen bij freessl.com.
Groet,
Shailes Nanda