Om de interne infrastructuur en verschillende softwareprojecten te beschermen, gebruikt Mozilla een 59 euro kostende USB-stick uit Duitsland. Het gaat om de CryptoStick, ontwikkeld door de Duitse Privacy Stichting. Mozilla gebruikt de CryptoStick als Hardware Security Module (HSM) voor het digitaal ondertekenen van softwareprojecten.
De HSM is een cryptoprocessor die digitale sleutels beheert. Het gaat om een fysiek apparaat in de vorm van een insteekkaart of extern apparaat dat op een computer is aan te sluiten en cryptografische operaties kan uitvoeren. Het bevat de privésleutels die voor het ondertekenen, versleutelen of authenticeren worden gebruikt.
De sleutel zelf kan de hardware niet verlaten. Het is daardoor onmogelijk voor aanvallers om de sleutel via het internet te bemachtigen. Zodra de hardware wordt verwijderd, is de sleutel niet meer te gebruiken. Het is dan ook belangrijk om de CryptoStick te verwijderen als die niet wordt gebruikt, merkt Mozilla op. Iets wat bij DigiNotar niet werd gedaan.
Keuze
"Mozilla's architectuur is breed en verschillende teams gebruiken verschillende platformen, op verschillende plekken en in verschillende netwerken. We willen zeker weten dat de pakketten die ze installeren, door ons gesigneerd zijn, en dat we enige zekerheid hebben dat de gebruikte sleutel voor het ondertekenen niet te compromitteren of te stelen is", zegt Guillaume Destuynder
Mozilla koos bewust voor CryptoStick, vanwege de openheid van het project, de lage prijs en het gemak waarmee aanvullende sticks zijn te verkrijgen, dat het geen echte smartcard is, maar toch eenvoudig fysiek te verwijderen valt en de integratie met GnuPG.
"CryptoStick werkt zonder smartcard, maar in de plaats daarvan emuleert het er eentje", merkt Destuynder op. Hoe Mozilla CryptoStick toepast laat hij in dit artikel zien.
Deze posting is gelocked. Reageren is niet meer mogelijk.