image

'VS vraagt SSL-sleutel aan providers'

donderdag 25 juli 2013, 12:02 door Redactie, 9 reacties

De Amerikaanse autoriteiten zouden providers om de encryptiesleutel van hun SSL-certificaten vragen, zodat ze afgetapt versleuteld verkeer kunnen ontsleutelen. Dat beweert een anonieme bron tegenover CNET. Grote internetbedrijven zouden volgens de bron de verzoeken weigeren, maar kleinere bedrijven zouden mogelijk eerder geneigd zijn om gehoor te geven.

Google en Microsoft willen niet zeggen of ze ooit zo'n verzoek hebben ontvangen, maar zeggen dat ze de sleutels nooit zullen prijsgeven. Een voormalige functionaris van het Ministerie van Justitie zegt dat de verzoeken komen omdat het internet zeer snel in een versleuteld model verandert.

"SSL heeft echt de mogelijkheden van Amerikaanse opsporingsdiensten beïnvloedt. Ze gaan nu naar de ultieme applicatielaagaanbieder."

Encryptie
Eerder dit jaar liet NSA-directeur Keith Alexander nog weten dat 'sterk versleutelde gegevens' zo goed als onmogelijk te lezen zijn. Dat gaat niet op als de NSA de privésleutel van het SSL-certificaat bemachtigt dat Facebook bijvoorbeeld gebruikt voor het aanbieden van een HTTPS-verbinding.

Dan zou het versleutelde verkeer toch kunnen worden gelezen. Dit zou echter weer via perfect forward secrecy (PFS) kunnen worden voorkomen. Hierbij beschikt elke HTTPS-sessie over een eigen sleutel. Zelfs als de privésleutel wordt gecompromitteerd, zouden deze sessies geen gevaar lopen. Google is op dit moment de enige grote provider die PFS aanbiedt.

Reacties (9)
25-07-2013, 12:08 door TD-er
Hoe lang nog voordat er ergens een wet zal worden aangenomen die verplicht om private-keys te registreren bij bijvoorbeeld een notaris? Of nog makkelijker, een overheidsinstantie.
25-07-2013, 12:10 door Anoniem
Door TD-er: Of nog makkelijker, een overheidsinstantie.

Waarom zat er ook alweer een koppeling tussen de PKI-overheid systemen en de andere systemen van DigiNotar?

Peter
25-07-2013, 12:35 door Anoniem
Wettelijk is het verplicht afgeven van je keys is volgens mij nog steeds van kracht in oa Frankrijk. Dus zo uitzonderlijk is de NSA niet.
25-07-2013, 13:10 door Fwiffo
@TD-er: Het is niet anders als toen we door Amerika gedwongen waren 40 bits encryptie in onze browsers te gebruiken. Je zou zelfs kunnen zeggen dat het nu iets veiliger is als toen omdat (hopelijk) alleen de FBI/CIA/NSA werknemers bij deze database van (onze) SSL certificaten kunnen.

Ik vraag me wel af hoe providers onder druk worden gezet. Via de leidinggevenden: "Geef ons al je sleutels of we vertellen iedereen dat je de terroristen helpt"? En die brengen dit bericht dan over naar de werkvloer met een NDA?

Als de Russen iets soortgelijks zouden doen dan zou Amerika dat niet leuk vinden denk ik. Beetje hypocriet van ze. Ze hebben natuurlijk wel het internet uitgevonden (maar WWW dan weer niet).
25-07-2013, 13:24 door TD-er
Tsja het is niet heel erg moeilijk om te verzinnen hoe je een bedrijf onder druk kunt zetten.
Kennelijk komen ze er gewoon mee weg om servers in beslag te nemen. Zie de zaak van Megaupload.
En al zouden ze daarna een boete moeten betalen, dan ben je al gauw jaren verder en is je bedrijf stuk.
Dergelijke instanties zijn te groot om aan te pakken, helaas.

Ook leuk zijn de clausules waarin gesteld wordt dat je er niet eens over mag berichten dat je zo'n verzoek ontvangen hebt, dus naar een rechter stappen vanwege bedreiging is al bijna niet mogelijk.
25-07-2013, 13:57 door TD-er
Door Anoniem:
Door TD-er: Of nog makkelijker, een overheidsinstantie.

Waarom zat er ook alweer een koppeling tussen de PKI-overheid systemen en de andere systemen van DigiNotar?

Peter
Voor zover ik weet was DigiNotar alleen maar opgezet om certificaten voor de overheid te maken/beheren.
In die zin dus helemaal geen gek idee. Nadeel was natuurlijk dat ze nogal slordig waren en dus gehackt werden en -nog vervelender- namens hen certificaten ondertekend werden.
25-07-2013, 16:29 door Anoniem
Ach het wordt steeds gekker met de Ameikaanse gehieme diensten.
Ze zijn echt datahunters zoals ik hen noem.
Ze willen alles weten.
Wat bereiken ze er mee niets,alleen maar nieuwsgierigheid naar andermans privacy.
Dat is toch niet meer normaal?.

Hey guys of the NSA do you have not to do more specific things,than datamining all over the world?.
This has no effect on fighting agains terrorism,this is more curiosity to look in the private life of people around the globe.
Take another way to fight against terror.
25-07-2013, 17:28 door Anoniem
Patriot Act zegt, bij een verzoek van overheid:
1. Als amerikaans burger bent u verplicht mee te werken
2. U mag niet vertellen wanneer u meewerkt
3. Bij overtreding van #1 of #2 gaat u het gevang in

Additionele wetgeving overbodig lijkt me.
26-07-2013, 10:05 door spatieman
nog effe, en dan zullen ze SSL verbieden, dan wordt het heel makelijk gemaakt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.