Microsoft heeft meer details over de werking van de BitLocker-encryptie in Windows gegeven, toch blijven er twijfels over de betrouwbaarheid van het encryptieprogramma bestaan. Via BitLocker kunnen gebruikers van de Enterprise en Ultimate edities van Windows Vista en Windows 7 en de Pro en Enterprise edities van Windows 8 en 8.1 hun harde schijf helemaal versleutelen.
Onlangs publiceerde The Intercept, de publicatie die regelmatig over de documenten van klokkenluider Edward Snowden bericht, een artikel over het versleutelen van laptops. Daarin werd het gebruik van BitLocker door Windowsgebruikers aangeraden. Journalist Micah Lee kreeg een storm van kritiek over zich heen. De broncode van BitLocker is namelijk niet beschikbaar, zodat de werking van de software niet onafhankelijk kan worden gecontroleerd. Daarnaast bevat Windows een zwak algoritme voor het genereren van willekeurige getallen, waaronder encryptiesleutels. BitLocker zou daarnaast bij de overstap naar Windows 8 een belangrijk onderdeel, de "Elephant Diffuser", zijn verloren wat de encryptie verzwakt.
Ook hebben critici hun vragen over de samenwerking tussen Microsoft en de Amerikaanse overheid. Ondanks de kritiek stelt Lee dat BitLocker toch de beste oplossing voor Windowsgebruikers is. Hij besloot Microsoft echter om meer details over BitLocker te vragen en kreeg antwoord. Zo gebruiken Windows en BitLocker niet het Dual_EC_DRBG algoritme dat door de NSA was verzwakt, maar een algoritme dat CRT_DRBG heet. Lee stelt dat het erop lijkt dat de BitLocker-sleutels op een geheel veilige wijze worden gegenereerd, maar critici merken op dat dit niet is vast te stellen.
Wat betreft het verwijderen van de Elephant diffuser, een onderdeel dat een belangrijke rol speelt bij het beschermen tegen aanpassingen van de versleutelde harde schijf, stelt Microsoft dat het onderdeel is verwijderd omdat het traag is. Iets wat beveiligingsexperts als Bruce Schneier niet kunnen begrijpen. "Het slaat nergens op", zo laat hij tegenover Lee weten. "De Elephant diffuser was een goed idee." Volgens Microsoft maakte het BitLocker traag waardoor sommige gebruikers het niet inschakelden, waaronder overheidsinstanties en aannemers die aan de overheidsstandaarden moeten voldoen.
De diffuser is geen onderdeel van die standaard, waarop Microsoft besloot die te verwijderen. Hierdoor is BitLocker kwetsbaarder voor aanvallen, stelt Lee. Of Microsoft ooit nog een nieuwe diffuser zal toevoegen laat het bedrijf niet weten. De journalist kijkt ook nog naar TrueCrypt als alternatief voor BitLocker. De software wordt sinds vorig jaar niet meer door de ontwikkelaars ondersteund. Het probleem is volgens Lee dat TrueCrypt niet meer goed op nieuwe computers met Windows 8 of nieuwer samenwerkt.
"Gebaseerd op wat ik weet van BitLocker, denk ik dat het prima voor de doorsnee Windowsgebruiker is." Een bijkomend voordeel is dat het op veel computers standaard aanwezig is, gaat hij verder. "Als blijkt dat Microsoft een backdoor aan een belangrijke feature van Windows heeft toegevoegd, dan hebben we een veel groter probleem dan de gekozen encryptiesoftware", besluit hij. Net als bij het eerste artikel volgt er zowel op de website van The Intercept als Hacker News een verhitte discussie over het gebruik van BitLocker.
Deze posting is gelocked. Reageren is niet meer mogelijk.