image

GnuPG laat door fout onbeveiligde back-up key smartcard achter op schijf

maandag 29 januari 2024, 09:17 door Redactie, 1 reacties

Een fout in encryptiesoftware GnuPG zorgt ervoor dat bij het aanmaken van encryptiesleutels voor gebruik op smartcards er een onbeveiligde back-up key op de computer achterblijft,. Het probleem werd voor het eerst vorig jaar maart op het GnuPG-forum gerapporteerd, maar is nu pas verholpen.

GnuPG biedt verschillende manieren voor het genereren van encryptiesleutels op een smartcard, waarmee vervolgens data is te versleutelen en ontsleutelen. Bij de standaardmethode wordt een een encryptie subkey met gpg gemaakt en naar de smartcard verplaatst. vervolgens wordt er een met wachtwoord beveiligde back-up gemaakt, voor het geval de smartcard defect of verloren raakt. Deze back-up key kan op een nieuwe smartcard worden gezet, zodat bestaande versleutelde data toch te ontsleutelen is.

Bij sommige versies van GnuPG blijft door een fout een extra onbeveiligde back-up van de encryptie subkey op de computer achter. Vorig jaar maart maakte iemand op het GnuPG-forum al melding van de bug. "Helaas werd de echte oorzaak van het probleem niet herkend en is dus nooit in onze bugtracker terechtgekomen of op een andere manier onze onze aandacht gebracht", zegt GnuPG-ontwikkelaar Werner Koch. Begin dit jaar werd de bug opnieuw gevonden en is nu ook in de encryptiesoftware verholpen. GnuPG-gebruikers worden opgeroepen om te controleren of er geen onbedoelde back-up keys op hun systeem aanwezig zijn en die anders te verwijderen.

Reacties (1)
29-01-2024, 18:50 door Anoniem
Het is altijd problematisch als je bestanden waarvan de inhoud geheim moet blijven, schrijft naar een harde schijf. Of het nu HD of SSD is.

Bij HD wordt de inhoud van een bestand niet met zero's overschreven bij het wissen of verplaatsen ervan.

Bij SSD vermoed ik dat dit ook niet gebeurt omdat de SSD dan meer schrijfacties zou hebben en sneller stuk zou gaan.

Met telemetrie en de cloud weet je helemaal niet meer waar je aan toe bent. Zelfs een clipboard kan gedeeld worden via de cloud tegenwoordig.

Ook kunnen hele processen tegenwoordig geswapped worden naar schijf. Compleet met gevoelige data.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.