Een fout in encryptiesoftware GnuPG zorgt ervoor dat bij het aanmaken van encryptiesleutels voor gebruik op smartcards er een onbeveiligde back-up key op de computer achterblijft,. Het probleem werd voor het eerst vorig jaar maart op het GnuPG-forum gerapporteerd, maar is nu pas verholpen.
GnuPG biedt verschillende manieren voor het genereren van encryptiesleutels op een smartcard, waarmee vervolgens data is te versleutelen en ontsleutelen. Bij de standaardmethode wordt een een encryptie subkey met gpg gemaakt en naar de smartcard verplaatst. vervolgens wordt er een met wachtwoord beveiligde back-up gemaakt, voor het geval de smartcard defect of verloren raakt. Deze back-up key kan op een nieuwe smartcard worden gezet, zodat bestaande versleutelde data toch te ontsleutelen is.
Bij sommige versies van GnuPG blijft door een fout een extra onbeveiligde back-up van de encryptie subkey op de computer achter. Vorig jaar maart maakte iemand op het GnuPG-forum al melding van de bug. "Helaas werd de echte oorzaak van het probleem niet herkend en is dus nooit in onze bugtracker terechtgekomen of op een andere manier onze onze aandacht gebracht", zegt GnuPG-ontwikkelaar Werner Koch. Begin dit jaar werd de bug opnieuw gevonden en is nu ook in de encryptiesoftware verholpen. GnuPG-gebruikers worden opgeroepen om te controleren of er geen onbedoelde back-up keys op hun systeem aanwezig zijn en die anders te verwijderen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.