Een fout in encryptiesoftware GnuPG zorgt ervoor dat bij het aanmaken van encryptiesleutels voor gebruik op smartcards er een onbeveiligde back-up key op de computer achterblijft,. Het probleem werd voor het eerst vorig jaar maart op het GnuPG-forum gerapporteerd, maar is nu pas verholpen.
GnuPG biedt verschillende manieren voor het genereren van encryptiesleutels op een smartcard, waarmee vervolgens data is te versleutelen en ontsleutelen. Bij de standaardmethode wordt een een encryptie subkey met gpg gemaakt en naar de smartcard verplaatst. vervolgens wordt er een met wachtwoord beveiligde back-up gemaakt, voor het geval de smartcard defect of verloren raakt. Deze back-up key kan op een nieuwe smartcard worden gezet, zodat bestaande versleutelde data toch te ontsleutelen is.
Bij sommige versies van GnuPG blijft door een fout een extra onbeveiligde back-up van de encryptie subkey op de computer achter. Vorig jaar maart maakte iemand op het GnuPG-forum al melding van de bug. "Helaas werd de echte oorzaak van het probleem niet herkend en is dus nooit in onze bugtracker terechtgekomen of op een andere manier onze onze aandacht gebracht", zegt GnuPG-ontwikkelaar Werner Koch. Begin dit jaar werd de bug opnieuw gevonden en is nu ook in de encryptiesoftware verholpen. GnuPG-gebruikers worden opgeroepen om te controleren of er geen onbedoelde back-up keys op hun systeem aanwezig zijn en die anders te verwijderen.
Deze posting is gelocked. Reageren is niet meer mogelijk.