Ze zijn gek geworden.
Website-certificaten voor leken
Een website-certificaat kunt u prima vergelijken met een
kopie van een paspoort. Bij gebruik van een
https://-verbinding stuurt de server die kopie, ongevraagd, naar de browser.
Zoals ik al zo vaak heb gezegd: je hebt
niets aan een kopie van een paspoort. Maar bij
https:// gebeurt er iets bijzonders: met een wiskundige truc (asymmetrische cryptografie)
bewijst de server over het
originele paspoort te beschikken. Daardoor weet je zeker dat jouw browser een (versleutelde, niet te AutM'en) verbinding heeft met de website waarvan de domeinnaam in de adresbalk van de browser te zien is.
Sterker, als er
duidelijker identificerende informatie in het originele paspoort (en dus ook de kopie) staat, is de domeinnaam geheel niet interessant meer.
Website-certificaten: voor wie bedoeld?
Website-certificaten zijn er voor internetters, niet voor servers of hun beheerders. Browser-gebruikers zouden risicovolle echte- van nepwebsites moeten kunnen onderscheiden door, voor een website met een specifieke domeinnaam, gedetalleerde en zinvolle informatie over die website te zien te krijgen indien, in elk geval indien (en/of):
1) Zij die website (met de gebruikte browser) voor het eerst bezoeken;
2) Het certificaat is vernieuwd;
3) De website van eigenaar is veranderd;
4) De website van hostingprovider is veranderd;
5) De website van naar een server in een ander land is verplaatst.
De voordeur
Zorgvuldig beschreven en begrijpelijke identificerende infofmatie van de juridisch verantwoordelijke voor de website met de gegeven doneinnaam, dient
paginavullend door de browser te worden weergegeven,
vóórdat er überhaupt content (met potentiële browser-exploits) wordt opgehaald van de server.
Tevens dient de betrouwbaarheid van
die informatie te worden weergegeven. Dat kan alleen als deze informatie digitaal is ondertekend, en je precies weet door
welke partij de digitale handtekening is gezet.
Verbod op DV-certs?
Dit betekent
géén verbod op DV (Domain Validated) en OV (Organization-) certificaten! Het betekent
WÉL dat de internetter moet kunnen zien
hoe betrouwbaar] de identiteit van de verantwoordelijke voor de website is vastgesteld (DV betekent anoniem, verantwoordelijke onbekend, vertrouwen betekent potentieel een
enorm risico voor
u - tenzij u heel zeker weet dat de domeinnaam exact de bedoelde is).
Certificaat: soort extreem lastig te vervalsen paspoort
Hier zijn
bij uitstek digitale certificaten voor bedoeld (wellicht moeten er uitbreidingen op plaatsvinden, maar dat kan met "extensions" waarin certificaten voorzien).
Zakkenvullende slager keurt eigen vlees
Naast dat browsers op de schop moeten, geldt dat ook voor certificaatverstrekkers en het CA/B forum. Die laatste is nu een zakkenvullende slager die diens eigen vlees keurt.
Certificaatuitgevers zullen door onafhankelijke beoordelaars geaudit moeten worden, waaruit
hun (de certificaatuitgevers) betrouwbaarheid moet blijken. Die beoordelaars op hun beurt zullen door onafhankelijke derden, in opdracht van consumentenorganisaties en/of overheden, beoordeeld moeten worden.
Domeinnaam: nietszeggend of misleidend pseudoniem
Uitsluitend een domeinnaam zegt
niets over de identiteit van de
verantwoordelijke voor een website (en ook niet over het land waar die verantwoordelijke gevestigd is, noch waar de server staat, noch wie er allemaal mee kunnen kijken). Aan anonieme websites hebben surfers
niets; als zij belazerd worden kunnen zij niemand aansprakelijk stellen.
Spoofing
Bovendien zijn veel domeinnamen voor mensen onmogelijk om uit elkaar te houden. Veel mensen weten niet dat zij domeinnamen moeten checken, en gegeven een domeinnaam, hoe je zou moeten vaststellen van
wie deze is. Dit naast dat veel mensen het verschil niet begrijpen tussen:
•
www.securlty.nl•
www-security.nl•
https-security.nl•
https.www-security.nl•
https-www-security.nl•
www.security.nlkunnen criminelen daar met IDN's (International Domain Names) weer tig variaties op bedenken, zoals
•
www.securîty.nl•
www.securíty.nl•
www.securìty.nl•
www.securïty.nl.
Naast populaire constructies zoals
•
www.security.nl-e2ee.eu.org of combinaties van de bovenstaande, al dan niet met deze. Of een andere TLD, zoals
•
www.security.ml•
www.security.nI•
www.security.nl.com etcetera.
ABJECT voorstel
Dit is een volstrekt
KRANZINNIG plan - notabene in een tijd waarbij
BURGERS met steeds grotere betrouwbaarheid online moeten authenticeren, o.a. i.v.m. leeftijdsverificatie en de voorgenomen eID's zoals EDIW/EUDIW. En ook bij DigiD sprake is van verschillende betrouwbaarheidsniveaus: laten we voor websites dan vooral betrouwbaarheidsniveau
NUL introduceren - en niks anders (
NOT).
AitM
Dit is
SMEKEN om AitM (Attacker in the Middle) phishing- en identiteitsfraude-aanvallen (zie [3]).
Meer info
Ik heb hier al vreselijk veel over geschreven, zie bijv.
[1]
https://security.nl/posting/876502[2]
https://security.nl/posting/852814[3]
https://security.nl/posting/852763[4] Onterecht door Let's Encrypt uitgegeven certs, waar de CA-doodstraf op hoort te staan:
https://infosec.exchange/@ErikvanStraten/112914047006977222