Mozilla heeft het ssl-certificaat van DigiD op een zwarte lijst gezet, waardoor inloggen bij een dienst met DigiD binnenkort een foutmelding oplevert. De softwaremaker reageert hiermee op de problemen bij ssl-autoriteit DigiNotar.
Niet alleen het root-certificaat van DigiNotar wordt door Mozilla niet meer vertrouwd, zoals al bekend was: alle certificaten die zijn uitgegeven door een autoriteit die met de tekenreeks 'DigiNotar' begint, worden op een zwarte lijst gezet. Daaronder valt ook het certificaat van DigiD.nl. Dat geeft een consultant van Mozilla aan in de bugtracker van de organisatie. Het draaien van een testbuild van Firefox bevestigt haar woorden: wie in de testbuild probeert in te loggen op DigiD.nl, krijgt een foutmelding. Inloggen kan desgewenst dan nog wel, maar dan garandeert Firefox de identiteit van DigiD.nl niet. DigiD wordt onder meer gebruikt door de Belastingdienst en DUO, voorheen de IB-Groep.
In de stabiele versie van Firefox zijn de certificaten van DigiNotar nog vertrouwd; Firefox-ontwikkelaar Mozilla gaf eerder al aan dat het met een update zou komen waarin de certificaten worden geblacklist. Als Mozilla blijft vasthouden aan het schrappen van alle DigiNotar-certificaten, kunnen Firefox-gebruikers dus niet meer vertrouwen op een veilige inlog op DigiD, evenals andere websites met een DigiNotar-certificaat. Hetzelfde geldt voor gebruikers van Firefox Mobile, Thunderbird en SeaMonkey.
Google en Microsoft hebben aangegeven het root-certificaat van DigiNotar te zullen blacklisten, maar of dit ook gevolgen heeft voor DigiD, is onbekend. Jochem Binst, woordvoerder van DigiNotar-eigenaar Vasco Security, claimde eerder dat de problemen bij DigiNotar geen problemen zouden hebben voor diensten van de overheid. Het Ministerie van Binnenlandse Zaken heeft aangegeven het 'volle vertrouwen' in DigiNotar te hebben.
De problemen bij DigiNotar kwamen maandagavond aan het licht, toen bleek dat het bedrijf uit Beverwijk een ongeldig ssl-certificaat voor Google.com had uitgegeven. Dat certificaat is mogelijk door de Iraanse overheid gebruikt om inwoners te bespioneren; onder meer verkeer van en naar Gmail, Google Voice en Google Docs kan zijn onderschept.

[Reactie gewijzigd door E_E_F op dinsdag 30 augustus 2011 12:55]
Heb je zelf wel die tweets gelezen? Blijkbaar niet, want er wordt niet gesproken over wat hier het onderwerp is. De tweede tweet komt in de buurt, maar geeft verder ook weinig details. Dus had iemand het kunnen weten, aan de hand van die tweets? Nee, denk het niet. En daarbij: blind vertrouwen op Tweets...Genoeg mensen. Om een voorbeeld te noemen, het security team van Firefox:
https://twitter.com/#!/jruderman/status/108305943418245121
Of de makers van convergence.io, een oplossing die het huidige CA-systeem onnodig maakt:
https://twitter.com/#!/moxie__/status/108249605262680064
users are not vulnerable.
[Reactie gewijzigd door CptChaos op dinsdag 30 augustus 2011 16:14]
Dan gooit Power Twitter (Firefox addon) het een en ander door de war (of had de twitteraar beter moeten aanduiden wie hij bedoelde, zonder een http link.En wauw, je kan wel goed selectief quoten. De tweede tweet geeft aan dat *gebruikers van convergence.io* niet kwetsbaar zijn... alle andere gebruikers dus wel.
[Reactie gewijzigd door CptChaos op dinsdag 30 augustus 2011 18:02]
[Reactie gewijzigd door worldcitizen op dinsdag 30 augustus 2011 12:20]
Daar zit hem nu net het probleem. Heel veel bedrijven en consumenten hebben een gratis (of duurbetaalde) sleutel van Diginotar om te kunnen communiceren met de overheid.Ik neem aan dat als alle plannen doorgaat de overheid heel snel moet switchen naar een andere autoriteit, dan zijn de problemen ook opgelost en gaat DigiNotar ter ziele.
[Reactie gewijzigd door kwakzalver op dinsdag 30 augustus 2011 15:02]
Dan heb je het probleem ook, je moet dan de EU vertrouwen om mensen niet af te luisteren. Iets dat je met geen enkele overheid kan doen. Op het moment dat een overheid dit soort dingen gaat besturen dan komt er pas gedonder van. Kijk naar het .XXX domein en hoe dat wel/niet/wel/niet/niet/wel/tocht weer niet tot stand is gekomen (Amerika) of de manier waarop .com domeinen keer op keer worden afgenomen (Amerika) en meer van dat soort zaken. Het vertrouwen van een overheid is simpel weg niet de oplossing.Waarom richt date EU niet zelf een Root CA op alle overheidszaken, dan heb je dit probleem niet. Je hebt een centrale security organisatie die de certificaten uitgeeft en een wederverkopers.
Maakt dat dan uit? Als de overheid een Root CA opzet voor enkel overheidszaken, dan ga je toch al communiceren met de overheid en dan hoeft diezeflde overheid je toch niet af te luisteren? Ze krijgen immers de informatie al van je...Dan heb je het probleem ook, je moet dan de EU vertrouwen om mensen niet af te luisteren. Iets dat je met geen enkele overheid kan doen.
WOW nu maak je schokkend nieuws! Als de private key van het rootcertificaat van Diginotar gelet is is dat van een heel andere orde dan een verkeerd uitgegeven certificaat.Als de private key van het rootcertificaat van DigiNotar is bemachtigd
[Reactie gewijzigd door Jasper Janssen op dinsdag 30 augustus 2011 19:15]
Ik denk het niet want het root certificaat van Diginotar is niet hetzelfde als het root certificaat dat DigiD gebruikt, laastgenoemde gebruikt het root certificaat van "De staat der Nederlanden". Met een intemediair certificaat van Diginotar, de reden dat het in firefox niet meer werkt. Ook Chrome is al ge-update: https://diginotar.nl/ "Dit is waarschijnlijk niet de site die u zoekt!"Google en Microsoft hebben aangegeven het root-certificaat van DigiNotar te zullen intrekken, maar of dit ook gevolgen heeft voor DigiD, is onbekend.
Meneer Binst zegt eigenlijk zijn bedrijf niet falliet te willen zien gaan en tevens niet te willen dat Vasco imago schade oploopt, het bedrijf achter de random readers en andere tokens; o.a. gebruikt door de Rabo bank. (hij heeft overigens dus wel gelijk)Jochem Binst, woordvoerder van DigiNotar-eigenaar Vasco Security, claimde eerder dat de problemen bij DigiNotar geen problemen zouden hebben voor diensten van de overheid.
Het Ministerie van Binnenlandse Zaken geeft nogmaals aan incompetent te zijn.Het Ministerie van Binnenlandse Zaken heeft aangegeven het 'volle vertrouwen' in DigiNotar te hebben.
[Reactie gewijzigd door Incr.Badeend op dinsdag 30 augustus 2011 12:39]
Dit zou ook nog kunnen komen omdat het certificaat niet geldig is voor het adres zonder www. ervoor. Zonder www krijg ik ook meldingen van een ongeldig certificaat, met niet...Ook Chrome is al ge-update: https://diginotar.nl/ "Dit is waarschijnlijk niet de site die u zoekt!"
Daar lijkt het wel op ja. Hoe incompetent ben je dan als CA als je de certificaten voor je eigen website al verneukt?Dit zou ook nog kunnen komen omdat het certificaat niet geldig is voor het adres zonder www. ervoor. Zonder www krijg ik ook meldingen van een ongeldig certificaat, met niet...
Het Ministerie van Binnenlandse Zaken geeft nogmaals aan incompetent te zijn.
[Reactie gewijzigd door BasieP op dinsdag 30 augustus 2011 15:06]
Je gaat aan het feit voorbij dat dit bij andere partijen nooit gebeurd is. (En ja,ook verisign maakt dit soort fouten ) en dat digid in feite niet door DigiNotar is uitgegeven of beheerd wordt. "Toevallig" is de naam die de nederlandse staat gebruikt vrijwel hetzelfde maar Mozilla zou dit onderscheidt moeten maken. Dit soort vergaande ingrepen vereisen een vergaande vorm van nauwkeurigheid en de gevolgen van de actie overzien.Het systeem werkt juist wel: Een SSL-autoriteit heeft ten onrechte een certificaat uitgegeven (of dat via een hack of misleiding of whatever is geweest doet er in dezen even niet toe), en deze SSL-autoriteit wordt daarvoor gestraft en buitengesloten.
Ik neem aan dat als alle plannen doorgaat de overheid heel snel moet switchen naar een andere autoriteit, dan zijn de problemen ook opgelost en gaat DigiNotar ter ziele.
[Reactie gewijzigd door humbug op dinsdag 30 augustus 2011 12:47]
[Reactie gewijzigd door Aphax op dinsdag 30 augustus 2011 12:50]
[Reactie gewijzigd door jony op dinsdag 30 augustus 2011 13:11]
[Reactie gewijzigd door watercoolertje op dinsdag 30 augustus 2011 12:03]
[Reactie gewijzigd door ShadowBumble op dinsdag 30 augustus 2011 12:01]
Een SSL certificaat heeft niets te maken met hoe veilig of onveilig een website is. Het stelt alleen dat al het verkeer tussen de gebruiker en de site in kwestie versleuteld is, en dus niet zonder meer af is te luisteren.een bedrijf wat nota bene specialiseert in de veiligheid van andere websites
[Reactie gewijzigd door arjankoole op dinsdag 30 augustus 2011 12:52]
Er is volgens mij een mechanisme binnen SSL/TLS wat expliciet voorziet in het intrekken van gecompromiteerde certificaten, alleen wordt dit systeem door niemand geimplementeerd. Hopelijk schud dit wat mensen wakker.Is er niet iets voor te zeggen dat dit losse bestanden/licenties moeten zijn die snel kunnen worden verwijderd of aangepast?
Blijkbaar wel...zie het screenshot van Firefox. het is even afwachten wat Chrome en Internet Explorer gaan doen maar het lijkt mij dat dat een vergelijkbaar resultaat op gaat leveren.Jochem Binst, woordvoerder van DigiNotar-eigenaar Vasco Security, claimde eerder dat de problemen bij DigiNotar geen problemen zouden hebben voor diensten van de overheid.
Wat is dit? Gevalletje van belangenverstrengeling? Struisvogel politiek? Of gewoon dommigheid?Het Ministerie van Binnenlandse Zaken heeft aangegeven het 'volle vertrouwen' in DigiNotar te hebben.
[Reactie gewijzigd door psyBSD op dinsdag 30 augustus 2011 12:18]
[Reactie gewijzigd door Flight77 op dinsdag 30 augustus 2011 12:27]
[Reactie gewijzigd door EnigmA-X op dinsdag 30 augustus 2011 13:28]
Je beweert dat veilig inloggen niet in het geding is. Maar is dat wel zo?Men moet zelf de beslissing nemen het certificaat wat op dit moment daar draait te vertrouwen, en is het veilig inloggen, dus eigenlijk niet in het geding.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True