Browsermakers hebben het vertrouwen in ssl-autoriteit DigiNotar defintief opgezegd. Dat betekent dat browser bij sites die gebruik maken van DigiNotar-certificaten, zoals Nederlandse overheidssites en DigiD, foutmeldingen gaan geven.
Na een update geeft Firefox daarom foutmeldingen bij alle ssl-certificaten van DigiNotar, meldt Mozilla in een blog. Andere browsermakers doen hetzelfde, meldt Mozilla. De verwijdering van DigiNotar-certificaten is definitief, zegt Mozilla.
De browserbouwer geeft drie redenen voor de verwijdering: DigiNotar stelde Mozilla niet tijdig op de hoogte, terwijl er ook valse certificaten voor Mozilla.org zijn uitgegeven bij de hack anderhalve maand geleden. Daarnaast is het onduidelijk hoeveel gevolgen de hack heeft gehad en worden vervalste certificaten in de praktijk ook misbruikt.
De stap volgt enkele uren nadat minister Donner bekendmaakte de banden met DigiNotar te verbreken. Uit een niet-gepubliceerd rapport van beveiligingsbedrijf Fox-IT zou blijken dat de veiligheid van PKIoverheid-certificaten, onder meer die van de elektronische identificatie DigiD, niet gegarandeerd kon worden. De overheid neemt de certificaten tijdelijk in eigen beheer, totdat er een overeenkomst wordt gesloten met een nieuwe ssl-autoriteit.
Nu de overheid en de browsermakers het vertrouwen hebben opgezegd, werken de ssl-certificaten binnenkort niet meer in alle grote browsers. Dat maakt de certificaten van het bedrijf uit Beverwijk zo goed als waardeloos. Daarmee is het bedrijf, dat begin dit jaar is overgenomen door het Amerikaanse Vasco, zijn bron van inkomsten kwijt.
DigiNotar kwam afgelopen week in opspraak, toen bleek dat vervalste certificaten door de Iraanse overheid zijn misbruikt om Gmail-verkeer van eigen burgers af te tappen. Niet lang daarna werd duidelijk dat het bedrijf was gehackt. Wie de hackers waren en hoe de hack is uitgevoerd, is nog altijd onduidelijk.
Overheidssites zullen komende tijd wel blijven werken. Donner adviseerde gebruikers wel om niet verder te gaan als de browser foutmeldingen geeft. Het tijdelijk offline halen van diensten als DigiD zouden te grote gevolgen hebben, meent de minister.

[Reactie gewijzigd door Rinzwind op zaterdag 3 september 2011 10:40]
[Reactie gewijzigd door Grauw op zaterdag 3 september 2011 10:59]
[Reactie gewijzigd door postbus51 op zaterdag 3 september 2011 16:17]
[Reactie gewijzigd door marco275 op zaterdag 3 september 2011 23:59]
[Reactie gewijzigd door vinnixx op zaterdag 3 september 2011 12:22]
[Reactie gewijzigd door Soldaatje op zaterdag 3 september 2011 12:18]
na een keer doorklikken verschijnt er dit op mijn scherm:3 september 2011 - U kunt een beveiligingswaarschuwing krijgen als u DigiD gebruikt. Houd deze website in de gaten voor meer informatie. De DigiD helpdesk is dit weekend extra geopend van 8.00 tot 17.00 uur. Bereikbaar via 0800 - 023 04 35.
oftewel Diginotar kan het wel schudden. De overheid heeft ze vaarwel gezegd en de grootste klant is nu dus weg.Beveiligingswaarschuwing bij gebruik DigiD
zaterdag, 3 september 2011
U kunt mogelijk beveiligingswaarschuwingen krijgen als u DigiD gebruikt. Deze beveiligingswaarschuwingen komen doordat uw internetbrowser het beveiligingscertificaat van DigiD niet meer vertrouwt. Beveiligingscertificaten beveiligen de verbinding tussen uw internetbrowser en DigiD. Ook geeft het certificaat zekerheid dat u op de echte website van DigiD bent en niet op een nepsite.
Oorzaak
De reden waarom uw internetbrowser een waarschuwing geeft, is omdat alle certificaten van de leverancier van het certificaat, DigiNotar, niet meer vertrouwd worden.
Wat kunt u doen?
Momenteel zijn wij de certificaten van DigiD aan het vervangen. Wij adviseren u te wachten tot DigiD weer gebruikmaakt van de nieuwe certificaten. Vanaf dan krijgt u geen waarschuwing meer en kunt u veilig gebruikmaken van DigiD. Houd de DigiD website in de gaten voor meer informatie.
Algemene informatie
Op www.rijksoverheid.nl vindt u algemene berichtgeving.
'Overheid zegt vertrouwen in de certificaten van Diginotar op' (red. link)
[Reactie gewijzigd door OddesE op zaterdag 3 september 2011 12:53]
Ehm, ik zie het probleem niet als je OS dit afhandelt i.p.v. je browser(s << !!!). Als je OS hiervoor verantwoordelijk is zal deze ook met een standaard pakket aan root certificaten geleverd worden, m.a.w. is er geen verschil behalve dat deze op één centraal punt beheerd worden i.p.v. per browser.Als die standaard leeg zou zijn zou browsen een vervelende ervaring worden.
Yep same hereFF 6.0.1 op linux geeft wel een foutmelding op digid.nl. De linux update was iets later, wellicht daarom
Online lijkt me een probleem want wat dan als het controle kanaal wordt onderschept, dan sta je met lege handen. Dus als er onverhoopt een vals certificaat in omloop komt van de site waar de online controle op certificaten plaatsvind. Je moet het netwerk niet vertrouwen totdat het geverifieerd is en dat geld dus ook voor de netwerk verbinging voor de online controle.Misschien is dit al bij een eerder bericht gesteld maar, waarom zit dit hardcoded en werkt het pas na een update?
Inderdaad.. Net of iedereen die pale moon draait de website in de gaten houdt en dit berichtje leestPale Moon gebruikt dezelfde code als FF, maar heeft aangekondigd geen update te doen. Ze verwijzen naar een methode om het handmatig te doen.
Je moet dus weten dat er certificaten zijn ingetrokken, en zelf rommelen. Erg onhandig, en niet bijster veilig?
[Reactie gewijzigd door hAl op zaterdag 3 september 2011 11:00]
[Reactie gewijzigd door Black Piet op zaterdag 3 september 2011 14:34]
[Reactie gewijzigd door pe1dnn op zaterdag 3 september 2011 13:12]
Ligt aan de implementatie van de software. Een CRL check die niet voltooid kan worden bijvoorbeeld hoort je gewoon een critical error te geven.Ja, maar zal het een error geven en daardoor niet functioneren, of zou je kunnen kiezen toch door te gaan?
Dat lijkt me sowieso verstandig, je hoort een certificate chain juist vanwege dit soort incidenten te kunnen vervangen in je programmatuur.Moet er niet aan denken dat alle bedrijven die met deze software werken nieuwe certificaten moeten aanvragen, bij diginotar was het ongeveer 3 weken levertijd en een andere partij dan diginotar wordt door die software gewoon niet ondersteund.
Er zal dan dus ook een update van de software moeten komen.
Ik dacht het wel dusVASCO does not expect that the DigiNotar security incident will have a significant impact on the company’s future revenue or business plans.
[Reactie gewijzigd door PcDealer op zaterdag 3 september 2011 11:02]
Er staat dus gewoon wel dat je niet verder moet gaan.Wat kunt u doen?
Momenteel zijn wij de certificaten van DigiD aan het vervangen. Wij adviseren u te wachten tot DigiD weer gebruikmaakt van de nieuwe certificaten. Vanaf dan krijgt u geen waarschuwing meer en kunt u veilig gebruikmaken van DigiD. Houd de DigiD website in de gaten voor meer informatie.
[Reactie gewijzigd door thegve op zaterdag 3 september 2011 14:01]
[Reactie gewijzigd door mschol op zaterdag 3 september 2011 11:33]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True