Binnenkort start een audit van diverse onderdelen van de versleuteltool TrueCrypt, zo hebben twee beveiligingsonderzoekers bekendgemaakt. Deze tweede auditronde liep vertraging op nadat de anonieme ontwikkelaars achter TrueCrypt onverwacht stopten met de ontwikkeling.
Cryptografie-expert Matthew Green en onderzoeker Kenn White begonnen in 2013 een crowdfundingcampagne om geld in te zamelen voor een beveiligingsonderzoek naar de broncode van TrueCrypt. Ze wilden vaststellen of er in de opensource-encryptietool geen achterdeurtjes of andere onvolkomenheden aanwezig waren. De actie was een succes; er werd 70.000 dollar, circa 61.000 euro, opgehaald, veel meer dan de gehoopte 25.000 dollar.
De resultaten van de eerste auditronde, uitgevoerd door de firma iSEC Partners, werden in april vorig jaar gepresenteerd. Daarin werden weliswaar enkele problemen genoemd, maar backdoors en kwaadaardige code werden niet aangetroffen. De volgende stap moet een onderzoek worden naar de cryptografische mechanismen in TrueCrypt, maar de plannen hiervoor liepen ernstige vertraging op toen het anonieme ontwikkelteam de verdere ontwikkeling van de tool in mei vorig jaar plotseling om onbekende redenen staakte.
De initiatiefnemers van de audit bleven lange tijd stil, maar inmiddels hebben ze laten weten de lange adempauze te hebben benut om een 'plan B' te ontwikkelen. Het doel is nu om de firma NCC Group in te schakelen. Dit bedrijf gaat de broncode van TrueCrypt 7.1a napluizen. De audit zal op korte termijn beginnen, zo beloven de twee onderzoekers.
Aanvullend op de audit zullen Green en White een aantal onderdelen van de broncode onder de loep nemen. Zo wordt de random number generator tegen het licht gehouden. Dit onderzoek moet aanvullend zijn op de audit van NCC Group.