De kritiek die er was op het dual_ec_drbg-algoritme, was niet genoeg om dat algoritme niet meer te gebruiken. Dat zegt Art Coviello, de 'uitvoerend voorzitter' van beveiligingsbedrijf RSA, tegen Tweakers. RSA wordt ervan beschuldigd tegen betaling een backdoor te hebben ingebouwd.
"Elk algoritme wordt dagelijks aangevallen", zegt Coviello in een interview met Tweakers op de RSA Conference in San Francisco. "Elk algoritme moet ook worden onderzocht en worden aangevallen." Dat betekent echter niet dat een algoritme meteen moet worden afgezworen als er een 'theoretische kwetsbaarheid' wordt ontdekt, stelt Coviello. Inmiddels wordt het algoritme niet meer gebruikt.
RSA wordt ervan beschuldigd tegen betaling van de NSA het algoritme, dat de inlichtingendienst zelf had ontwikkeld, als standaard te hebben ingesteld in zijn producten. Afgelopen herfst bleek uit onthullingen van klokkenluider Edward Snowden dat er een kwetsbaarheid in het algoritme zat.
Wie een specifieke set cijfers kent, zou het algoritme onschadelijk kunnen maken. Het gaat om een random number generator; goed werkende rng's zijn belangrijk voor de werking van cryptografische algoritmes. RSA ontkent dat het bewust een backdoor heeft ingebouwd, hoewel het bedrijf bevestigt dat het samenwerkt met de NSA, vanwege de cryptografische expertise die de inlichtingendienst heeft.
"Er komen dagelijks rapporten over kwetsbaarheden naar buiten. Mijn vraag aan jou zou dan zijn: als er twee van dergelijke onderzoeken naar buiten komen, moet je dan actie ondernemen?", vraagt Coviello. "Het ging om één artikel in een tijdschrift en één presentatie." De topman tekent aan dat de rest van de beveiligingsgemeenschap geen actie ondernam, waaronder het Amerikaanse NIST-instituut, dat het algoritme juist tot standaard had verheven.
Beveiligings- en cryptografiegoeroe Bruce Schneier noemde het algoritme reeds in 2007 echter 'erg fragiel'; toen al werd vermoed dat het algoritme een backdoor zou bevatten. Desondanks bleef het algoritme de standaardkeuze in RSA-producten. "Door dat algoritme als standaard in te stellen, konden we ons certificeren om aan de Amerikaanse overheid te leveren", stelt Coviello. "En daar zit het overgrote deel van onze markt."
Vanwege het inbouwen van het NSA-algoritme heeft een deel van de sprekers op de RSA Conference zijn toespraak afgezegd; in plaats daarvan spreken ze op de inderhaast opgezette conferentie TrustyCon, op een paar minuten lopen van de RSA-conferentie. Coviello heeft geen boodschap aan de boycotters. "Ik ben erg blij met het succes van de RSA Conference dit jaar. We hebben er vier- à vijfduizend bezoekers bij", aldus Coviello. "De enige mensen om wie ik me druk maak, zijn mijn klanten en werknemers, en met hen heb ik geen problemen."
Eerder zei beveiligingsonderzoeker Mikko Hyppönen van F-Secure tegenover Tweakers dat RSA 'het vertrouwen van zijn klanten heeft beschaamd'. "Dat is het ergste wat je als beveiligingsbedrijf kunt doen", aldus Hyppönen. De Finse beveiligingsonderzoeker is een van de sprekers op TrustyCon.