Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (9)
Emner SSL

PET’s hjemmeside dømt usikker af browseren: Bruger udløbet SSL-certifikat

Vil du informere Politiets Efterretningstjeneste gennem pet.dk, sker det lige nu på usikker grund. Tjenesten har ikke opdateret et udløbet SSL-certifikat.

Af Jesper Kildebogaard Torsdag, 29. september 2011 - 14:40

Har du opdaget, at din overbo driver en terrorcelle, kan du informere Politiets Efterretningstjeneste gennem en kontaktformular på hjemmesiden pet.dk.

Men ligesom borger.dk og andre offentlige websider bruger PET et SSL-certifikat fra TDC, som efter fem års brug udløb onsdag den 28. september. Og derfor får man nu en fejlmeddelelse i browseren om sikkerhedsproblemer, hvis man klikker sig ind på PET’s kontaktformular.

Læs også: Fem år gammelt TDC-certifikat er udløbet: Borger.dk gik i rødt

SSL-certifikaterne bruges til at kryptere datatrafikken, så andre ikke kan lytte med, men hvis et af dem er udløbet, vil en browser som udgangspunkt ikke stole på sikkerheden i løsningen. Det udløser en advarsel, som afhængigt af browseren kan være ret voldsom.

TDC-certifikatet er et mellemcertifikat, som normalt har en længere løbetid, og som derfor normalt ikke får meget opmærksomhed.

Da certifikatet, som også bruges til NemID-login, blev forældet onsdag klokken 13.10, havde DanID sendt en advarsel ud til offentlige brugere – men det skete først mandag den 26. september. NemLogin-support sendte beskeden videre til de enkelte offentlige websider sent tirsdag, så der kun var en formiddag til at rette op på problemet.

Det korte varsel var ikke meningen, forklarer Nets DanID, der driver NemID.

»Det havde været bedre, hvis vi havde gjort det en uge før, men vi sendte beskeden ud, så snart vi selv var klar over problemet. Man skal også selv huske at holde øje med de certifikater, man bruger. Men det er god service fra vores side at gøre opmærksom på det i god nok tid,« siger Jette Knudsen, kommunikationschef hos Nets DanID.

Problemet med det forældede certifikat kan løses hurtigt ved at skifte til et nyere.

Send Tweet
Udskriv

Mere om SSL

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Sådan sikrer du din e-mail mod overvågning

Udgivet 10. jan 10.44Opdateret 10. jan 10.44

Fem år gammelt TDC-certifikat er udløbet: Borger.dk gik i rødt

Udgivet 28. sep 2011 15.04Opdateret 28. sep 2011 16.02

Ny trussel:Krypteringen i SSL/TSL-protokollen kan brydes på 10 minutter

Udgivet 26. sep 2011 11.34Opdateret 26. sep 2011 11.34

Danske Bank holder liv i usikker SSL-protokol fra 1990’erne

Udgivet 15. sep 2011 10.44Opdateret 22. sep 2011 15.24

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP Business Warehouse Seniorkonsulent / Arkitekt
Udgivet 26. okt 2011 15.05
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53
Software Developer
Udgivet 21. maj 8.06
Information Services (IS) Consultant – Internal IT (7173)
Udgivet 24. apr 10.19

Kommentarer (9)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Christoffer Hallas Pedersen 29. sep. 2011 - 14.42
 
Come on...

Er det breaking news hver gang et certifikat udløber?

  • Stem op 1
  • Stem ned 4
  • Log ind eller opret en konto for at skrive kommentarer
Palle Due Larsen 29. sep. 2011 - 14.52
 
Breaking News

Ja, hvis det er pet.dk eller borger.dk, så synes jeg faktisk at det er.

  • Stem op 5
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Gregersen Jensen 29. sep. 2011 - 15.07
 
Facts

Dog synes jeg ikke man skal klandre PET for at TDCs certifikat er udløbet.
Det er jo ikke www.pet.dk certifikatet der er udløbet, men "TDC SSL Server CA".

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 29. sep. 2011 - 15.10
 
Forskel på Firefox og Opera+Chrome (Ubuntu Natty)

Trust kæden er

  • PET certifikat udstedt af TDC SSL Server CA (udløb 16-2-2012)
  • TDC SSL Server CA har certifikat udstedt af TDC internet root CA
  • TDC internet root CA har certifkat udstedt af Etrust

På Ubuntu Natty har Firefox 6.0 cachet TDC certifikater med udløb i hhv. 2014 og 2021, og da PETs certifikat har udløb i 2012, kommer der ikke nogen fejl.

Opera og Chrome (og wget) har åbenbart ikke cachet disse TDC certifikater, og her rapporteres udløb i 2011, altså fejl.

Om ikke andet viser eksemplet at den SSL-verden som man ser afhænger af browser øjnene :-)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Bianchini Daugaard 29. sep. 2011 - 15.17
 
Hvor svært kan det være?

Hvor svært kan det være at holde nogle certifikater opdateret? Jeg forstår simpelthen ikke at en så simpel opgave ikke kan løses tilfredsstillende på nogen som helst måde.

  • Stem op 1
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 29. sep. 2011 - 15.21
 
Re: Facts

Dog synes jeg ikke man skal klandre PET for at TDCs certifikat er udløbet. Det er jo ikke www.pet.dk certifikatet der er udløbet, men "TDC SSL Server CA".

borger.dk, som har samme trust kæde som pet.dk, validerer korrekt i Opera og Chrome, så det tyder vel på at det er PET som skal opdatere noget?

  • Stem op 0
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Loke Dupont 29. sep. 2011 - 15.47
 
Langt mere problematisk
  • At de har åbent for SSLv2 og en række weak ciphers
  • At de tillader insecure negotiation
  • At de med det samme man tilgår https://www.pet.dk redirecter til http for alt undtaget enkelte sider
  • At de kører på en nærmest antik IIS version (eller også sender de en forkert serverversion med vilje, det håber jeg lidt)
  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Silas Hansen 29. sep. 2011 - 16.47
 
DanID/TDC fejlede fatalt i den her sag.

Jeg synes ikke at man kan klandre andre end TDC/DanID i den her sag.
DanID sender en påmindelse EN DAG før udløb af derses CA certifikat, det er så dårlig service som det næsten kan være.

Come on, vi betaler tusindevis af kroner for et certifikat som er tæt på gratis at oprette, så kan man vel i det mindste forvente at servicen er i orden.

  • Stem op 5
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 29. sep. 2011 - 17.03
 
Det er kun en del af det

Tag et kik på https://www.ssllabs.com/ssldb/analyze.html?d=https%3A%2F%2Fwww.pet.dk%2F

Blandt andet:

Renegotiation Insecure Renegotiation Supported INSECURE ( http://it.slashdot.org/story/09/11/16/2327230/SSL-Renegotiation-Attack-B... )

Understøttelse af diverse svage Cipher Suites.

Understøtter kun usikre protokoller, for eksempel SSL 2.0 ( http://en.wikipedia.org/wiki/Transport_Layer_Security#SSL_1.0.2C_2.0_and... ). De eneste protokoller som er sikre er TLS 1.1 og TLS 1.2, men dem understøtter de ikke. ( http://www.h-online.com/security/news/item/First-solutions-for-SSL-TLS-v... )

Amatører :).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Kynisk it-guru: »Internettet er basalt set noget lort«

    8 comments.
    Last update 17 minutter 3 sekunder
    Skrevet af Jørgen Abelsen
  2. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 35 minutter 49 sekunder
    Skrevet af Jimmy Christiansen
  3. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 59 minutter 6 sekunder
    Skrevet af Torben Mogensen
  4. GOTO - programming with the stars (F#)

    10 comments.
    Last update 1 time 6 minutter
    Skrevet af Henrik Schmidt
  5. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 27 minutter
    Skrevet af Peter Brodersen
  6. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    4 comments.
    Last update 2 timer 6 minutter
    Skrevet af Mikkel Kirkgaard Nielsen
  7. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 3 timer 3 minutter
    Skrevet af Jacob Sparre Andersen
  8. Oracle tabte, vandt Google Java ?

    16 comments.
    Last update 3 timer 20 minutter
    Skrevet af Poul-Henning Kamp

Mere debat »

It-virksomheder

EVRY Danmark A/S
|
BusinessMann
|
Data-Force
|
MOC
|
SMSnu.dk
|
Byggeweb
|
Visma Sirius A/S
|
Queue-IT
|
D60
|
SimCorp
|
Timelog
|
TOPdesk Danmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300