Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner SSL

Certifikatcirkus

Af Patrick Mylund Nielsen 14. december 2012 kl. 07:42

Interaktiv version

Stoler du på alle disse firmaer?

Kender du dem overhovedet?

De kan alle lave SSL-certifikater der godkendes af de fleste browsere og operativsystemer, til vilkårlige domæner—alt lige fra google.com til nordea.dk—og flere af dem giver magten videre til andre, villigt eller uvilligt.

Det interaktive netværk/"Trust Tree" kommer fra International Computer Science Institute (ICSI) ved University of California, Berkeley, der over 10 måneder har kigget på SSL handshakes fra brugere på en række .edu-netværk. Det viser de CAs, der blev set mest, samt hvem de gav evnen til at signere certifikater videre til.

Bernhard Amann fra ICSI skriver at den CA der alene havde signeret flest certifikater—over 74,000—var en af GoDaddy's intermediaries, "Go Daddy Secure Certification Authority". (Visse andre som eksempelvis Comodo er også gigantiske, men de signerer certifikater via en række intermediaries.) Han tilføjer også at "DFN-Verein PCA Global" (der udgør det store netværk til højre) ikke er helt så farlige som de ser ud, da de laver individuelle intermediary CAs til forskellige universiteter i Tyskland, men beholder og beskytter dem alle.

Er det på tide at skifte PKI ud? Hvad er alternativet—Convergence? Hvordan får man ikke-nørder til at bruge det?

Læs/se mere: The ICSI Certificate Notary / SSL And the Future Of Authenticity

Send Tweet
Udskriv
Billede af Patrick Mylund NielsenOm Patrick Mylund Nielsen

Patrick er sikkerhedschef ved Evidon, Inc. i New York, har arbejdet med softwareudvikling, optimering og sikkerhedstesting, men specialiserer sig i dag i app- og netværkssikkerhed, kryptologi, fysisk sikkerhed og social engineering. Patrick blogger om programmering og it-sikkerhed

Follow @pmylund

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Dennis Glindhart 14. dec. 2012 - 08.23
 
DNSSEC

Jeg har for nyligt skrevet Bachelor-projekt netop med udgangspunkt i dette problem.

Det bestod basalt set af indledende overvejelser om brug af DNSSEC som Secure Entry Point for validering/distribuering af certifikater. Det fungerer selvfølgelig under den antagelse af at man kender det korrekte domæne for et givent firma/endpoint.
Whois opslag burde så mere eller mindre kunne lave denne validering, afhængig af hostmasterens validering ved domæne-registrering.

Efterhånden som DNSSEC bliver rullet ud burde dette langsomt kunne blive et alternativ. Der er nogle mere eller mindre væsentlige problemer i forhold til NAT med domæne -> server mappingen helst skal være mere eller mindre unik. IPv6 afhjælper dog dette.

Projektet var i praksis mest fokuseret på at benytte dette til initialisering af IPSec forbindelser, men teorien burde kunne overføres til SSL/TLS.

  • Stem op 1
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Holst-Nielsen 14. dec. 2012 - 09.55
 
Hvordan er Convergence en løsning?

Jeg ser det som et stort problem at Convergence ikke understøtter EV SSL certifikater.

“Convergence does not enable EV for self-signed certs. It is concerned with authenticity, not identity”.

Det gør det da ekstremt sårbart for Phishers.

  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 14. dec. 2012 - 11.19
 
Kaminsky om x509

Denne video i syv dele fortæller ret godt om problemerne ved x509 standarden:
http://www.youtube.com/watch?v=AG8XZto7APo

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 14. dec. 2012 - 11.58
 
Re: DNSSEC

Det bestod basalt set af indledende overvejelser om brug af DNSSEC som Secure Entry Point for validering/distribuering af certifikater.

SSL-certificater i DNSSEC hedder DANE (DNS-Based Authentication of Named Entities). Jeg er sikker på at jeg har blogget om det på et eller andet tidspunkt.

Det giver ikke samme sikkerhed som EV-certifikater, men som erstatning for domæne-validerede certificater vil det være fint (og efter min mening et skridt i en mere sikker retning).

Det virker i Chrome og der findes vist extensions til Firefox der implementerer det. For et eksempel se https://dnssec.imperialviolet.org/

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 15. dec. 2012 - 13.45
 
mens vi venter...

...på et bedre system, kan man f.eks. installere Certificate Patrol - den råber op når sites skifter SSL certifikater. Det giver en masse støj på sites som f.eks. facebook, til gengæld støjer den (heldigvis :)) ikke på min netbank.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Teenager står frem: Derfor hackede jeg Version2

    33 comments.
    Last update 3 timer 40 minutter
    Skrevet af Hans-Michael Varbæk
  2. Retten er sat: Kusine stævner fætter om familiedomænet

    33 comments.
    Last update 16 timer 48 minutter
    Skrevet af Jesper Lund
  3. CPR.dk affejer hacker-video på Youtube som uinteressant: "Vi er sikre nok"

    10 comments.
    Last update 21 timer 15 minutter
    Skrevet af Hans-Michael Varbæk
  4. Microsofts talknusere: Danmark vinder Melodi Grand Prix

    9 comments.
    Last update 22 timer 1 minut
    Skrevet af Jacob Smedegård
  5. Hackere på Version2

    14 comments.
    Last update 22 timer 3 minutter
    Skrevet af Hans-Michael Varbæk
  6. Hvorfor blev min disk fyldt op?

    20 comments.
    Last update 23 timer 31 minutter
    Skrevet af Peter Toft
  7. New Zealand dropper softwarepatenter

    6 comments.
    Last update 1 dag 41 minutter
    Skrevet af Jørgen Henningsen
  8. Sådan kommunikerer du uden at afsløre din identitet

    23 comments.
    Last update 1 dag 11 timer
    Skrevet af Kristian Klausen

Mere debat »

It-virksomheder

Queue-IT
|
ProData Consult
|
It-Gruppen Danmark Øst
|
Edora
|
Comparex Danmark
|
IT-Effect
|
Financys
|
Netop Business Solutions
|
REALTECH NORDIC ApS
|
NetDesign
|
2webdesign - Online Marketing
|
Dubex
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300