Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner SSL

Certifikatcirkus

Af Patrick Mylund Nielsen 14. december 2012 kl. 07:42

Interaktiv version

Stoler du på alle disse firmaer?

Kender du dem overhovedet?

De kan alle lave SSL-certifikater der godkendes af de fleste browsere og operativsystemer, til vilkårlige domæner—alt lige fra google.com til nordea.dk—og flere af dem giver magten videre til andre, villigt eller uvilligt.

Det interaktive netværk/"Trust Tree" kommer fra International Computer Science Institute (ICSI) ved University of California, Berkeley, der over 10 måneder har kigget på SSL handshakes fra brugere på en række .edu-netværk. Det viser de CAs, der blev set mest, samt hvem de gav evnen til at signere certifikater videre til.

Bernhard Amann fra ICSI skriver at den CA der alene havde signeret flest certifikater—over 74,000—var en af GoDaddy's intermediaries, "Go Daddy Secure Certification Authority". (Visse andre som eksempelvis Comodo er også gigantiske, men de signerer certifikater via en række intermediaries.) Han tilføjer også at "DFN-Verein PCA Global" (der udgør det store netværk til højre) ikke er helt så farlige som de ser ud, da de laver individuelle intermediary CAs til forskellige universiteter i Tyskland, men beholder og beskytter dem alle.

Er det på tide at skifte PKI ud? Hvad er alternativet—Convergence? Hvordan får man ikke-nørder til at bruge det?

Læs/se mere: The ICSI Certificate Notary / SSL And the Future Of Authenticity

Send Tweet
Udskriv
Billede af Patrick Mylund NielsenOm Patrick Mylund Nielsen

Patrick er sikkerhedschef ved Evidon, Inc. i New York, har arbejdet med softwareudvikling, optimering og sikkerhedstesting, men specialiserer sig i dag i app- og netværkssikkerhed, kryptologi, fysisk sikkerhed og social engineering. Patrick blogger om programmering og it-sikkerhed

Follow @pmylund

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Dennis Glindhart 14. dec. 2012 - 08.23
 
DNSSEC

Jeg har for nyligt skrevet Bachelor-projekt netop med udgangspunkt i dette problem.

Det bestod basalt set af indledende overvejelser om brug af DNSSEC som Secure Entry Point for validering/distribuering af certifikater. Det fungerer selvfølgelig under den antagelse af at man kender det korrekte domæne for et givent firma/endpoint.
Whois opslag burde så mere eller mindre kunne lave denne validering, afhængig af hostmasterens validering ved domæne-registrering.

Efterhånden som DNSSEC bliver rullet ud burde dette langsomt kunne blive et alternativ. Der er nogle mere eller mindre væsentlige problemer i forhold til NAT med domæne -> server mappingen helst skal være mere eller mindre unik. IPv6 afhjælper dog dette.

Projektet var i praksis mest fokuseret på at benytte dette til initialisering af IPSec forbindelser, men teorien burde kunne overføres til SSL/TLS.

  • Stem op 1
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Holst-Nielsen 14. dec. 2012 - 09.55
 
Hvordan er Convergence en løsning?

Jeg ser det som et stort problem at Convergence ikke understøtter EV SSL certifikater.

“Convergence does not enable EV for self-signed certs. It is concerned with authenticity, not identity”.

Det gør det da ekstremt sårbart for Phishers.

  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 14. dec. 2012 - 11.19
 
Kaminsky om x509

Denne video i syv dele fortæller ret godt om problemerne ved x509 standarden:
http://www.youtube.com/watch?v=AG8XZto7APo

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 14. dec. 2012 - 11.58
 
Re: DNSSEC

Det bestod basalt set af indledende overvejelser om brug af DNSSEC som Secure Entry Point for validering/distribuering af certifikater.

SSL-certificater i DNSSEC hedder DANE (DNS-Based Authentication of Named Entities). Jeg er sikker på at jeg har blogget om det på et eller andet tidspunkt.

Det giver ikke samme sikkerhed som EV-certifikater, men som erstatning for domæne-validerede certificater vil det være fint (og efter min mening et skridt i en mere sikker retning).

Det virker i Chrome og der findes vist extensions til Firefox der implementerer det. For et eksempel se https://dnssec.imperialviolet.org/

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 15. dec. 2012 - 13.45
 
mens vi venter...

...på et bedre system, kan man f.eks. installere Certificate Patrol - den råber op når sites skifter SSL certifikater. Det giver en masse støj på sites som f.eks. facebook, til gengæld støjer den (heldigvis :)) ikke på min netbank.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Derfor ønsker virksomhederne ikke Windows 8

Udgivet 21. maj 16.03Opdateret 21. maj 16.03

Lenovo lancerer Atom-drevet Android-kæmpe: 5,5 tommer fuld HD-skærm

Udgivet 21. maj 14.41Opdateret 21. maj 14.41

Brug for billed-backup? Flickr giver 1 terabyte gratis lagerplads

Udgivet 21. maj 13.11Opdateret 21. maj 14.00

SAP udbreder dansk succes: Opretter global afdeling for autister

Udgivet 21. maj 11.40Opdateret 21. maj 11.40

Regeringen støtter ny forordning: Brug NemID i hele EU

Udgivet 21. maj 10.46Opdateret 21. maj 13.14

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Retten er sat: Kusine stævner fætter om familiedomænet

    35 comments.
    Last update 3 minutter 20 sekunder
    Skrevet af Leif Neland
  2. Regeringen støtter ny forordning: Brug NemID i hele EU

    10 comments.
    Last update 15 minutter 16 sekunder
    Skrevet af Finn Christensen
  3. New Zealand dropper softwarepatenter

    15 comments.
    Last update 1 time 14 minutter
    Skrevet af Peter Mogensen
  4. Google tvangsudruller Hangouts og dræber Google Talk

    18 comments.
    Last update 1 time 39 minutter
    Skrevet af Finn Christensen
  5. Eks-telechef: Stop nu nytteløs sessionslogning

    14 comments.
    Last update 2 timer 14 minutter
    Skrevet af Gert Madsen
  6. Sådan gemmer Det Kongelige Bibliotek alle danske computerspil

    9 comments.
    Last update 2 timer 23 minutter
    Skrevet af Uffe Kousgaard
  7. Næste generation af digital signatur?

    11 comments.
    Last update 2 timer 49 minutter
    Skrevet af Rasmus Faber-Espensen
  8. Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

    13 comments.
    Last update 4 timer 4 minutter
    Skrevet af Christoffer Kjeldgaard

Mere debat »

It-virksomheder

NetDesign
|
Computerfriend.DK
|
Nhouse
|
Trustpilot
|
Esec
|
Brugertest.nu
|
Dubex
|
Platon
|
Codecompany.DK
|
PrettyGoodTesting
|
Propeople
|
Omada
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300