NL diginotar cert not revoked!
05-09-2011,22:01 door
Sinds afgelopen zaterdag 3 september is op http://www.rijksoverheid.nl/nieuws/2011/09/03/overheid-zegt-vertrouwen-in-de-certificaten-van-diginotar-op.html onder meer te lezen:
Dat interpreteerde ik als "wij, de overheid, gaan alle door ons vertrouwde DigiNotar ASAP certificaten intrekken".
Niets is minder waar. Gebruikers krijgen op dit moment nog steeds geen waarschuwing te zien als ze via https websites bezoeken die gebruik maken van intermediate DigiNotar certificaten die vertrouwd worden door het "Staat der Nederlanden Root CA" en "Staat der Nederlanden Root CA - G2"; zie (bijvoorbeeld) respectievelijk https://formulieren.provinciegroningen.nl/ (standaard) en https://oto.cbs.nl/ (G2).
Op dit moment bevat http://crl.pkioverheid.nl/DomOvLatestCRL.crl nog steeds slechts 1 (in 2009) ingetrokken certificaat, en de lijst in http://crl.pkioverheid.nl/RootLatestCRL-G2.crl is nog leeg.
Minister Donner's suggestie van afgelopen weekend dat je https websites alleen dan niet moet bezoeken als je een waarschuwing krijgt, zullen de meeste mensen interpreteren als dat het wel veilig is als je geen waarschuwing krijgt. En dat klopt dus niet: notabene voor overheidswebsites die nog een DigiNotar certificaat gebruiken!
Zo zou https:/as.digid.nl/ op dit moment geen waarschuwing hebben gegeven als deze het Diginotar certificaat nog had gebruikt. Goed dat dit certificaat inmiddels is vervangen, maar op deze manier is er geen enkele druk op beheerders van sites die minder haast maken. N.b. in veel gevallen weten beheerders vaak niet eens welke certificaten allemaal worden gebruikt!
Ik pleit er dan ook voor dat de overheid ASAP alle intermediate DigiNotar certificaten intrekt.
Daarnaast raad ik de overheid aan om de "Next update" datum in CRL's flink te verlagen:
- DomOvLatestCRL.crl: "Effective Date=August 24, 2011 11:41:05"; "Next Update=November 22, 2011 11:46:05"
- RootLatestCRL-G2.crl: "Effective Date=August 11, 2011 10:24:33"; "Next Update=August 10, 2012 10:29:33" (!)
en meteen te beginnen met het aanleggen van een betrouwbare OCSP infrastructuur.
Voor achtergronden zie https://secure.security.nl/artikel/38352/1/Uitleg_DigiNotar_problematiek.html.
Door Rijksoverheid: Overheid zegt vertrouwen in de certificaten van Diginotar op
[...]
Vrijdag zijn de resultaten van een onderzoek door ICT-beveiligingsbedrijf Fox-IT bekend geworden. Dit onderzoek laat zien dat niet uitgesloten kan worden dat ook de PKI Overheid certificaten van Diginotar gecompromitteerd zijn. De gebruiker van overheidssites heeft niet langer de garantie dat hij daadwerkelijk op de site van zijn keuze uitkomt. Gebruikers kunnen bij het benaderen van de websites de melding krijgen dat deze websites niet langer betrouwbaar zijn.
[...]
Vrijdag zijn de resultaten van een onderzoek door ICT-beveiligingsbedrijf Fox-IT bekend geworden. Dit onderzoek laat zien dat niet uitgesloten kan worden dat ook de PKI Overheid certificaten van Diginotar gecompromitteerd zijn. De gebruiker van overheidssites heeft niet langer de garantie dat hij daadwerkelijk op de site van zijn keuze uitkomt. Gebruikers kunnen bij het benaderen van de websites de melding krijgen dat deze websites niet langer betrouwbaar zijn.
Dat interpreteerde ik als "wij, de overheid, gaan alle door ons vertrouwde DigiNotar ASAP certificaten intrekken".
Niets is minder waar. Gebruikers krijgen op dit moment nog steeds geen waarschuwing te zien als ze via https websites bezoeken die gebruik maken van intermediate DigiNotar certificaten die vertrouwd worden door het "Staat der Nederlanden Root CA" en "Staat der Nederlanden Root CA - G2"; zie (bijvoorbeeld) respectievelijk https://formulieren.provinciegroningen.nl/ (standaard) en https://oto.cbs.nl/ (G2).
Op dit moment bevat http://crl.pkioverheid.nl/DomOvLatestCRL.crl nog steeds slechts 1 (in 2009) ingetrokken certificaat, en de lijst in http://crl.pkioverheid.nl/RootLatestCRL-G2.crl is nog leeg.
Minister Donner's suggestie van afgelopen weekend dat je https websites alleen dan niet moet bezoeken als je een waarschuwing krijgt, zullen de meeste mensen interpreteren als dat het wel veilig is als je geen waarschuwing krijgt. En dat klopt dus niet: notabene voor overheidswebsites die nog een DigiNotar certificaat gebruiken!
Zo zou https:/as.digid.nl/ op dit moment geen waarschuwing hebben gegeven als deze het Diginotar certificaat nog had gebruikt. Goed dat dit certificaat inmiddels is vervangen, maar op deze manier is er geen enkele druk op beheerders van sites die minder haast maken. N.b. in veel gevallen weten beheerders vaak niet eens welke certificaten allemaal worden gebruikt!
Ik pleit er dan ook voor dat de overheid ASAP alle intermediate DigiNotar certificaten intrekt.
Daarnaast raad ik de overheid aan om de "Next update" datum in CRL's flink te verlagen:
- DomOvLatestCRL.crl: "Effective Date=August 24, 2011 11:41:05"; "Next Update=November 22, 2011 11:46:05"
- RootLatestCRL-G2.crl: "Effective Date=August 11, 2011 10:24:33"; "Next Update=August 10, 2012 10:29:33" (!)
en meteen te beginnen met het aanleggen van een betrouwbare OCSP infrastructuur.
Voor achtergronden zie https://secure.security.nl/artikel/38352/1/Uitleg_DigiNotar_problematiek.html.
Laatst gewijzigd:
05-09-2011,
22:05









