Abuse Melding

Je hebt een klacht over de onderstaande posting:

20-10-2015, 12:34 door Erik van Straten

Eerst gokte ik "omdat er nog clients gebruikt worden die geen SHA-2 ondersteunen" maar die lijken sowieso in de kou te staan, want als je https://login.live.com/ (momenteel nog met SHA1 certificaat) opent, wordt CSS en Javascript opgehaald vanaf https://auth.gfx.ms/ welke een SHA-2 (SHA-256 om precies te zijn) certificaat aanbiedt. Nb. het certificaat van https://login.live.com/ is geldig t/m 30 november aanstaande, en zal dus binnenkort wel worden vervangen. Overigens is het intermediate certificaat voor https://login.live.com/ ook met SHA1 is beveiligd, maar ook dat is niet het grootste probleem! Het grootste probleem is namelijk dat je er veiligheidshalve vanuit moet gaan dat een aanvaller, gegeven een bestaand certificaat met een geldige digitale handtekening gebruikmakend van SHA1, daar elk gewenst certificaat van kan maken. Om dat risico uit te sluiten is het noodzakelijk dat browsers geen enkel SHA1-gebaseerd certificaat meer accepteren.

Beschrijf je klacht (Optioneel):

captcha