Abuse Melding

Je hebt een klacht over de onderstaande posting:

21-10-2015, 08:39 door Anoniem

Door Erik van Straten: Iedereen met toegang tot de netwerkverbinding tussen een webserver en de certificaatuitgifteservers van Let's Encrypt (direct of via manipulatie van DNS en/of routering) kan, real time, een sleutelpaar genereren en direct een certificaat voor die server krijgen, en dat meteen inzetten - en iedereen MITM-en die via datzelfde tappunt die webserver benadert (hoe dichter bij die webserver, hoe meer slachtoffers). Geheime diensten (niet alleen in westerse landen) lachen zich suf om dit soort initiatieven. Dan lachen ze zich ongetwijfeld net zo suf om elke CA die domain-validated certificaten uitgeeft, is dat niet zo'n beetje elke CA? Dat is niet het probleem dat Let's Encrypt oplost. Als je gericht een MITM-aanval uitvoert dan ben je je al op een specifieke website aan het richten. Verwacht je dat dat op zo'n grote schaal gaat gebeuren dat Let's Encrypt per saldo negatief uitpakt?

Beschrijf je klacht (Optioneel):

captcha