image

Veel SSL-certificaten ongeldig en verkeerd ingesteld

vrijdag 30 juli 2010, 10:54 door Redactie, 2 reacties

Slechts een 'piepklein' aantal websites op het internet gebruikt een SSL-certificaat, toch zijn die in veel gevallen ongeldig en verkeerd geconfigureerd. Dat blijkt uit onderzoek van Qualys. Het beveiligingsbedrijf onderzocht 119 miljoen domeinnamen en ontdekte zo'n 870.000 SSL-certificaten. Daarvan bleek dat slechts 70% geldig is. Verder was slechts 38% van de SSL-sites goed geconfigureerd. Ook bleek de helft van alle websites het onveilige SSLv2 protocol te ondersteunen en wordt 32% van de websites nog steeds geplaagd door het renegotiation vulnerability.

“SSL is een succesvol protocol dat fungeert als de security ruggengraat van het internet. Maar de meeste sites hebben het eenvoudigweg niet goed geconfigureerd,” zegt Ivan Ristic van Qualys.

Het bedrijf ontdekte ruim 43.000 onbekende uitgevers van SSL-certificaten, waarvan de meesten slechts één keer voorkwamen. 22 uitgevers kwamen bij meer dan honderd certificaten voor. Die werden handmatig gecontroleerd. Daarnaast waren er vier uitgevers die als legitiem konden worden beschouwd, maar niet door Mozilla werden vertrouwd.

Reacties (2)
02-08-2010, 22:55 door Anoniem
Ook bij Energie:Direct is de SSL verkeerd ingesteld. Wanneer ik inlog in "Mijn Energie:Direct" krijg ik een ongeldig SSL-certificaat.
05-08-2010, 09:09 door Anoniem
In veel gevallen zijn deze certificaten niet terug te herleiden tot een van de bekende / dure / in standaard browser geïnstalleerde CAs waardoor het onderzoek deze direct als ongeldig beschouwd. Dat is niet geheel terecht.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.