image

Google hekelt stilzwijgen DigiNotar

zondag 4 september 2011, 10:24 door Redactie, 14 reacties

Google heeft een nieuwe versie van Chrome uitgebracht, waarin ook de PKIoverheid SSL-certificaten die DigiNotar heeft uitgegeven niet meer worden vertrouwd. Eerder verwijderde Mozilla het gehackte Beverwijkse bedrijf volledig uit de browser. "Onze belangrijkste prioriteit is het beschermen van de privacy en veiligheid van onze gebruikers. Gebaseerd op bevindingen en beslissingen van de Nederlandse overheid, alsmede gesprekken met andere browserleveranciers, hebben we besloten om alle Certificate Authorities van DigiNotar af te keuren", zegt Information Security Manager Heather Adkins.

Stilte
Net als Mozilla hekelt Adkins het stilzwijgen van DigiNotar, dat getroffen partijen nog steeds niet heeft ingelicht wat er nu precies gebeurd is. "We roepen DigiNotar op om ons een volledige analyse van de situatie te geven", laat Adkins weten.

Gisteren zei ook de Nederlandse overheid het vertrouwen in het Beverwijkse bedrijf op. Aanvallers wisten daar in te breken en vervalste certificaten te genereren, waarbij niet kan worden uitgesloten dat dit ook voor PKIoverheid certificaten is gebeurd.

Reacties (14)
04-09-2011, 10:50 door quikfit
Kwalijke zaak daar in Beverwijk maar gelukkig doet Google nooit wat stilzwijgend....
04-09-2011, 11:18 door [Account Verwijderd]
[Verwijderd]
04-09-2011, 11:31 door Anoniem
Door quikfit: Kwalijke zaak daar in Beverwijk maar gelukkig doet Google nooit wat stilzwijgend....

Bij Google moet een abuse desk nog worden uitgevonden. Als er iemand geen recht van spreken heeft...
04-09-2011, 12:06 door HaSo
Door unbalanced: "Eerder verwijderde Mozilla het gehackte Beverwijkse bedrijf volledig uit de browser."

Als dit waar is dan is het hele systeem niet (meer) te vertrouwen: ik kan nog steeds zonder waarschuwing met firefox 6.0.1 inloggen op bijvoorbeeld digid (wat nog steeds een diginotar certificaat heeft)

Wat is er aan de hand? Of is dit de bevestiging van mijn vermoeden dat dit hele certificatensysteem keihard faalt.

Diginotar staat echt niet meer in de certificaten lijst en inlogen op digid lukt echt niet meer..
04-09-2011, 12:12 door Anoniem
Beetje foute keuze van de redactie om Google over openheid te laten klagen - aan de andere kant het ging ook om Google certificaten die fake waren en waar Google kennelijk ook nog niets over heeft gehoord.
De achterliggende klacht lijkt algemeen te heersen en is wat mij betreft zeer gegrond: een CA hoort te vertrouwen te zijn, open, eerlijk en snel te informeren als het vertrouwen en veiligheid in het geding is. Bij Diginotar/Vasco hebben ze het vertikt om publiekelijk open te zijn. Er moest een Internetter die zijn een certificaat niet vertrouwde aan te pas komen om er voor te zorgen dat Diginotar eens de mond een beetje open trok. De personen achter Diginotar zijn wat mij betreft onprofessioneel als het gaat om veiligheid en betrouwbaarheid - een zware vereiste voor een CA-organisatie. Daarnaast, zoals ze nu handelen lijkt het er ook niet op dat ze de ernst van de situate inzien - bedenk even hoeveel personen hier in levensgevaar door zijn gekomen in Iran!!!! Het is meer dan schandalig. Ik ben benieuwd wanneer de rechtzaken tegen de personen van die organisatie Diginotar/Vasco gaan beginnen! Geld verdienen over het leven van andere personen lijkt het.
04-09-2011, 12:21 door [Account Verwijderd]
[Verwijderd]
04-09-2011, 13:20 door ej__
Vandaag met Chrome:


The site's security certificate is not trusted!
You attempted to reach as.digid.nl, but the server presented a certificate issued by an entity that is not trusted by your computer's operating system. This may mean that the server has generated its own security credentials, which Google Chrome cannot rely on for identity information, or an attacker may be trying to intercept your communications. You should not proceed, especially if you have never seen this warning before for this site.

Versie: 13.0.782.220 Dus Peter, ik vermoed dat je niet de laatste versie van Chrome hebt...
04-09-2011, 14:14 door Anoniem
Door unbalanced: "Eerder verwijderde Mozilla het gehackte Beverwijkse bedrijf volledig uit de browser."

Als dit waar is dan is het hele systeem niet (meer) te vertrouwen: ik kan nog steeds zonder waarschuwing met firefox 6.0.1 inloggen op bijvoorbeeld digid (wat nog steeds een diginotar certificaat heeft)

Wat is er aan de hand? Of is dit de bevestiging van mijn vermoeden dat dit hele certificatensysteem keihard faalt.

Het probleem is dat de algemeen vertrouwde (CA) certificaten opgenomen zijn in de browser installatie zelf. Dus als je je browser niet update, worden ook de Diginotar certificaten niet verwijdert. Normaliter zouden certificaten een referentie moeten hebben naar de lijst die gecontroleerd moet worden op valse certificaten, alleen de Diginotar certificaten hebben deze referentie niet. Ergo: zonder upgrade van je firefox ook geen waarschuwing. Dus ja: in mijn ogen heb je deels gelijk in het feit dat het certificaten systeem hier faalt.
04-09-2011, 14:43 door HaSo
Door Peter V:
Diginotar staat echt niet meer in de certificaten lijst en inlogen op digid lukt echt niet meer..
Ik kan nog steeds inloggen hoor (met de laatste versie van Google Chrome).

Het slotpictogram, links van de adresbalk is alleen niet groen. De tekst die er bij hoort luidt:

The site uses SSL, but Google Chrome has detected insecure content on the page. Be careful if you’re entering sensitive information on this page. Insecure content can provide a loophole for someone to change the look of the page.

Dat is dus alles. En het is wel wat anders dat je niet meer kunt inloggen.


Beveiligde verbinding mislukt
Fout tijdens het verbinden met applicaties.digid.nl.
Het OCSP-antwoord bevat verouderde informatie.
(Foutcode: sec_error_ocsp_old_response)

De pagina die u wilt bekijken kan niet worden weergegeven, omdat de echtheid van de ontvangen gegevens niet kon worden geverifieerd.
Neem contact op met de website-eigenaars om ze te informeren over dit probleem. U kunt ook de opdracht in het helpmenu gebruiken om deze defecte website te rapporteren.

En dan knopje met opnieuw proberen.
Dus met de laatste firefox 6.0.1 kom je er niet in...
04-09-2011, 16:20 door Anoniem
En als je je browser niet update kom je er wel in? Lekker systeem zeg.
04-09-2011, 20:46 door Anoniem
En niemand hier wist natuurlijk dat-ie regelmatig zijn browser moet updaten, for obvious reasons?!

Sukkels.
04-09-2011, 22:00 door Anoniem
Volgens mij hebben ze bij DigiD al nieuwe certificaten neergezet, zie Getronics PinkRoccade deel!
04-09-2011, 22:01 door Anoniem
En de belastingdienst is wezen shoppen bij Verisign, dus ook daar weer valide certificaten.
04-09-2011, 22:47 door Bitwiper
Door Peter V: Ik kan nog steeds inloggen hoor (met de laatste versie van Google Chrome).

Het slotpictogram, links van de adresbalk is alleen niet groen. De tekst die er bij hoort luidt:

The site uses SSL, but Google Chrome has detected insecure content on the page. Be careful if you’re entering sensitive information on this page. Insecure content can provide a loophole for someone to change the look of the page.

Dat is dus alles. En het is wel wat anders dat je niet meer kunt inloggen.
Dat heeft niets met certificaten of de versie van jouw webbrowser te maken, maar met het feit dat https://www.digid.nl door prutsers is gemaakt.

Zo probeert deze site een icon te downloaden vanaf www.digid.nlfavicon.ico (gelukkig resolved die host niet) en worden grote delen van de pagina via http gedownload, waarmee gezondigd wordt tegen https://www.owasp.org/index.php/Transport_Layer_Protection_Cheat_Sheet#Rule_-_Do_Not_Mix_TLS_and_Non-TLS_Content.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.