image

Mozilla eist veiligheidsonderzoek van SSL-uitgevers

vrijdag 9 september 2011, 11:53 door Redactie, 2 reacties

Mozilla heeft vanwege de DigiNotar-hack alle uitgevers van SSL-certificaten die in Firefox aanwezig zijn een e-mail gestuurd, waarin het om een veiligheidsonderzoek vraagt. Certificate Authorities die vermoeden gehackt te zijn, krijgen het dringende verzoek om direct met Mozilla contact op te nemen. Voor de overige aanbieders heeft de open source-ontwikkelaar een aantal vragen, die voor 16 september beantwoord moeten zijn.

Zo wordt er gevraagd om alle systemen op mogelijke aanvallen te controleren en een volledige lijst van alle CA certificaten van andere roots te vermelden. Verder moeten de certificate authorities bevestigen dat ze multi-factor authenticatie voor alle accounts gebruiken die certificaten kunnen genereren.

Communicatie
Ook moeten er "automatische blocks" voor bekende domeinnamen aanwezig zijn, waaronder voor de domeinen die bij DigiNotar en Comodo werden aangevallen. Het gaat dan onder andere om Google, Mozilla zelf, Microsoft, Yahoo en Skype. Verder moeten de SSL-uitgevers ook bevestigen dat ze verzoeken voor certificaten voor deze domeinen handmatig verifiëren. Als laatste worden er nog eisen gesteld aan derde partijen die via de SSL-uitgever certificaten kunnen aanvragen.

Wie de beveiliging niet op orde heeft kan uit Mozilla's rootprogramma worden verwijderd, zo waarschuwt Kathleen Wilson, beheerder van Mozilla's CA Certificates Module. "We zullen alle noodzakelijke maatregelen nemen om onze gebruikers te beschermen" merkt Wilson op. Volgens haar is de beste aanpak om gebruikers te beschermen het als partner samenwerken met de certificate authorities en een "open en eerlijke communicatie" aan te moedigen.

Reacties (2)
09-09-2011, 20:18 door Nietsnut
Tja als ze alleen staan zal het niet echt aanslaan dit kan alleen als het een gezamenlijke actie is van alle browser boeren ben bang dat het marktaandeel gaat kosten als ze alleen certificaten gaan weigeren.
Ik neem het wel voor lief als Mozilla dit doet omdat ik er wel vanuit moet gaan dat de geleverde certificaten redelijk veilig zijn zo niet wegwezen.
11-09-2011, 20:06 door Anoniem
@Nietsnut Dat zou ik niet zeggen. De meeste CAs zitten in alle browsers, als je niet aan de regels voldoet wordt er bij Mozilla uit de lijst gehaald.

Dat betekend dat 30%+ van de website bezoekers direct weer een website verlaten vanwege een waarschuwing als die CA niet in de lijst staat.

Dus als die CAs aan de regels van Mozilla willen voldoende dan is het niet meer nodig dat andere browsers ze dat opleggen.

Maar handig is dat natuurlijk niet als er iets mis gaat, dan kan het voor de andere browsers geen reden meer zijn om de betreffende CA uit de lijst te halen. Want zij hebben die eisen niet gesteld.

Maar het is heel waarschijnlijk dat ze die, of vergelijkbare, eisen wel zullen stellen.

Tevens zal Mozilla het via het overleg over de basis eisen voor een CA in CAB-forum (CA- en Browser-forum) aandragen als extra eisen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.