image

Windows 10 gaat WoSign- en StartCom-certificaten blokkeren

dinsdag 8 augustus 2017, 15:31 door Redactie, 4 reacties

Windows 10 zal vanaf volgende maand nieuwe certificaten van de Chinese certificaatautoriteiten WoSign en StartCom blokkeren, zo heeft Microsoft aangekondigd. Eerder kondigden Google en Mozilla dezelfde maatregel al aan. Volgens Microsoft hebben WoSign en StartCom zich niet aan de standaarden van het Trusted Root Program van Microsoft gehouden.

Zo is er gefraudeerd met de uitgiftedatum van sha-1-certificaten, zijn er fouten gemaakt bij het uitgeven van certificaten, zijn er onbedoeld certificaten ingetrokken, is er met dubbele certificaatserienummers gewerkt en zijn meerdere regels van het CA/Browser Forum overtreden. Het CA/Browser Forum is een consortium van certificaatautoriteiten, ontwikkelaars van besturingssystemen en browserontwikkelaars die richtlijnen voor ssl-certificaten en 'code signing' certificaten opstellen.

Certificaatautoriteiten spelen een zeer belangrijke rol bij het vertrouwen op internet. De certificaten die ze uitgeven worden onder andere gebruikt voor het opzetten van versleutelde verbindingen en het identificeren van websites. Onterecht uitgegeven certificaten kunnen door aanvallers voor allerlei aanvallen worden gebruikt, zoals man-in-the-middle-aanvallen en phishing.

Vanwege de werkwijze van de Chinese certificaatautoriteiten en de gevolgen die dit voor de veiligheid van gebruikers had kunnen hebben heeft Microsoft besloten het vertrouwen in WoSign en StartCom en hun certificaten op te zeggen. De maatregel gaat echter alleen voor nieuwe certificaten gelden die na 26 september zijn uitgegeven. Windows 10-gebruikers krijgen bij dergelijke certificaten, bijvoorbeeld bij het bezoeken van websites, een certificaatwaarschuwing te zien. De al uitgegeven certificaten van WoSign en StartCom zullen na verloop van tijd vanzelf niet meer geldig zijn en een waarschuwing veroorzaken.

Reacties (4)
08-08-2017, 16:12 door Anoniem
En zo ontstaat er meer klandizie voor de betaalde certificaten, omdat thuisgebruikers/hobbyisten ook wel over moeten stappen naar een andere CA.
Ja je kunt in veel gevallen letsencrypt gebruiken, maar niet altijd.
08-08-2017, 17:11 door Anoniem
Door Anoniem: En zo ontstaat er meer klandizie voor de betaalde certificaten, omdat thuisgebruikers/hobbyisten ook wel over moeten stappen naar een andere CA.
Ja je kunt in veel gevallen letsencrypt gebruiken, maar niet altijd.

En dat is mooi, want iets van waarde kost nou eenmaal geld.
08-08-2017, 19:39 door Anoniem
Beetje zoeken en je hebt een 3 jaar geldig certificaat voor 14 dollar. Dus zoveel is dat niet.

https://cheapsslsecurity.com/ heeft ze. Als je de laatste maanden hebt moeten renewen en je hebt firefox of chrome dan wist je al dat startcom niet meer ging werken.
08-08-2017, 20:03 door Anoniem
Een paar euro voor een certificaatje van Comodo. Dat zijn ze wel waard. Al zijn er altijd EV-evangelisten die menen dat de hele wereld over moet naar EV.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.