40 bits SSL-beveiliging is achterhaald (opinie)

beveiliging

Gepubliceerd: Vrijdag 7 augustus 2009

De overheid ligt onder vuur omdat websites niet goed beveiligd zouden zijn stelt Networking4All. Het bedrijf hanteert prehistorische maatstaven en is zelf onveilig.

Toon volledig artikel

MathFox op Vrijdag 7 Augustus 2009 11:35

image

Een brute force aanval op 40 bits versleuteling kost nog steeds uren aan CPU tijd, 40 bits encryptie gebruiken biedt enige bescherming tegen meeluisteren, daar een afluisteraar een investering moet doen om de versleuteling te doorbreken. Kosten/Baten: Goed genoeg voor prive-berichten en om je surfgedrag te verbergen voor het hotelpersoneel; af te raden voor bescherming van financiële transacties of wachtwoorden.

Als je niet wil nadenken over encryptie zeg je: doe 128 bit of beter (of 104 bit triple-DES of beter) want dat is goed genoeg voor de banken en de veiligheidsdiensten. Aan de andere kant, lang niet alle communicatie met de Overheid is zo privacy gevoelig dat ze versleuteld zou moeten worden. (Denk aan "melding scheefliggende stoeptegel") Een aanvraag voor bouwvergunning wordt tocht ter inzage gelegd, wat is dan de extra waarde van encryptie?

Een andere vraag is: waarom zou het Burgernummer alleen versleuteld over het Internet verstuurd moeten worden als het open en bloot op paspoort en rijbewijs staat?

Anonymous Coward op Vrijdag 7 Augustus 2009 11:41

image

Hoe snel kraak je een 40-bits versleuteling m.b.v. een moderne NVidia GPU? Het bruteforcen van encryptie kun je massaal parallel doen, en daar zijn die GPU's nou net heel erg goed in.

Wat mijn paspoort betreft: dat heb ik thuis in een kast liggen waar de straling van een RFID-chipje niet uitkomt, en mijn rijbewijs zit in mijn portemonnee. Dat krijg je alleen te zien als je politieagent bent of wanneer ik zelf bepaal dat het okee is. Wie mijn onversleutelde bsn op het net allemaal kan zien, weet ik niet en kan ik ook niet achterhalen. Daarom moet het versleuteld zijn.

zebaz op Vrijdag 7 Augustus 2009 12:19

image

Je BSN is geen geheim gegeven. Als je een eenmanszaak hebt dan ben je in sommige gevallen zelfs verplicht dit nummer op diverse plaatsen te vermelden (vermomd als BTW-nummer, maar dat is direct afgeleid van je BSN).

Anonymous Coward op Vrijdag 7 Augustus 2009 12:23

image

Weet ik, doe ik ook, maar er is een subtiel verschil tussen 'niet geheim' en 'volledig openbaar'. De mate waarin dat verschil een rol speelt, wil ik graag zelf in de gaten kunnen houden.

Anonymous Coward op Vrijdag 7 Augustus 2009 12:29

image

Vergeet ook niet dat de kans dat iemand op een hop tussen jou en de server her verkeer loopt te loggen een stuk kleiner is dat iemand de server probeert open te breken middels specifieke webserver attacks.

Ik blijf het allemaal ver overtrokken vinden.

Zwooop op Vrijdag 7 Augustus 2009 11:44

image

Prehistorische maatstaven vind ik een wel heel overdreven term. Hooguit dat de test niet goed geimplementeerd is. Afdwingen dat er een 40-naar-128 upgrade is, is een zwakkere eis dan afdwingen dat er minimaal 128bit versleuteling gebruikt wordt. Het blokkeren van te zwakke versleuteling is hooguit hinderlijk, maar wel veiliger omdat het de gebruiker aanmoedigt om de browser te upgraden. Het resultaat blijft dat er geen data wordt verstuurd met een versleuteling van minder dan 128 bits.
(Een server in een afgesloten ruimte zonder netwerkverbinding naar buiten is ook behoorlijk ultiem veilig. Een server die uit staat, is zo mogelijk nog veiliger. Niet werkbaar, maar dat is een ander verhaal. Windows NT is ooit ook alleen in een dergelijke situatie veilig verklaard voor DoD toepassingen als ik het me goed herinner.)

globetrotter op Vrijdag 7 Augustus 2009 11:49

image

Ja, dat klopt.
Het was voor dat sp3 uitkwam (god, wat ben ik oud).

Nappy op Vrijdag 7 Augustus 2009 12:50

image

Een server die uit staat, is zo mogelijk nog veiliger
Mag je het dan nog wel een server noemen ;)
Effe de wikipedia definitie erbij
In computing, a server is any combination of hardware or software designed to provide services to clients.
Ehh weet je wat we leggen er een stapeltje papier onder maar
Een presse-papier is een voorwerp dat op een bureau op papieren geplaatst kan worden, om te voorkomen dat ze wegwaaien.
Dan moet ie wel op een bureau liggen ;)
Een presse-papier server, harstike veilig!

Anonymous Coward op Vrijdag 7 Augustus 2009 11:46

image

waarom worden de overheids sites niet even op deze manier onder de loep genomen ?
Nu wordt de klokkenluider Networking4All zwart gemaakt (deels terrecht). De aandacht wordt op deze manier afgeleid van de overheid sites.

Toch een leuk artikel met wat meer achtergrond info, wat je vaak mist hier op WW.

swhnld op Vrijdag 7 Augustus 2009 15:37

image

Het feit dat de servers zwakke SSL standaard toestaan is een fout van de leveranciers van de server.
Ik laat standaard 2 keer per jaar mijn websites testen door een extern bedrijf. Het eerste wat ik te zien kreeg indertijd was dat minimale versleuteling aan stond en tips hoe dat aan te passen op de server.
Aan de IE client kan je in een bedrijfsomgeving met de policies ook zwakke verbindingsopties uitzetten. Thuis kun je dat bij IE in de internet opties doen onder geavanceerd.
In Firefox3 is dat standaard al ingesteld bij installatie.

Weird Hobbes op Vrijdag 7 Augustus 2009 21:25

image

Het gevaar van 40 bits crypto toestaan, is dat het een SSL Man in the Middle Downgrade Attack mogelijk maakt. De handshake (waarin de cypher suite wordt onderhandeld) is niet versleuteld of gehashed. Een Man in the Middle kan hiervan gebruik maken om bijvoorbeeld alleen maar 40 bits crypto door te sturen naar de server. Je kraakt hiermee SSL niet, maar dwingt SSL 40 bits crypto te gebruiken die je vervolgens met een brute force attack kunt kraken.

krak op Zaterdag 8 Augustus 2009 11:28

image

De test zegt dat i geen verbinding kan maken. Terwijl de server gewoon in de lucht is.
De test controleert niet of er ergens op de site wel gegevens gevraagd worden.
Als er geen gegevens gevraagd worden is een site OOK veilig.
Als een site veilig verklaart is kan die toch gehakt worden als er xss lekken zijn.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws