Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Gebruiker moet ook de goede cryptografische algoritmen kennen

04 december 2007 - 19:473 minuten leestijdOpinieSecurity & AwarenessSocket
Lex Borger
Lex Borger

Zodra we op een website iets willen doen wat in de privésfeer ligt, gebruiken we SSL. SSL staat voor Secure Socket Layer en is de standaard om een veilige verbinding te krijgen met een website die niet af te luisteren is en ons ook zekerheid geeft dat we inderdaad op de authentieke website terecht gekomen zijn en niet een mooi nagemaakte kopie die onze gevoelige informatie probeert af te troggelen.

Iedere beveiliger en de gemiddelde ICT-er weten wel wat SSL is en hoe hij het bijbehorende certificaat kan controleren. Er zijn zelfs gewone gebruikers die weten dat ze op het slotje moeten dubbelklikken en verifiëren dat het certificaat dat hun getoond wordt geldig is en uitgegeven is aan het domein waar ze een SSL-sessie mee geopend hebben.

Onbekender is het mechanisme van authenticode, waarmee Windows de updates elektronisch tekent om aan te geven dat het om authentieke updates gaat. Ook Java code en Active-X controls worden op deze manier voorzien van een elektronische handtekening. Deze technieken worden vaak gebruikt om websites meer dynamische functionaliteit te geven.

In beide gevallen is een cruciale schakel in de beveiligingsketen een hashwaarde die met een geheime asymmetrische encryptiesleutel getekend wordt. Vrijwel niemand kijkt naar het hashalgoritme dat hierbij gebruikt wordt. Stel nu dat dat hashalgoritme niet meer te vertrouwen is. Dan is de elektronische handtekening ook niet meer te vertrouwen.

“Maar de veelgebruikte cryptografische algoritmen zijn toch te vertrouwen?” hoor ik u al denken. Dit is echter niet meer zo. Jaren geleden zijn we er al achter gekomen dat het symmetrische encryptiealgoritme DES eenvoudig te breken was door de korte sleutellengte. Een paar jaar geleden werd bekend dat het MD5 hashalgoritme niet zo sterk meer was als altijd was gedacht. Inmiddels heeft deze erosie zich voortgezet en is het duidelijk dat elektronische handtekeningen gebaseerd op een MD5 hash gewoonweg niet meer te vertrouwen zijn. Tenzij u gelooft in het kunnen voorspellen van verkiezingsuitslagen door de PS3 spelcomputer, zoals dat op www.win.tue.nl/hashclash/Nostradamus wordt bewezen, daarbij gebruik makend van een elektronische handtekening over een MD5 hashwaarde.

Ook authenticode kan omzeild worden, door een gekozen goed programma te laten ondertekenen en later te vervangen door een kwaadwillend programma wat (verrassing!) op dezelfde MD5 hashwaarde uitkomt. Ook hier is een mooi scenario geschetst als bewijs, zie www.win.tue.nl/hashclash/SoftIntCodeSign.

Wanneer is de laatste keer dat u gekeken heeft welk hash algoritme gebruikt was in het SSL-certificaat van bijvoorbeeld uw bank? Heeft u wel ooit naar het hashalgoritme van uw software updates gekeken? Hoe kijkt u überhaupt die informatie na?

En de grote vraag is: Hoe lang moeten we wachten op een kwaadaardige toepassing van deze wetenschap over de zwakte van MD5? Phishers zijn berucht om hun vindingrijkheid en groeiende ‘professionaliteit’.

We dienen met onmiddellijke ingang over te gaan tot controle van het hashalgoritme voor we belangrijke informatie aan een SSL-sessie toevertrouwen. Maar dat lost lang niet alles op. We dienen ook zo snel mogelijk een mechanisme te krijgen in onze besturingssystemen waarmee we minstens gewaarschuwd worden bij toepassing van bepaalde cryptografische algoritmen, net zoals we worden geattendeerd op verlopen certificaten.

Meer over

JavaPrivacySSL

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Toekomst van netwerkbeveiliging

    Waarom geïntegreerde architecturen bepalend worden voor schaal en controle

    Computable.nl

    Hybride vergaderen herzien

    Wat moderne werkplekken vragen van meeting- en samenwerkingsomgevingen

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Stichting Optimale Samenwerking in samenwerking met INKIS B.V.

    Datagedreven integrale aanpak van complexe casuïstiek in het sociaal domein (Stichting Optimale Samenwerking in samenwerking met INKIS B.V.)
    Pijl naar rechts icoon

    osapiens

    Hoe Solo midocean van duurzaamheidsregels een groeikans maakt (Osapiens)
    Pijl naar rechts icoon

    AI Flitsmeester

    Interactieve flitskaarten (AI Flitsmeester)
    Pijl naar rechts icoon

    AgentsLab

    AgentsLab
    Pijl naar rechts icoon

    Genesys

    Genesys Cloud Agentic Virtual Agent powered by LAMs (Genesys Cloud)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Data & AI

    De QR-code als strategische sleutel vo...

    Productdata speelt een belangrijke rol binnen productieketens. Consumenten verwachten transparantie en ketenpartners vragen om betrouwbare informatie. En ook wet- en regelgeving stelt steeds hogere eisen aan de beschikbaarheid en kwaliteit...

    Meer persberichten

    Meer lezen

    Computable.nl
    Security & Awareness

    Google levert encryptie-toolkit voor beginners

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs