Likes Likes:  0
Resultaten 1 tot 15 van de 23
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    moderator
    18.077 Berichten
    Ingeschreven
    02/06/04

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    53 Berichten zijn liked


    Naam: Berrie Pelser
    Bedrijf: Ber|Art
    Functie: Founder/CEO
    URL: berart.nl
    KvK nummer: 52138917
    View berriepelser's profile on LinkedIn

    Thread Starter

    Driekwart Top 100 websites kwetsbaar voor SSL-lek

    Op security.nl lees ik:

    Slechts 24 van de 100 meest bezochte HTTPS websites op het internet zijn beschermd tegen het lek in het SSL-protocol dat begin november werd onthuld. De kwetsbaarheid laat aanvallers via een man-in-the-middle aanval data aan beveiligde verbindingen toevoegen. Een onderzoeker demonstreerde onlangs hoe hij via het lek Twitter wachtwoorden kon stelen. Onder de Top 100 HTTPS websites bevinden zich verschillende banken en e-commerce bedrijven. Google is ook in de Top 100 vertegenwoordigd, maar heeft het probleem wel boven water. Van de 24 beveiligde websites zijn er 7 van Google. Zeven andere sites draaien Microsoft IIS 6.0, dat niet kwetsbaar zou zijn.

    PhoneFactor, dat het lek ontdekte, houdt inmiddels een lijst bij van vendors die het probleem hebben opgelost. In sommige gevallen heeft men renegotiation helemaal uitgeschakeld, terwijl anderen de oplossing van Eric Rescorla hebben toegepast, zo meldt Netcraft. De Luxemburgse beveiligingsonderzoeker Thierry Zoller maakte deze beschrijving die het lek in detail uitlegt.
    Hoe kan het dat dit soort grote bedrijven blijkbaar kwetbaar zijn?
    Berrie Pelser, Ber|Art Visual Design V.O.F. Managed Secure WordPress SEO Cloud Hosting met Zoekmachine Optimalisatie en Social Media Strategie

  2. #2
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    2.483 Berichten
    Ingeschreven
    03/09/08

    Locatie
    Maasbracht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    32 Berichten zijn liked


    Bedrijf: Piwi-Web
    Functie: Eigenaar
    URL: www.piwi-web.com
    KvK nummer: 14097251

    Citaat Oorspronkelijk geplaatst door Ber|Art Bekijk Berichten
    Op security.nl lees ik:

    Hoe kan het dat dit soort grote bedrijven blijkbaar kwetbaar zijn?
    Lui?

    Ik denk eerder dat ze nog naar een gepaste oplossing aan het zoeken zijn (hoop ik!). Het lek is geloof ik niet zomaar even te dichten begreep ik uit eerdere berichtgeving
    Piwi-Web IT Solutions - Website - E-mail

  3. #3
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    omdat kleine bedrijven het ook zijn?

  4. #4
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    2.731 Berichten
    Ingeschreven
    20/05/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked



    Ik zie niet direct verschil tussen grote en kleine bedrijven. Er worden bepaalde software / patches geïnstalleerd waarmee je er vanuit gaat dat je daarmee een extra toevoeging doet.
    Wij verkopen toch ook SSL Certificaten als extra toevoeging beveiliging, en niet om daarmee gehacked te worden?

  5. #5
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    1.352 Berichten
    Ingeschreven
    15/05/07

    Locatie
    Best

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    47 Berichten zijn liked


    Bedrijf: YolkNet Internetservices
    Functie: CEO
    URL: www.yolknet.nl
    Registrar SIDN: nee
    KvK nummer: 27281066
    Ondernemingsnummer: nvt

    Een onderzoeker (die van IBM is) demonstreerde onlangs hoe hij via het lek Twitter wachtwoorden kon stelen...
    Zeven andere sites draaien Microsoft IIS 6.0, dat niet kwetsbaar zou zijn.
    Als een bedrijf als enige goed uit een test komt vind ik dat altijd twijfelachtig. Hebben IBM en Microsoft een samenwerking?
    YolkNet Internetservices - www.yolknet.nl

  6. #6
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    831 Berichten
    Ingeschreven
    28/01/06

    Locatie
    Tilburg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 18090797

    Citaat Oorspronkelijk geplaatst door Piwi-Web Bekijk Berichten
    Lui?

    Ik denk eerder dat ze nog naar een gepaste oplossing aan het zoeken zijn (hoop ik!). Het lek is geloof ik niet zomaar even te dichten begreep ik uit eerdere berichtgeving
    Of het gewoon teveel geld kost om een stuk website opnieuw te scripten

  7. #7
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    179 Berichten
    Ingeschreven
    31/03/09

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 34237541
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Ber|Art Bekijk Berichten
    Op security.nl lees ik:



    Hoe kan het dat dit soort grote bedrijven blijkbaar kwetbaar zijn?

    Wat is de definitie van kwetsbaar?

    1) Binnen 1 seconden kan elk idioot er misbruik van maken
    2) Binnen 1 uur kan elk idioot er misbruik van maken
    3) Binnen 1 maand kan elk idioot er misbruik van maken
    4) Binnen 1 seconde kan een expert er misbruik van maken

    etc...

    Het bedrijf dat dit heeft "onderzocht" is een SSL certificaten boer, die op basis van de bewering dat een SSL certificaat nodig is om veilige transactie te kunnen doen tot deze "onderzoek resultaat" is gekomen.

    Onzin natuurlijk, want SSL doet niet meer en minder dan end-2-end versleuteling. Als het uitgangspunt is dat de kans groot is dat in je communicatie een kwaadwillende kan zitten, kan SSL een uitkomst zijn, echter als iemand al tussen je verbinding kan komen, heb je een heel ander probleem en helpt SSL ook niet meer. (man-in-the-middle).

    Een ander misselijk makend argument dat door het ontbreken van SSL certificaat je gegevens op straat liggen.

    Onzin natuurlijk, want iemand die jouw specifieke gegevens wil hebben, kan ze zonder internet ook verkrijgen (veel sneller en makkelijker) of via je eigen PC. Mocht je alleen zoveel mogelijk gegevens van verschillende mensen willen hebben kun je met een weekje kloten bij de meeste (kleine) webshops bij de database komen. En dan nog is de kans dat jij de dupe kan worden van een dergelijke lek nihil te noemen.

    De enige die risico lopen online zijn mensen die betalingsmiddelen gebruiken die geen authenticatie hebben, zoals creditcard, in Europa en zeker in Nederland zijn er weinig mensen die in Nederland met creditcard betalen.
    Webshops die het wel aanbieden maken gebruik van payment processor zoals Paypal, zodat ze zelf die gegevens niet hebben.

    Het enige wat mij verbaasde is hoeveel journalisten blind achter deze marketing "stunt" aanliepen zonder zich kritisch op te stellen.

    De kans dat je opgelicht word (marktplaats) of dat bedrijf failliet gaat en daardoor gedupeerd bent is vele malen groter dan dat er door misbruik van je gegevens je financiële schade oploopt.

    FUD is de beste marketingstechniek.

  8. #8
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    1.354 Berichten
    Ingeschreven
    17/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Michiel Thalen
    KvK nummer: 02084745

    Citaat Oorspronkelijk geplaatst door ResellerHosting Bekijk Berichten
    Wat is de definitie van kwetsbaar?

    1) Binnen 1 seconden kan elk idioot er misbruik van maken
    2) Binnen 1 uur kan elk idioot er misbruik van maken
    3) Binnen 1 maand kan elk idioot er misbruik van maken
    4) Binnen 1 seconde kan een expert er misbruik van maken

    etc...

    Het bedrijf dat dit heeft "onderzocht" is een SSL certificaten boer, die op basis van de bewering dat een SSL certificaat nodig is om veilige transactie te kunnen doen tot deze "onderzoek resultaat" is gekomen.

    Onzin natuurlijk, want SSL doet niet meer en minder dan end-2-end versleuteling. Als het uitgangspunt is dat de kans groot is dat in je communicatie een kwaadwillende kan zitten, kan SSL een uitkomst zijn, echter als iemand al tussen je verbinding kan komen, heb je een heel ander probleem en helpt SSL ook niet meer. (man-in-the-middle).

    Een ander misselijk makend argument dat door het ontbreken van SSL certificaat je gegevens op straat liggen.

    Onzin natuurlijk, want iemand die jouw specifieke gegevens wil hebben, kan ze zonder internet ook verkrijgen (veel sneller en makkelijker) of via je eigen PC. Mocht je alleen zoveel mogelijk gegevens van verschillende mensen willen hebben kun je met een weekje kloten bij de meeste (kleine) webshops bij de database komen. En dan nog is de kans dat jij de dupe kan worden van een dergelijke lek nihil te noemen.

    De enige die risico lopen online zijn mensen die betalingsmiddelen gebruiken die geen authenticatie hebben, zoals creditcard, in Europa en zeker in Nederland zijn er weinig mensen die in Nederland met creditcard betalen.
    Webshops die het wel aanbieden maken gebruik van payment processor zoals Paypal, zodat ze zelf die gegevens niet hebben.

    Het enige wat mij verbaasde is hoeveel journalisten blind achter deze marketing "stunt" aanliepen zonder zich kritisch op te stellen.

    De kans dat je opgelicht word (marktplaats) of dat bedrijf failliet gaat en daardoor gedupeerd bent is vele malen groter dan dat er door misbruik van je gegevens je financiële schade oploopt.

    FUD is de beste marketingstechniek.
    Jup, zeker in opvolging van deze FUD http://news.google.nl/news?q=ideal%2...N&hl=nl&tab=wn

    Och ja, dan komen er mensen bij me aankloppen dat ze ook een ssl certifcaat willen. Dat vind ik dan weer niet zo erg :P. Maar goed ssl staat vooral stoer. De adresgegevens die eventueel afhandig zouden kunnen gemaakt zijn veel makkelijker te vinden.
    Makkelijk een Enquete of HR/Klantenonderzoek opstellen? https://sur-v.com

  9. #9
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    Sebastiaan Stok
    2.468 Berichten
    Ingeschreven
    20/12/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    86 Berichten zijn liked


    Naam: Sebastiaan Stok

    Citaat Oorspronkelijk geplaatst door Ber|Art Bekijk Berichten
    Op security.nl lees ik:

    Hoe kan het dat dit soort grote bedrijven blijkbaar kwetbaar zijn?
    Omdat het SSL protocol zelf lek is, en niet een software implementatie of iets.
    Dus iedereen die SSL gebruikt is kwetsbaar dat zijn kleine en grote partijen.

    Open Source, closed source. Alles is kwetsbaar.

    Een ander misselijk makend argument dat door het ontbreken van SSL certificaat je gegevens op straat liggen.
    Het gaat mij niet zo zeer om persoonsgegevens.
    Maar om het wachtwoord, voor sommige dingen (niet het zelfde als server wachtwoorden kom nou ) gebruik ik het zelfde wachtwoord of een variant daarop.

    Als ze niet de moeite hebben genomen om een 'simpel' SSL certificaat te regelen, hoe moet het dan wel verder niet met veiligheid staan?

    Het lijken misschien maar 'gegevens', maar kwaadwillende kunnen daar al een hoop mee. Natuurlijk kan je die gegevens ook ergens anders vinden, maar moeten we dan maar alles openstellen omdat ze toch wel binnen komen?

    Nee lekker gedachte is dat, de wet heeft de bepaling voor bescherming van persoonsgegevens en privacy niet voor niets.
    Dat er niet tot matig word opgetreden bij overtreders is een ander verhaal.


    Maar omdat het bijna vanzelfsprekend is dat aan de bescherming van gegevens geen tijd of aandacht word besteed zijn we hier aan gewend geraakt.

    En krijgen de bedrijven die het wel goed doen argumenten naar hun kop gegooid dat het overkil is en alleen maar marketing.

    Gedeeltelijk is dat ook wel waar, want met een self singend certificaat ben je net zo veilig. Alleen is de identiteit niet bekend bij de bezoeker, waardoor deze een waarschuwing krijgt te zien.

    Maar om dan te zeggen dat SSL voor webwinkels die zelf geen financiële gegevens als creditcards verwerken FUD is, is onzin en een beetje kort door de bocht.

    Want het gaat niet alleen om gegevens onzichtbaar te maken maar ook om ze te beschermen tegen aanpassingen door een tussenpersoon.
    En dat is wat deze bug zo gevaarlijk maakt, de gegevens kunnen niet worden gelezen maar de gegevens die worden terug gestuurd kunnen worden gewijzigd!
    Park The Hosting Manager - your friend in hosting software

  10. #10
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    Service/Support = Heilig
    845 Berichten
    Ingeschreven
    18/08/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    42 Berichten zijn liked


    Naam: Maikel
    Bedrijf: Vertixo B.V.
    URL: www.vertixo.com
    Registrar SIDN: JA
    KvK nummer: 53940628
    TrustCloud: vertixo
    View vertixo's profile on LinkedIn

    Zoals "ResellerHosting" al vertelde, dit lijkt meer op een "aandacht trekkerij".
    Zodra iemand man-in-the-middle-attack uit kan voeren dan heeft SSL sowieso al geen zin meer dus lek of niet, het heeft gewoon geen zin om op die manier "veilig" te zijn.

    Persoonlijk zie ik SSL meer als een gemoedsrust voor bezoekers dan dat het daadwerkelijk iets "nuttigs" bijdraagt op security vlak.
    Laatst gewijzigd door cyberbootje; 26/11/09 om 19:25. Reden: Kromme zin...

  11. #11
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    SaaS Provider
    156 Berichten
    Ingeschreven
    07/09/09

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Voor de wat verstandigere hosters :

    Zoals bij iedere security alert moet je op onderzoek gaan bij bronnen die echt weten waar ze het over hebben en niet afgaan op wat een paar mensen mogelijk in onwetenheid roepen.
    Voor mij is in dit soort gevallen Ben Laurie een aardige bron (als het om crypto en security gaat). Zie zijn blog op http://www.links.org/ over dit issue. Wat achtergrond : http://en.wikipedia.org/wiki/Ben_Laurie

    Mvgr,
    Martin
    Laatst gewijzigd door baahmi; 26/11/09 om 21:59. Reden: typevout

  12. #12
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    179 Berichten
    Ingeschreven
    31/03/09

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 34237541
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Rollerscapes Bekijk Berichten
    Maar om het wachtwoord, voor sommige dingen (niet het zelfde als server wachtwoorden kom nou ) gebruik ik het zelfde wachtwoord of een variant daarop.
    Waarom zou een wachtwoord door SSL veiliger zijn?

    Als je verkeer van iemand kan rerouten (of er tussen in kunt staan) dan heb je een ander probleem. Mogelijk fysiek (wifi, toegang tot kabels) of mogelijk in routing tussen jezelf en server. Dan maakt SSL (ongeacht of daar een bug inzit of niet) niets meer uit. Alleen als je SSL gebruikt met preshared keys waarbij je public key van tegenpartij in je browser importeert, hoef je je alleen zorgen te maken over "bugs in ssl", maar ik zie deze toepassing alleen bij kleine gebruikers groepen van B2B oplossingen, en dan moet je maar net weten dat iemand RDW toegang heeft en diens wachtwoorden ook te pakken krijgen. En dan is het makkelijker om een trojaanse paard te installeren.

    Als ze niet de moeite hebben genomen om een 'simpel' SSL certificaat te regelen, hoe moet het dan wel verder niet met veiligheid staan?
    Je kunt dit argument ook omdraaien. SSL certificaat kost een paar minuten om te regelen en je provider installeert het voor je. Is aanschaf van SSL certificaat een teken dat er aan beveiliging is gedaan? Terwijl site op een shared hosting omgeving draait unencrypted? (doet er overigens niet toe).

    Het lijken misschien maar 'gegevens', maar kwaadwillende kunnen daar al een hoop mee. Natuurlijk kan je die gegevens ook ergens anders vinden, maar moeten we dan maar alles openstellen omdat ze toch wel binnen komen?
    Dat is grappig, alle onderzoekers roepen altijd dat je met gegevens veel kunt doen, als je concreet vraagt "Wat dan?" komen ze telkens bij creditcard en hiermee gepaarde identity theft.
    Dit komt doordat in Amerika creditcard de enige meest gebruikte betaald methode is na Cash.
    De reden dat creditcard geen two-way authentication heeft, is omdat het te duur is, creditcard maatschappijen hebben een risico-analyse gemaakt en hun derving van 1% door misbruik staat niet in verhouding tot hun winst, terwijl investeren in een nieuwe (en betere) authenticatie veel meer kost.

    Bovendien als iemand ECHT iets van je wilt weten, gaat hij niet een webshop hacken, gaat hij helemaal niet hacken, voor een paar honderd euro kun je een hele dossier van iemand kopen. Wil je echt ALLES weten ben je een paar duizend euro verder.

    Nee lekker gedachte is dat, de wet heeft de bepaling voor bescherming van persoonsgegevens en privacy niet voor niets.
    Dat er niet tot matig word opgetreden bij overtreders is een ander verhaal.
    Privacy schending valt niet onder strafrecht.
    Verder heeft CPB maar 2 auditors in dienst. Dus tegen de tijd dat een webshop op de vingers word getikt zijn wij allemaal al tot stof vergaan.

    Maar omdat het bijna vanzelfsprekend is dat aan de bescherming van gegevens geen tijd of aandacht word besteed zijn we hier aan gewend geraakt.
    Niemand maakt zich druk over privacy. Het is geen gewenning het is niet bewust realiseren dat privacy een recht is die we nu aan het weggeven zijn.
    Als overheid je al helemaal van privacy heeft ontdaan (hielprik met bloed van miljoenen, vingerafdrukken, bewaarplicht, kilometerheffing) waarom zou je je nog druk moeten maken over die paar euro's die je op een webshop uitgeeft met behulp van een infrastructuur (zoals iDeal of Paypal) die je tot zeker hoogte beschermd?

    Gedeeltelijk is dat ook wel waar, want met een self singend certificaat ben je net zo veilig. Alleen is de identiteit niet bekend bij de bezoeker, waardoor deze een waarschuwing krijgt te zien.
    Een certificaat die je niet kunt controleren heeft helemaal geen waarde.

    Maar om dan te zeggen dat SSL voor webwinkels die zelf geen financiële gegevens als creditcards verwerken FUD is, is onzin en een beetje kort door de bocht.
    Want? Privacy hebben we niet meer, dus blijft alleen financiële risico's over, de kans dat je opgelicht word of bedrijf failliet gaat is groter dan dat een derde je gegevens kan gebruiken om middels iDeal geld van je te stelen.

    Want het gaat niet alleen om gegevens onzichtbaar te maken maar ook om ze te beschermen tegen aanpassingen door een tussenpersoon.
    Ja en nee, SSL zorgt voor integriteit tijdens transport. Maar of ze er voor of erna zijn aangepast voorziet SSL protocol niet in.

    Mijn standpunt is, als je al fysiek of logisch bij iemand zijn verkeer kan komen dan doet het er niet meer toe of er ssl gebruik gemaakt word van SSL.

    En dat is wat deze bug zo gevaarlijk maakt, de gegevens kunnen niet worden gelezen maar de gegevens die worden terug gestuurd kunnen worden gewijzigd!
    Zie hierboven.

    Er zijn een paar partijen die SSL certificaten verkopen die lopen te hoaxen, en met theoretische aanvalsvectoren komen, en die in een lab opstelling kunnen bewijzen.

    Vraag zo iemand om een willekeurige individu te benadelen en hij/zij kan dat niet, omdat zijn theoretische aanvalsvector, theoretisch is.

    Laatst was er een "onderzoeker" die schreef dat als je dit "probleem" nuanceert je het probleem niet begrijpt.

    Ik zeg hierop dat indien je dit "probleem" als probleem ziet je niets van risico management begrijpt.

  13. #13
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    179 Berichten
    Ingeschreven
    31/03/09

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 34237541
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door cyberbootje Bekijk Berichten
    Zodra iemand man-in-the-middle-attack uit kan voeren dan heeft SSL sowieso al geen zin meer dus lek of niet, het heeft gewoon geen zin om op die manier "veilig" te zijn.

    Persoonlijk zie ik SSL meer als een gemoedsrust voor bezoekers dan dat het daadwerkelijk iets "nuttigs" bijdraagt op security vlak.
    Je hebt client side certificaten die op basis van preshared keys werken, die zijn mits protocol geen hiaten kent wel veilig omdat ook bij een man-in-the-middle-attack je niets kan spoofen omdat er geen challenge-response plaatsvind. (tenminste niet vanaf scratsch waarbij elders verificatie plaatsvind)

    Bovendien zaten er in het verleden in IEX verlopen root certificaten waarbij er 1 door een derde partij op naam is gezet, terwijl dat Microsoft voorstelde, dus certificaten (ook al zou het werken) kun je niet blind vertrouwen.

    Dus om geheel SSL af te schrijven is natuurlijk ook niet zo, je wilt immers wel middels POPS en SMTPS beschermen tegen de overheid want die kan wel wanneer het ze schikt je verkeer inzien.

  14. #14
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    179 Berichten
    Ingeschreven
    31/03/09

    Locatie
    Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 34237541
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door baahmi Bekijk Berichten
    Voor de wat verstandigere hosters :

    Zoals bij iedere security alert moet je op onderzoek gaan bij bronnen die echt weten waar ze het over hebben en niet afgaan op wat een paar mensen mogelijk in onwetenheid roepen.
    Voor mij is in dit soort gevallen Ben Laurie een aardige bron (als het om crypto en security gaat). Zie zijn blog op http://www.links.org/ over dit issue. Wat achtergrond : http://en.wikipedia.org/wiki/Ben_Laurie

    Mvgr,
    Martin
    Beste Martin,

    Ik krijg de indruk dat je jegens mij iets suggereert.

    But SSL doesn't provide much in the way of security, so breaking it doesn't harm security very much. Pretty much no one ever verifies SSL certificates, so there's not much attack value in being able to forge them. And even more generally, the major risks to data on the Internet are at the endpoints -- Trojans and rootkits on users' computers, attacks against databases and servers, etc -- and not in the network.

    Bruce Schneier
    bron: http://www.schneier.com/blog/archive...g_ssl_cer.html
    Dit ging over een ander probleem, maar het klopt nog steeds.

    Pas als je middels de SSL implementatie root kunt krijgen op een server (wat vroeger weleens is gebeurd) of bij client code kunt executen, dan pas is alle huidige ophef terecht.

    FUD werkt, want het bevreemd mij dat mensen in deze branche hier wakker van kunnen liggen.
    Hetzelfde geldt voor virusscanner vrijwel iedereen heeft ze, maar ze weten niet waarom, want tegen zeroday exploits, nieuwe trojaanse paarden en speciaal voor jouw geschreven code helpt een virusscanner niet.

    ps: je hebt een punt dat je moet kijken wat anderen schrijven, maar je hebt zelf ook een boeren verstand om te weten wanneer er brand is en wanneer er mogelijk ergens bij een supermarkt door een minderjarige met slechte intenties ooit eens lucifers gekocht kan worden. Dat wil niet zeggen dat je omwille van die laatste theoretische mogelijkheid thuis een sprinkler installatie gaat aanleggen.
    Wel dien je te weten dat gevestigde namen last van hun ego hebben.
    Zeker als ze niet in de praktijk met risico management te maken hebben. Zien ze het grotere plaatje niet.

  15. #15
    Driekwart Top 100 websites kwetsbaar voor SSL-lek
    geregistreerd gebruiker
    1.354 Berichten
    Ingeschreven
    17/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Michiel Thalen
    KvK nummer: 02084745

    Citaat Oorspronkelijk geplaatst door ResellerHosting Bekijk Berichten
    Hetzelfde geldt voor virusscanner vrijwel iedereen heeft ze, maar ze weten niet waarom, want tegen zeroday exploits, nieuwe trojaanse paarden en speciaal voor jouw geschreven code helpt een virusscanner niet.
    Je weet toch wel dat iedereen loopt te downloaden van usenet / bittorrent en wil kijken of er troep in zit
    Makkelijk een Enquete of HR/Klantenonderzoek opstellen? https://sur-v.com

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics