[Alg] Client certificate controleren op echtheid

Pagina: 1
Acties:
  • 152 views sinds 30-01-2008
  • Reageer

  • ruuds
  • Registratie: Maart 2001
  • Laatst online: 19-08 16:21
Hallo,

Voor een applicatie werken we met client certificates, die we dmv een door ons opgezet CA (www.aspencrypt.com) aanmaken
Omdat je zomaar een CA kan opzetten, vroegen we ons eigenlijk af of iedereen zomaar een CA kon opzetten onder dezelfde naam, en zo dus een geldig certificaat genereren.
Controleren op serial number gaat niet, omdat deze uniek is per CA.

hoe kunnen we zo'n echtheidscontrole het best maken?

vergelijken van alle inhoud (bv subject) heeft volgens ons ook geen zin, omdat deze zelf ingevuld kunnen worden.

  • beany
  • Registratie: Juni 2001
  • Laatst online: 07:37

beany

Meeheheheheh

Het gaat om het root certificaat. Op het moment dat je zelf een CA hebt, moeten de mensen die het client certificaat gaan gebruiken ook jouw CA root certificaat installeren. Deze zal je dus mee moeten leveren. Aan de hand van dat root certificaat wordt gecontroleerd of het client certificaat echt is.

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua


  • ruuds
  • Registratie: Maart 2001
  • Laatst online: 19-08 16:21
inderdaad, samen met een (nieuw) client certificaat, gaat het root certificaat mee.
Maar die namakers zouden toch ook hun eigen gegenereerde root certificaat kunnen installeren?
volgensmij kan ik de zaak alleen controleren door de waarden te vergelijken met waarden die ik van dat certificaat heb opgeslagen, wat dus is na te maken...

  • beany
  • Registratie: Juni 2001
  • Laatst online: 07:37

beany

Meeheheheheh

Op het moment dat een client certificaat wat is gemaakt met een 'vreemde' CA aanklopt bij jouw server.... zal de client mopperen... en als ik me niet vergis is het client certificaat niet eens bruikbaar als ik me niet vergis. Wij konden client certificaten van de RDW alleen gebruiken op onze website toen we het root cert van de RDW op onze server plaatste(Apache).

Dus iemand anders kan wel zelfs client certs uitgeven, maar die werken niet omdat jouw server zijn root cert niet heeft.... (als ik me niet vergis.... tijdje geleden dat ik dit allemaal heb uitgezocht)

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua


  • ruuds
  • Registratie: Maart 2001
  • Laatst online: 19-08 16:21
ok, dus zijn (zelfgekluste) client cert wordt vergeleken tegen mijn root certificaat, en daaruit blijkt dan of t werkt of niet.

Maar hoe groot is de kans dat die nepperd met dezelfde gegevens precies hetzelfde root cert gegenereerd heeft?

  • beany
  • Registratie: Juni 2001
  • Laatst online: 07:37

beany

Meeheheheheh

ehm, als hij dat voor elkaar krijgt ligt het hele certificaten gebeuren op zijn reet....


Moet je je niet druk om maken. Als je nagaat dat de RDW dit systeem ook gebruikt voor het APK afmelden(o.a., ook ORB, OREH, ten naam stellen etc) van auto's kan je er wel vanuit gaan dat het wel goed zit ;)

hey, iemand vond mijn icoontje niet zo leuk geloof ik :(

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua


  • ruuds
  • Registratie: Maart 2001
  • Laatst online: 19-08 16:21
dus de ISSUERCN (aangezien we een keuze kunnen maken als er meerdere certificaten geinstalleerd zijn) en SERIALNUMBER controleren zou genoeg zijn (omdat we laatstgenoemde per gebruiker opslaan)

bedankt!

  • beany
  • Registratie: Juni 2001
  • Laatst online: 07:37

beany

Meeheheheheh

emh, ja.... dat zou voldoende moeten zijn. Je zou het natuurlijk zelf ook kunnen testen door een nieuwe CA aan te maken. Maar wij hebben nog nooit ellende met client cert's gehad en getest heb ik het zelf niet. De RDW wel, maar die konden geen problemen vinden(anders hadden ze het niet in gebruik genomen).

Een andere oplossing zou zijn om met key cards te werken. Maar dat is een stukje duurder.

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua

Pagina: 1