[SSL] unsigned certificates: veilig of niet?

Pagina: 1
Acties:

  • Arjan A
  • Registratie: November 2000
  • Laatst online: 12-05 17:26

Arjan A

Cenosillicafoob

Topicstarter
Ik gebruik voor mijn eigen server al een aantal jaren gewoon een unsigned certificate voor het https-gedeelte ervan.
In dat https-gedeelte heb ik wat php-scripts staan die wat statistische informatie geven over een paar websites die ik host.
Verder heb ik mijn webmail erop, die ook door wat vrienden en collega's wordt gebruikt.

Ik heb gewoon zelf een certificate gefabriceerd, en hem niet laten signen. Want - zo denk ik erover - degenen die op die URL komen, zijn bekenden van mij en ik heb ze erover ingelicht dat ze die waarschuwing kunnen negeren.

Maar, nu is mijn vraag, is dit wel veilig? En zoniet, in hoeverre is dit niet veilig? Is er een andere manier (dan de standaard authoroties) om aan te tonen dat het certificate veilig is?

Ikzelf heb er weinig problemen mee dat ik met een unsigned certificate bij mijn server kan als ik op locatie ben, maar een collega van me was er niet helemaal zeker van.

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • Victor
  • Registratie: November 2003
  • Niet online
Je certificaat doet gewoon wat het moet doen: versleutelen. Het feit dat het signed is wil alleen maar zeggen dat een 3rde partij (zoals bijv. VeriSign) jouw certificaat erkent als zijnde geldig.

Signen is dus niet nodig.

  • Arjan A
  • Registratie: November 2000
  • Laatst online: 12-05 17:26

Arjan A

Cenosillicafoob

Topicstarter
King_Louie schreef op 08 mei 2004 @ 01:56:
Je certificaat doet gewoon wat het moet doen: versleutelen. Het feit dat het signed is wil alleen maar zeggen dat een 3rde partij (zoals bijv. VeriSign) jouw certificaat erkent als zijnde geldig.

Signen is dus niet nodig.
Zo denk ik er ook over. Maar is het minder veilig?
Zou iemand mijn site kunnen "namaken" en het bijbehorende certificaat, omdat er geen signer is?

Niet dat ik geloof dat iemand er ook maar baat bij heeft mijn site te willen 'faken', maar je weet maar nooit he?

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • Victor
  • Registratie: November 2003
  • Niet online
Nee. Certificaten bevatten unieke versleutelde codes, en zijn dus niet na te maken. Overigens moet je erop letten dat die foutmelding die je krijgt, waarbij dus gemeld wordt dat ie niet signed is, 2 van de 3 voorwaarden wel als correct aangeeft. Zolang dit het geval is (en meld dat dus ook aan je collega's), gaat het dus echt om jouw site. Aangezien een certificaat op basis van de servernaam, adres, e.d. gegenereerd wordt.

  • real-doc
  • Registratie: Mei 2003
  • Niet online
Je certificaat is veilig voor het doel waarvoor je deze gebruikt, namelijk het versleutelen van data.

De bedrijven die bijvoorbeeld creditcarddata versturen over internet gebruiken het echter met een tweede doel; namelijk bewijzen dat de server waarmee je praat ook echt hun server is.

Dit om bijvoorbeeld te voorkomen dat wanneer een kwaadwillende hacker www.rabobank.nl in de dns server van jouw provider naar zijn webserver zet, een mirrortje maakt, en daar vrolijk alle gegevens aftapt. Deze kan zelf een certificaat met www.rabobank.nl signen, maar dan krijgt de eindgebruiker dus een waarschuwing.

Rabobank zelf heeft een officieel gesigned certificaat, dat omdat ze aan verisign(of een ander bedrijf dat ssl certificates verkoopt) hebben bewezen dat zij de eigenaar van www.rabobank.nl zijn. En omdat ie gesigned is, geen waarschuwing.