Wat zijn certificaten en waarom zijn ze belangrijk?
Om dit te kunnen begrijpen moet je iets weten over de manier waarop je browser via een beveiligde verbinding communiceert met een site zoals die van de overheid. Om ervoor te zorgen dat niet zomaar iedereen die op het internet kan rondsnuffelen de gegevens die jouw browser met een site uitwisselt kan lezen, kunnen deze gegevens worden versleuteld. Zoals de naam al aangeeft versleutelt hierbij de verzender van berichten de te verzenden gegevens en sleutelt de ontvanger de gegevens weer terug. Nu zijn er twee manieren om te versleutelen:- De sleutel is bij de ontvanger en verzender dezelfde (symmetrische sleutels).
- De sleutel is bij de ontvanger anders dan bij de verzender (asymetrische sleutel). Hierbij geldt dat als de gegevens met de ene sleutel zijn versleuteld, ze uitsluitend met de andere sleutel kunnen worden teruggesleuteld.
Hoe kunnen certificaten dan vals zijn?
Er is bij het voorgaande nog 1 puntje: hoe weet je nu zeker dat de site de site is die in het certificaat staat vermeld? Antwoord: dat weet je niet tenzij er iemand is die dat gecontroleerd heeft. Deze controle wordt gedaan door een 3e partij (een zogenaamde Certificate Authority ofwel CA) die algemeen vertrouwd wordt en daarna aangeeft dat dit certificaat inderdaad bij die site hoort. Dit gebeurt door het certificaat van de site te laten ondertekenen door deze 3e partij. Bij dit ondertekenen wordt ook gebruik gemaakt van een combinatie van privé en publieke sleutel, maar nu van deze 3e partij: de 3e partij voert een bepaalde optelsom van de gegevens in het certificaat uit, versleutelt het resultaat van deze berekening met zijn privésleutel en voegt dit toe aan het certificaat. Door de berekening zelf ook uit te voeren en vervolgens te vergelijken met het (ontsleutelde) resultaat dat de 3e partij heeft toegevoegd aan het certificaat, kan je browser de echtheid van het certificaat controleren.Een certificaat wordt dus vals, als de 3e partij onterecht aangeeft dat een certificaat echt is.
Hoe kan dat dan?
Dat kan doordat:- De 3e partij niet goed gecontroleerd heeft of het certificaat van de site ook werkelijk bij de persoon/organisatie uit het certificaat hoort en het certificaat toch ondertekent. In zo'n geval kan een enkel certificaat inderdaad niet goed zijn uitgegeven, maar zullen de andere ondertekende certificaten van deze 3e partij, mits wel goed gecontroleerd, gewoon echt zijn.
- Erger is de tweede reden: de privésleutel van de 3e partij, die gebruikt wordt om certificaten te ondertekenen, wordt om de één of andere reden bekend bij één of meer andere partijen. Hierdoor kunnen die andere partijen willekeurige certificaten ondertekenen alsof ze de bewuste 3e partij zijn.
Bepaalde overheidscertificaten zijn ondertekend door Diginotar.
Geen opmerkingen:
Een reactie posten