Overslaan en naar de inhoud gaan

Gevaarlijk encryptieprotocol SHA-1 nu echt dood, maar leeft toch voort

De SHA-1-open source libraries zijn nu echt ten grave gedragen door de ontwikkelaars, nadat al vele keren is aangetoond hoe onveilig deze zijn voor het ondertekenen van versleuteld berichtenverkeer over internet. Dat betekent echter niet dat er nog volop gebruik van wordt gemaakt.
crypto-zombie
© CC0 Pixabay-licence
CC0 Pixabay-licence

De ontwikkelaars van OpenSSH en libssh hebben het einde van de ondersteuning van het SHA-1 algoritme bekend gemaakt in de notes bij de laatste release. Ze waarschuwen daarin dat het mogelijk is om voor minder dan 50 dollar het ssh-rsa-algoritme te laten kraken. Ze adviseren dan ook over te stappen naar RFC8332 RSA SHA-2, ssh-ed25519 of RFC5656 ECDSA.

Of de waarschuwing effect gaat hebben, is maar de vraag. De waarschuwing in de release notes is namelijk niet meer dan een kopie van wat de ontwikkelaars al in februari in de release notes zetten, constateert Ars Technica.

OpenSSH is een belangrijk onderdeel van het SSL-protocol waarmee bijvoorbeeld het verkeer tussen website en de server van de hostingpartij wordt versleuteld - aangegeven met het groene slotje in de URL-balk. Wanneer het hash-algoritme kwetsbaarheden bevat lijkt de versleuteling in orde maar is desondanks makkelijk te onderscheppen. Van het verouderde SHA-1-hashalgoritme is al jaren bekend dat het intrinsieke kwetsbaarheden bevat die bijvoorbeeld werden gebruikt voor een hack van het Windows Update systeem in 2012. Destijds kostte het nog een aanzienlijke hoeveelheid geld om zo'n aanval op te zetten, maar die kosten zijn rap gedaald.

Het probleem is dat SHA-1 nog in heel veel apparatuur als embedded software aanwezig is. Denk daarbij aan geldautomaten (ATM) maar ook netwerkapparatuur en industriële systemen. Maar ook recente updates van software - bijvoorbeeld de GNU Compiler Collection - zijn nog digitaal ondertekend met behulp van SHA-1 net als de EMV-standaard van betaalkaarten. 

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in