home.social

#diginotar — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #diginotar, aggregated by home.social.

fetched live
  1. Goh… ik zie dat in een deel van mijn #1april grappen toch een soort van Albert-Verlinde-achtige valsheid zit om nog vegen uit de pan te geven… 😂🙈

    #topdiekop #diginotar #allangweervergeten

  2. Nu in de algemene media, maar vorige week al bij AG Connect: toevoegevoegde wijziging aan eIDAS-verordening van EU maakt alle internetverkeer onderschepbaar!
    agconnect.nl/tech-en-toekomst/
    #security #eIDAS #certificaten #DigiNotar

  3. Deskundigen in rep en roer om ‘gevaarlijke’ EU-wet:

    'We duiken de afgrond in’ archive.ph/rg1vq #eiDAS #massasurveillance #chatcontrol #Diginotar

    Het stopt niet, niet vanzelf.
    De Piratenpartijen in de #EU hebben #chatcontrol buiten de deur weten te houden.

    Nu moeten we #eiDas stoppen.

    Stem Piratenpartij - De Groenen
    #TK2023
    #Lijst17

  4. @aral so in the future a DigiNotar would be able to continue to service EU citizens with crap certificates, because it would be a pain to Dutch government? en.wikipedia.org/wiki/DigiNota #certificates #eu #DigiNotar

  5. Both #Diginotar and #LastPass don't seem to realise what they're really selling.

    And that's actually the most worrysome part, not that they get/got breached.

  6. The whole #lastpass debacle reminds me a lot of the #diginotar debacle.

    en.wikipedia.org/wiki/DigiNota

    How are they similar you say? They sell the same product.

    I hear you thinking: but Diginotar was a CA (certificate authority) selling certificates, LastPass sells a password manager/service?

    Yeah, but that's not what they are really selling; they're selling TRUST.

    And the saying "trust comes by foot and leaves by horse" still applies.

    Once it's out the door it's game over.

    #infosec

  7. @kayb @LasseGismo
    Ich kenne keine CA, die im deutschen Rechtsraum agiert

    Oh wait...

    Weil das ein spannendes Thema ist, habe ich mal recherchiert, wie das mit diesem Crypto-Stuff genau funktioniert. Beispiel #Fedora:
    fedoraproject.org/wiki/CA-Cert…
    Fedora 25 (and later) uses the unmodified Mozilla CA list,

    Und darin sind unter anderem auch deutsche Unternehmen enthalten:
    *D-TRUST D-Trust GmbH
    *Deutsche Telekom Security GmbH
    Es wäre also theoretisch möglich, hier mit entsprechenden Mitteln Einfluss zu nehmen.

    ABER 1: Wenn das rauskommt, fliegen diese Unternehmen schneller aus dem Verzeichnis, als man 'NieMehrCDU' sagen kann. Wie schnell das geht, haben wir in der Vergangenheit bei Schludrigkeiten mehrfach gesehen - beispielsweise #DigiNotar, welche kurze Zeit später involvent waren.

    ABER 2: Das gilt für TLS, also Webzugriffe. Nicht zwingend für Code-Signing. Am Beispiel von #Fedora läuft das Code-Signing für den Update-Prozess via #PGP, da spielt die CA keine Rolle. Der relevante private Schlüssel für das Signing liegt also irgendwo im Build-System von Fedora/RedHat. Und das dürfte bei den tausend anderen Distributionen ähnlich sein, was einen solchen Angriff auf die PKI nicht gerade erleichtern dürfte.

    getfedora.org/security/