Casper H.S Dik <Caspe...@OrSPaMcle.COM> wrote:
> Rob <
nom...@example.com> writes:
>
>>Dat hangt er een beetje vanaf. Een website van een bank is meestal
>>wel een https site en dan zou ik het niet meteen "onveilig" willen
>>noemen. Absoluut veilig is het niet want je kunt leuke truukjes
>>uithalen, maar zomaar meekijken dat gaat in dat geval niet.
>
> Je moet je er ook van bewust zijn dat een man-in-the-middle attack
> wat makkelijker is (bijvoorbeeld een DNS response spoofen zodat
> je
www.abnamro.nl vertaalt naar jouw laptop; dan is het belangrijk
> dat je het certificaat controleerd.
Ja dat bedoel ik ook met truukjes.
Je kunt allerlei dingen uithalen zoals bijvoorbeeld zelf met je laptop
een WiFi access point beginnen met een voor de hand liggende SSID en
een eigen internet verbinding via UMTS bijvoorbeeld. Alle slachtoffers
in de wagon sturen dan hun verkeer via jouw laptop waar je dan vrolijk
man in the middle kunt gaan spelen, en daar is het hele certificaten
systeem niet echt een geweldige beveiliging tegen (gezien de honderden
"autoriteiten" die de browser vertrouwt en waar van er zo nu en dan een
niet te vertrouwen blijkt).
De gemiddelde gebruiker zal het certificaat niet controleren en geen
software geinstalleerd hebben die dat doet, dus in het algemeen zal
deze truuk gewoon werken.