Safari loopt achter met veiligheid?
2 september 2011 - 14:03   
geplaatst door: kebdarge
Grote ellende en paniek in browser-land nadat bekend is geworden dat de Iraanse overheid ruim 2 maanden in het bezit is geweest van een vals Google certificaat.

De hoofdrol in deze zaak is weggelegd voor een Nederlands bedrijf; Diginotar genaamd. na aanvankelijk rustige reacties krijgt nu toch ook de Nederlandse overheid het benauwd; ze zijn immers een van de grootste afnemers van certificaten van Diginotar.

Enkele browser makers hebben al hun conclusies getrokken; zowel MS Explorer, Chrome als Firefox hebben updates gekregen zodat de certificaten van Diginotar niet langer als veilig worden gezien.

De grote afwezige: Safari.
Zelfs handmatig de certificaten aanpassen stuit op problemen...

Safari loopt achter met veiligheid?
2 september 2011 - 15:54    reactie #1
geplaatst door: Sjefke54
Je weet toch dat ze bij WebWereld uitgesproken ANTI-Apple zijn. Het artikel verteld maar het halve verhaal!
Safari loopt achter met veiligheid?
2 september 2011 - 16:03    reactie #2
geplaatst door: rondendron
Dit klinkt niet goed. Maar wat is dan het hele verhaal. Waarom hoef ik mij geen zorgen te maken?
Safari loopt achter met veiligheid?
2 september 2011 - 16:21    reactie #3
geplaatst door: Rutger
Inderdaad alles wat op Webwereld staat moet je met een grote korrel zout nemen, die lui houden zich vooral bezig met stemmingmakerij en slechte journalistiek.
MacBook Pro (16-inch, 2021) | iPhone 15 Pro Max | Apple Watch Ultra | iPad Pro 12.9-inch (5th generation) (Wi-Fi + Cellular) | Apple TV 4K (3rd generation)
Safari loopt achter met veiligheid?
2 september 2011 - 16:47    reactie #4
geplaatst door: Ziegler
Ik heb snel een maitje getypt waarin ik de ayatollah ernstig beledig!
Safari loopt achter met veiligheid?
2 september 2011 - 17:50    reactie #5
geplaatst door: FanBoy
ach arme.... webwereld is anti-apple....

IN deze hebben ze gelijk. 1 van de mensen die betrokken is bij de ontwikkeling van TOR is tot deze conclusie gekomen, ook al zet je handmatig het certificaat op weigeren, Safari accepteerd het toch...
Hoort niet, is niet handig, is ronduit slecht.....


http://www.fiercecio.com/techwatch/story/mac-os-x-bug-leaves-safari-users-susceptible-fake-diginotar-certificates/2011-09-02

http://arstechnica.com/apple/news/2011/09/safari-users-still-susceptible-to-attacks-using-fake-diginotar-certs.ars

http://www.themadranters.com/2011/09/safari-users-still-open-to-fake-diginotar-certificates/

Hoeveel linkjes van sites buiten Webwereld om wil je???

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 18:05    reactie #6
geplaatst door: kebdarge
@Sjefke54 & @Rutger

Ik denk dat de overgrote meerderheid van de bezoekers van Macfreak safari gebruiken en dus potentieel risico lopen. Berichtgeving over dit risico op een forum als Macfreak is dus uiterst relevant. En dan beginnen jullie over dat Webwereld anti-apple is?! Don't shoot the messanger dude...   :dozingoff:


Citaat
Sjefke54 om 15:54, 2-09-2011
Je weet toch dat ze bij WebWereld uitgesproken ANTI-Apple zijn. Het artikel verteld maar het halve verhaal!

Wat is de andere helft dan?  :blink:

(Bewerkt door kebdarge om 18:06, 2-09-2011)

Safari loopt achter met veiligheid?
2 september 2011 - 18:29    reactie #7
geplaatst door: Ziegler
Laten we het eens hebben over 'de toon'.

Het artikel kiest de volgende 'toon':

"Alleen Safari blijft voorlopig nog achter en is nog niet ge-update."

Jij deze:

"De grote afwezige: Safari.
Zelfs handmatig de certificaten aanpassen stuit op problemen..."

Dat is een andere toon.

Ik heb overigens geen enkel idee of dit nu zo'n groot veiligheidsrisico inhoudt. Dit wordt wel door jou gesuggereerd, maar of het ook echt zo is?

(Bewerkt door Ziegler om 18:32, 2-09-2011)

Safari loopt achter met veiligheid?
2 september 2011 - 18:40    reactie #8
geplaatst door: kebdarge
laten we het vooral niet over de toon en de boodschapper hebben.

Laten we het hebben over het feit dat Chrome, Explorer en FF de dag na de ontdekking van de problemen maatregelen hebben genomen en Safari nu nog steeds niet.

Nog sterker; als je zelf maatregelen wilt nemen en Diginotar wilt 'untrusten', dan lukt dat niet.

Dáár gaat het om. De rest is Apple-Fanboy-Frustratie omdat iemand het wáágt iets kritisch over hun grote liefde te zeggen.  :boring:

Safari loopt achter met veiligheid?
2 september 2011 - 18:44    reactie #9
geplaatst door: karel apple
Laten we het vooral niet allemaal opblazen: hier speelt hetzelfde als destijds met de  Comodo certificaten

Lion heeft nu standaard de goede instellingen aanstaan, dus daar is het geen probleem, op systemen ouder dan Lion moet je even kijken of de instellingen in de voorkeuren van Sleutelhangertoegang staan zoals op dit plaatje:

Op mijn mac met Lion kreeg ik automatisch de waarschuwing toen ik naar dit adres ging.

Safari loopt achter met veiligheid?
2 september 2011 - 18:46    reactie #10
geplaatst door: kebdarge
Goede tip!
Nu krijg ik ook een waarschuwing voor https://diginotar.com/ onder 10.6.8 met Safari 5.1 (6534.50)

:thumbs-up:

Safari loopt achter met veiligheid?
2 september 2011 - 19:09    reactie #11
geplaatst door: FanBoy
en de reden waarom je de melding krijgt? Niet omdat diginotar niet trusted is zoals je zou willen maar omdat het certifitaat alleen geldig is voor WWW.diginotar en niet voor https://diginotar.com

Oftwel, domainname mismatch.....

Oftwel, untrust werkt niet!!!

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 19:12    reactie #12
geplaatst door: Ziegler

Citaat
kebdarge om 18:40, 2-09-2011
De rest is Apple-Fanboy-Frustratie omdat iemand het wáágt iets kritisch over hun grote liefde te zeggen.  :boring:

Wat is dit toch voor dooddoener? Je klets maar wat.
Jij rent als een kip zonder kop achter van alles en nog wat aan. Eerst is Safari erg onveilig en doet Apple z'n werk niet. Vervolgens geeft Karel wat achtergrond info en ineens is er niets meer aan de hand? Hier klopt iets niet.
Beantwoord nu eens mijn vraag: hoe onveilig zijn we nu eigenlijk bezig?

Safari loopt achter met veiligheid?
2 september 2011 - 19:20    reactie #13
geplaatst door: FanBoy
Wij zijn hier in het westen an sich niet direct in gevaar, probleem is dat de iraanse regering een certificaat heeft gebruikt om een "man in the middle"  attack te doen op gmail gebruikers.

Oftwel, door middel van het valse cert hebben ze een server opgezet en mensen laten denken dat ze op gmail zelf inlogden terwijl de iraniers dus alles via de servers van de regering lieten lopen daardoor.
Doordat het certificaat dus niet geweigerd werd, loop je in dat soort landen gevaar, stel dat je een plan smeedt om het land uit te komen of iemand mailt dat je homo bent, kun je wel eens gepakt en opgehangen worden.


In NL lopen we hoogstens het gevaar dat iemand onze gegevens of ons geld krijgt, is ook vervelend maar minder dan wat er mogelijk mer de iraniers kan gebeuren.

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 19:29    reactie #14
geplaatst door: rondendron
Ik kan mij herinneren dat bij de oplossing die Karel hier geeft destijds de Mac App Store verschrikkelijk traag werd. Speelt dat probleem nu nog of is dat ondertussen opgelost in 10.6.8?
Safari loopt achter met veiligheid?
2 september 2011 - 19:33    reactie #15
geplaatst door: Ziegler
@Fanboy
Er was een onveilige situatie. Met het bekendmaken van deze info is die geweest. Update van Safari of niet. Mensen zijn, ook in Iran, niet dom.
Safari loopt achter met veiligheid?
2 september 2011 - 19:50    reactie #16
geplaatst door: FanBoy
aangezien er 247 certificaten zijn die niet kloppen......

en gebruikers zijn wel dom, klikken meestal op ja op alles.... :happy:

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 20:00    reactie #17
geplaatst door: Ziegler
Nee, er zijn er 247 gevonden. Dat is wat anders. Nog een reden om je niet overdreven veilig te voelen met een andere browser.
Als ik in Iran zou wonen, zou ik sowieso, maar nu helemaal uitkijken wat ik via het internet verspreid.

(Bewerkt door Ziegler om 20:00, 2-09-2011)

Safari loopt achter met veiligheid?
2 september 2011 - 21:49    reactie #18
geplaatst door: Panico
In deze (eerder genoemde?) link staat ook de oplossing voor Safari:
Delete Certificates

Edit: url verkort weergegeven

(Bewerkt door Panico om 21:53, 2-09-2011)

http://www.pauldj.nl/  ("Interesting reaction! But what does it mean?")
Safari loopt achter met veiligheid?
2 september 2011 - 21:53    reactie #19
geplaatst door: MacFrankie
[off-topic]
Als ik "FanBoy" tegenkom op een pro-Mac forum, dan verwacht ik een Apple fanboy! Echter, wat schetst mijn verbazing, het is geen Apple fanboy!
[/off-topic]

OK, er is weer een potentiële bedreiging voor Safari op systemen ouder dan Lion, maar het is weer een storm in een glas water. Noem het gewoon, zonder stemmingmakerij, om je forumvrienden te waarschuwen. En laat het daarbij.

Op de ene of andere manier moeten hier altijd mensen rondhangen die dit draadje willen ombuigen in één van de 52418 "virus op de Mac" draadjes. Oftewel: alles is al gezegd, alles is al helemaal uitgekauwd, de Apple bashers (ja, ook hier heb je wolven in schaapskleren) vinden de Mac onveilig, en leveren "bewijzen" middels stukjes proza van anti-virus bedrijven.

Heel begrijpelijk, anti-virus bedrijven hebben ook inkomsten nodig, en zelfs Windows wordt steeds veiliger (als je uitkijkt, heb je zelfs op Windows 7 geen anti-virus meer nodig), dus de Mac-markt is lucratief.

@moderator: kijk nog even 5 berichten aan waar de discussie naar toe gaat, en als het een herhaling van zetten wordt, zonder nieuwe argumenten of belangrijke info: slotje erop!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Safari loopt achter met veiligheid?
2 september 2011 - 21:58    reactie #20
geplaatst door: Panico

Citaat
@moderator: kijk nog even 5 berichten aan waar de discussie naar toe gaat, en als het een herhaling van zetten wordt, zonder nieuwe argumenten of belangrijke info: slotje erop!

Dan ook graag de oplossing nogmaals vermelden svp (On Topic?)

http://www.pauldj.nl/  ("Interesting reaction! But what does it mean?")
Safari loopt achter met veiligheid?
2 september 2011 - 22:14    reactie #21
geplaatst door: FanBoy
@macFrankie, in neem aan dat je mij bedoelt maar wat ik daar schrijf is pure waarheid en geen bla bla van een antivirus bedrijf ofzo.
Wanneer een certificaat niet goed revoked wordt, is dat een issiue en in het geval van OSX waarschijnlijk een bug, net zoals het klakkeloos accepteren van een LDAP wachtwoord op dit moment.

Nergens zeg ik dat OSX onveilig is, ik geef alleen uitleg hoe Iran te werk is gegaan om een gmail man in the middle attack te doen, gewoon antwoord/uitleg op een opmerking van Ziegler.

En als je opgelet had, had je gezien dat er in het draadje over dat Apple OSX op dit moment het meest veilige OS van mij een eerste reply stond met "Chapeau, dat hebben ze goed gedaan"

Ik kan best kritisch zijn, maar hier krijg ik een flamebait over me heen van je die totaal onterecht en ongepast is!

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 22:22    reactie #22
geplaatst door: MacFrankie
@FanBoy: Ik bedoelde jou inderdaad in mijn voorbeeld, jij bent geen Apple fanboy in jouw posts. Maar begrijp me niet verkeerd, in mijn ogen ben je ook geen Windows fanboy of Linux fanboy of Android fanboy. Je bent gewoon geen fanboy! Maar ook geen Apple basher, die opmerking (na het off-topic stuk over jou) sloeg niet op jou.
Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Safari loopt achter met veiligheid?
2 september 2011 - 22:27    reactie #23
geplaatst door: FanBoy
@MacFrankie  :shakehands:
-= If you ain't got nothing nice to say, then don't say nothing at all =-
Safari loopt achter met veiligheid?
2 september 2011 - 22:28    reactie #24
geplaatst door: MacFrankie
@Panico: geen paniek, er is weinig aan de hand!

Er zal ongetwijfeld een zwakheid in Safari zitten. Wacht gewoon een week en dan is dat opgelost. De kans dat je tussen nu en een week een probleem krijgt door die zwakheid is minimaal.

De kans dat een willekeurige FireFox gebruiker (Mac/PC) een versie heeft die nog diezelfde zwakheid heeft (we hebben het hier over het onterecht accepteren van certificaten) is groot. Alleen tweakers hebben altijd meteen de laatste versie.

En de oplossing?!?! Gewoon nadenken wat je online doet!

Als een willekeurig iemand op straat jou om je huissleutel vraagt, dan geef je die natuurlijk niet. Doe dat dan ook online niet!

Voor andere tips: probeer de zoekfunctie op deze site eens!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!