<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DailyStuff &#187; PGP</title>
	<atom:link href="http://blog.dailystuff.nl/tag/pgp/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.dailystuff.nl</link>
	<description>toen Internet stil stond en weer doorging</description>
	<lastBuildDate>Sat, 04 Feb 2012 07:46:44 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<atom:link rel="search"
           href="http://blog.dailystuff.nl/opensearch"
           type="application/opensearchdescription+xml"
           title="Content Search" /><atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/>		<item>
		<title>Interessante PKI vraagstukken</title>
		<link>http://blog.dailystuff.nl/2010/03/interessante-pki-vraagstukken/</link>
		<comments>http://blog.dailystuff.nl/2010/03/interessante-pki-vraagstukken/#comments</comments>
		<pubDate>Fri, 26 Mar 2010 20:49:59 +0000</pubDate>
		<dc:creator>Hans</dc:creator>
				<category><![CDATA[Internet, Unix en security]]></category>
		<category><![CDATA[PGP]]></category>
		<category><![CDATA[X.509]]></category>

		<guid isPermaLink="false">http://blog.dailystuff.nl/?p=1004</guid>
		<description><![CDATA[Security.nl heeft met artikel SSL niet bestand tegen afluisteren overheid een leuke ingang gegeven naar het failliet van X.509. Het doet me ook denken aan de presentatie van Dan Kaminsky tijdens 26C3. ﻿ your browser does not support the video tag Eigenlijk is CAcert al failliet en de komende X.509 certificaten van de overheid zijn [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.security.nl/">Security.nl</a> heeft met artikel <a href="http://www.security.nl/artikel/32871/1/SSL_niet_bestand_tegen_afluisteren_overheid.html">SSL niet bestand tegen afluisteren overheid</a> een leuke ingang gegeven naar het failliet van X.509. Het doet me ook denken aan de presentatie van<br />
<a href="http://en.wikipedia.org/wiki/Dan_Kaminsky">Dan Kaminsky</a> tijdens <a href="http://www.ccc.de/">26C3</a>.<br />
﻿<center><video src="http://ftp.ccc.de/congress/26C3/mp4-ipod/26c3-3658-en-black_ops_of_pki_iProd.mp4" controls="controls"><br />
your browser does not support the video tag<br />
</video></center><br />
Eigenlijk is CAcert al failliet en de komende <a href="http://en.wikipedia.org/wiki/X.509">X.509</a> certificaten van de overheid zijn dus eigenlijk ook een uitdaging aan het worden. Helaas is <a href="http://en.wikipedia.org/wiki/Pretty_Good_Privacy">PGP</a> niet veel beter en minder goed inzetbaar dan X.509-certificaten.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dailystuff.nl/2010/03/interessante-pki-vraagstukken/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
<enclosure url="http://ftp.ccc.de/congress/26C3/mp4-ipod/26c3-3658-en-black_ops_of_pki_iProd.mp4" length="437731245" type="video/mp4" />
		</item>
		<item>
		<title>GPG onderhouden</title>
		<link>http://blog.dailystuff.nl/2009/12/gpg-onderhouden/</link>
		<comments>http://blog.dailystuff.nl/2009/12/gpg-onderhouden/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 08:30:36 +0000</pubDate>
		<dc:creator>Hans</dc:creator>
				<category><![CDATA[Internet, Unix en security]]></category>
		<category><![CDATA[automatiseren]]></category>
		<category><![CDATA[crontab]]></category>
		<category><![CDATA[GnuPG]]></category>
		<category><![CDATA[PGP]]></category>

		<guid isPermaLink="false">http://blog.dailystuff.nl/?p=929</guid>
		<description><![CDATA[Het is alweer ruim een jaar geleden dat ik een posting deed om automagisch GnuPG te onderhouden, maar de tijd heeft niet stilgestaan. Helaas is de tijd ook weer niet zo snel gegaan als gehoopt. Hoewel het framework binnen GNOME belooft om ontbrekende keys automagisch op te halen is de volgende aanpassing aan ~/.gnupg/gpg.conf wel [...]]]></description>
			<content:encoded><![CDATA[<p>Het is alweer ruim een jaar geleden dat ik een posting deed om automagisch GnuPG te onderhouden, maar de tijd heeft niet stilgestaan. Helaas is de tijd ook weer niet zo snel gegaan als gehoopt. Hoewel het framework binnen GNOME belooft om ontbrekende keys automagisch op te halen is de volgende aanpassing aan <em>~/.gnupg/gpg.conf</em> wel aan te raden om alle &#8220;legacy&#8221; applicaties ook correct te laten werken.<br />
<code><br />
keyserver-options auto-key-retrieve timeout=5<br />
</code><br />
Helaas zal hierdoor je public keyring wel groeien naarmate de tijd vordert. In de <a href="http://blog.dailystuff.nl/2008/09/gnupg-onderhouden/">posting van 2008</a> werden keys in de public keyring al ververst en deze opdracht in nu uitgebreid om verlopen en/of ingetrokken keys uit de locale cache te gooien.<br />
<code><br />
37 20 * * Sun ( gpg -q --refresh-keys ; gpg -q --check-trustdb --batch --yes ; gpg --delete-keys --batch --yes `LANG=C gpg --list-keys | egrep '\[(expired|revoked):' | sed -e 's/^.*\///; s/ .*$//' | sort -u` ) >/dev/null 2>&#038;1<br />
</code><br />
Op deze manier blijft de public keyring nog enigsinds beheersbaar en snel.</p>
<p><em>Bijgewerkt: Een wildcard verwijdert en de ANDs vervangen door een semicolons.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dailystuff.nl/2009/12/gpg-onderhouden/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>OpenPGP en SHA1</title>
		<link>http://blog.dailystuff.nl/2009/05/openpgp-en-sha1/</link>
		<comments>http://blog.dailystuff.nl/2009/05/openpgp-en-sha1/#comments</comments>
		<pubDate>Wed, 06 May 2009 20:46:30 +0000</pubDate>
		<dc:creator>Hans</dc:creator>
				<category><![CDATA[Privacy & veiligheid]]></category>
		<category><![CDATA[Technologie & techniek]]></category>
		<category><![CDATA[MD5]]></category>
		<category><![CDATA[PGP]]></category>
		<category><![CDATA[SHA]]></category>
		<category><![CDATA[X.509]]></category>

		<guid isPermaLink="false">http://blog.dailystuff.nl/?p=770</guid>
		<description><![CDATA[Dat MD5 namespace collissions had welke steeds serieuzere vormen begon aan te nemen was al een feit en voor SHA-1 waren ook al problemen te voorzien aan de toekomst. Helaas lijken voor SHA-1 de vorderingen sinds november 2008 en nu zo snel te gaan dat het een probleem begint te vormen zoals ook uit een [...]]]></description>
			<content:encoded><![CDATA[<p>Dat <a href="http://nl.wikipedia.org/wiki/MD5">MD5</a> namespace collissions had welke steeds serieuzere vormen begon aan te nemen was al een feit en voor <a href="http://nl.wikipedia.org/wiki/SHA-1">SHA-1</a> waren ook al problemen te voorzien aan de toekomst. Helaas lijken voor SHA-1 de vorderingen sinds november 2008 en nu zo snel te gaan dat het een probleem begint te vormen zoals ook uit een <a href="http://www.debian-administration.org/users/dkg/weblog/48">posting</a> is te halen:</p>
<blockquote><p>Last week at eurocrypt, a small group of researchers announced a fairly serious <a href="http://eurocrypt2009rump.cr.yp.to/837a0a8086fa6ca714249409ddfae43d.pdf">attack against the SHA-1 digest algorithm</a>, which is used in many cryptosystems, including OpenPGP. The general consensus is that we should be <q>moving in an orderly fashion toward the theater exits,</q> deprecating SHA-1 where possible with an eye toward abandoning it soon (one point of reference: <a href="http://csrc.nist.gov/groups/ST/hash/statement.html">US gov&#8217;t federal agencies have been directed to cease all reliance on SHA-1 by the end of 2010</a>, and this directive was issued <em>before</em> the latest results).</p></blockquote>
<p>Vooral de regel dat de Verenigde Staten van Amerika SHA-1 voor het einde van 2010 in de ban doet geeft mogelijk aan hoe serieus de zaak is. En met oa de MD5 problemen in veel <a href="http://en.wikipedia.org/wiki/X.509">X.509</a>-certificaten nog vers in het achterhoofd wordt het misschien tijd om sommige hashing- en encryptiemethodieken in de ban te doen.</p>
<p>En hoewel het eerste gedeelte van de oplossing nog redelijk onschuldig is met de aanpassingen van de voorkeuren blijft de vraag was er bij het tweede gedeelte te winnen is nu. Zeker aangezien dat het een stuk verder ingrijpt dan nu mogelijk wordt voorgeschoteld. Om binnen 90 dagen over te stappen gaat veel problemen opleveren in the-web-of-trust waarbij de vraag misschien ontstaat of X.509-certificaten zoals van <a href="https://www.cacert.org/">CACert</a> geen betere lange termijn oplossing blijken. Maar een ding is wel duidelijk en dat is dat er meer speelt dan nu duidelijk is aangezien de VS op hoog tempo nu ook SHA-1 wil uitfaseren en sommige protocollen zoals DNS over wil hebben naar DNSSEC.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dailystuff.nl/2009/05/openpgp-en-sha1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Oude e-mailadressen</title>
		<link>http://blog.dailystuff.nl/2008/10/oude-e-mailadressen/</link>
		<comments>http://blog.dailystuff.nl/2008/10/oude-e-mailadressen/#comments</comments>
		<pubDate>Thu, 16 Oct 2008 21:46:54 +0000</pubDate>
		<dc:creator>Hans</dc:creator>
				<category><![CDATA[Maatschappij & leven]]></category>
		<category><![CDATA[e-mail]]></category>
		<category><![CDATA[PGP]]></category>
		<category><![CDATA[S/MIME]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://blog.dailystuff.nl/?p=522</guid>
		<description><![CDATA[Nu komt er toch een einde aan sommige e-mailadressen welke al jaren niet meer worden gebruikt of alleen nog door spammers en oplichters. Hiermee wordt e-mail met een PGP of een S/MIME signature ook bijna zo goed als standaard om ontvangers een mogelijkheid te geven om te controleren wie de verzender is.]]></description>
			<content:encoded><![CDATA[<p>Nu komt er toch een einde aan sommige e-mailadressen welke al jaren niet meer worden gebruikt of alleen nog door spammers en oplichters. Hiermee wordt e-mail met een PGP of een S/MIME signature ook bijna zo goed als standaard om ontvangers een mogelijkheid te geven om te controleren wie de verzender is.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dailystuff.nl/2008/10/oude-e-mailadressen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>GnuPG onderhouden</title>
		<link>http://blog.dailystuff.nl/2008/09/gnupg-onderhouden/</link>
		<comments>http://blog.dailystuff.nl/2008/09/gnupg-onderhouden/#comments</comments>
		<pubDate>Sun, 14 Sep 2008 21:39:02 +0000</pubDate>
		<dc:creator>Hans</dc:creator>
				<category><![CDATA[Internet, Unix en security]]></category>
		<category><![CDATA[automatiseren]]></category>
		<category><![CDATA[commando]]></category>
		<category><![CDATA[PGP]]></category>

		<guid isPermaLink="false">http://blog.dailystuff.nl/?p=458</guid>
		<description><![CDATA[PGP is een mooie vinding en hoewel het web of trust zwakheden kan hebben doordat mensen onzorgvuldig omgaan met hoe ze sleutels moeten ondertekenen. Maar helaas of gelukkig blijven er wijzigingen aan die web of trust plaats vinden doordat sleutels verlopen of relaties met andere sleutels zijn opgezet. Om de lokale keystore te verversen en [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://nl.wikipedia.org/wiki/PGP">PGP</a> is een mooie vinding en hoewel het web of trust zwakheden kan hebben doordat mensen onzorgvuldig omgaan met hoe ze sleutels moeten ondertekenen. Maar helaas of gelukkig blijven er wijzigingen aan die web of trust plaats vinden doordat sleutels verlopen of relaties met andere sleutels zijn opgezet.</p>
<p>Om de lokale keystore te verversen en opnieuw het web of trust te berekenen is het verstandig om dit een per maand of per paar weken te doen. Dit afhankelijk van de wijzigingen die je verwacht en hoe actief je bent. Het volgende commando in cron doet alles wat nodig is om de keystore elke zondagavond bij te werken.</p>
<p><code><br />
37 20 * * * Sun ( gpg -q --refresh-keys &#038;&#038; gpg -q --check-trustdb --batch --yes ) >/dev/null 2>&#038;1<br />
</code></p>
<p>Wel een punt van aandacht. De tijd 20:37 is een gekozen random tijd, maar kies een eigen tijdstip zodat de keyservers niet elke zondagavond op hetzelfde tijdstip worden bestookt.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dailystuff.nl/2008/09/gnupg-onderhouden/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

