1

Onderwerp: CAcert op de meeting van 16 April 2005

Zoals ik al in het meetingtopic had aangegeven zou ik een apart topic opentrekken over CAcert, met name met betrekking tot de meeting van 16 April.

Wat is CAcert, en wat kan ik ermee?

CAcert is een zogenaamde "central authority" (CA). Het is een organisatie die X.509 certificaten verstrekt. Deze certificaten kun je gebruiken met gangbare e-mail clients (mutt, Thunderbird, KMail, Evolution, etc.) om e-mails to ondertekenen en te coderen. Daarnaast is het, mits je genoeg punten hebt, ook mogelijk certificaten aan te vragen voor je eigen SSL-enabled webserver.

Wat is het voordeel van X.509/CAcert boven PGP/GPG?

Elk systeem kent z'n voor en nadelen, maar een systeem met X.509 certificaten en CAcert heeft een aantal voordelen:

* Het certificaat is getekent door een central authority (in dit geval CAcert), dit betekent dat je met certificaten geen trust op hoeft te bouwen als bij GPG. De identiteitsgarantie wordt gegeven door de central authority.

Zonder enig werk kun je al een account aanmaken op http://www.cacert.org/, en een certificaat aanmaken. Dit is een certificaat op e-mail adres, er wordt een zogenaamde 'e-mail ping' uitgevoerd, waarmee getest wordt of je werkelijk de eigenaar van het account bent. Het nadeel van dit type certificaat is dat alleen het e-mail adres van de afzender gecontroleerd is en daarmee authentiek is. 

Omdat een e-mail certificaat wat beperkt is qua authenticiteit is het ook mogelijk een certificaat op naam te krijgen. Natuurlijk kan er niet zomaar een certificaat op naam verstrekt worden, omdat er eerst vastgesteld moet worden of jij wel de persoon bent die je voordoet dat je bent. Dit kun je doen door bij een CAcert notary (zeg maar vrij vertaald 'notaris') een formulier in te leveren, en de notary je identiteit te laten controleren door je paspoort/rijbewijs/ID kaart te laten zien (bij voorkeur twee vormen van identificatie). Als de notary je gegevens/identiteit vertrouwt kan hij/zij je punten toekennen. Zodra je 50 punten hebt kun je een certificaat op naam maken. Als je 100 punten hebt kun je ook zelf 'notary' worden.

* Je identiteit en de bijbehorende punten zijn opgeslagen in je CAcert profiel. Dat betekent dat je gewoon een nieuwe certificaat (op naam) kunt maken als je van e-mail adres wisselt, zonder dat je een nieuwe web of trust op hoeft te bouwen (als bij PGP).

* X.509 en S/MIME (de standaard voor het tekenen/coderen van e-mails) wordt breed ondersteund, ook op Windows. Zo heeft bijvoorbeeld ook Outlook Express ondersteuning voor S/MIME.

Wat zijn de nadelen van CAcert?

De voornaamste nadelen zijn:

* Je moet wat moeite doen om een certificaat op naam te krijgen. Het kan soms wat tijd kosten om je punten bijelkaar te sprokkelen. Aan de andere kant kun je tijdelijk gewoon met een certificaat op e-mail adres werken.

* CAcert is niet een $$$ bedrijf als Thawte. En het CAcert root certificaat zit daarom nog niet in de standaard bundle van een aantal big-name programma's. Dat neemt niet weg dat het heel erg simpel is, met de meeste browsers kun je het certificaat automatisch installeren via deze pagina:

http://www.cacert.org/index.php?id=3

En je kunt de root certificaat in veel e-mail programma's gewoon importeren. Bovendien hoef je dit slechts een maal te doen. Omdat de certificaten van andere mensen met de root certificaat getekend zijn, hoef je nooit sleutels van andere gebruikers van een key server te halen (als bij PGP).

Hoe gebruik ik een X.509 certifictaat?

Dit verschilt per e-mail client, maar meestal is het erg simpel.

Thunderbird: Kies -> Ga naar de account editor, en kies het 'security' tabblad, hier kun je een certificaat importeren, en kiezen welke certificaat je wilt gebruiken.
Evolution Ga naar de account editor, en klik op het 'security' tabblad. Onder het kopje 'S/MIME' kun je een knop vinden waarmee je een certificaat kunt kiezen.

Als je een met een certificaat getekende e-mail stuurt naar iemand die een e-mail client zonder S/MIME ondersteuning heeft, gebeurt er niets ernstigs wink. De e-mail zal gewoon een extra attachment hebben die de signature bevat.

Hoe verzamel ik punten?

Door je te laten controleren door een 'notary'. Zelf ben ik een 'notary', en zal ik aanwezig zijn op de meeting van 16 april. Zorg dat je minstens 1 officieel erkende identiteitsbewijs mee hebt, het liefst twee. Met een studentenkaart, OV-kaart, bankpasje, of wat dan ook krijg je geen punten(!). Ik zal zelf een aantal formulieren meenemen. Daarnaast zijn er in Nederland relatief veel notaries (eind November zelfs meer dan in de VS), dus als je meer punten nodig hebt kun je altijd naar een notary uit de buurt toe.

Ik kan niet op de meeting komen

Als je in de buurt van Groningen woont kunnen we wel een tijd en plek vinden om een afspraak te maken. Ik ben vrijwel elke weekdag in het centrum van de stad. Als je niet in de buurt van Groningen woont -> zoek een notary in de buurt via de CAcert site wink.

Meer informatie

http://www.cacert.org/
http://www.cacert.nl/

Voetnoot

Het zou handig zijn als mensen die interesse hebben even een bericht kunnen plakken. Dan kan ik rekening houden met hoeveel formulieren ik mee moet nemen.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

2

Re: CAcert op de meeting van 16 April 2005

Daniel,
Interesant initiatief.
Je probeerd het ook mooi uit te leggen.
maar voor een volslagen leek (als ik) is mij de doelstelling nog volkomen onduidelijk.
ik heb b.v. ook nooit pgp gebruikt.

De eerste vraag die in me opkomt en je nog niet behandeld hebt.
wat zijn de nadelen van dit systeem.

verder (daar heb je die zeikerd weer)
- als ik al mijn mail ga ehhhh coderen ?
kunnen die windowskneuzen het dan nog wel lezen.
heb toch al altijd ruzie met die lui.
- moet ik nu eerst allerlij moeilijke verveldende handelingen verrichten om te kunnen mailen ?
ik bedoel ik houd niet eens een verschillende folders (of hoe zoiets dan ook mag heten) bij voor mijn email... heb ik allemaal geen zin in.

kortom is het systeem ook geschikt voor een ignorant figuur als ik ?

Jammer dat de meeting niet echt een plek is om een lezing te verzorgen.
anders had ik je daarvoor beslist gestrikt.
zou wel wat meer over dit onderwerp willen weten.

Pascal's Blobfree Homepage
Een dag geen NedLinux is een dag niet geleefd

Re: CAcert op de meeting van 16 April 2005

Even wat kleine aanpassingen gemaakt, om wat meer antwoorden te geven voor rebelse of onwetende figuren wink.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

4

Re: CAcert op de meeting van 16 April 2005

rebelse of onwetende figuren wink.

Zijn die niet synoniem aan elkaar?

Leuk idee verder wink Ik ben er niet tho.

-Roel

Re: CAcert op de meeting van 16 April 2005

Leuk idee verder wink Ik ben er niet tho.

Ik kan ook wel punten uitdelen op een/de LOSC bijeenkomst wink. Johan Swenker is ook notary voor CAcert, evenals Rob.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

6

Re: CAcert op de meeting van 16 April 2005

Leuk idee verder wink Ik ben er niet tho.

Ik kan ook wel punten uitdelen op een/de LOSC bijeenkomst wink. Johan Swenker is ook notary voor CAcert, evenals Rob.

Prima idee, ik vuur komend weekend een status mail naar de mailinglijst, er staan dingen aan te komen smile

-Roel

Re: CAcert op de meeting van 16 April 2005

Neat smile.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

Re: CAcert op de meeting van 16 April 2005

Ik heb de inhoud van de eerste post ook even op mijn website gezet:
http://www.taickim.net/daniel/cacert/

Op de pagina is ook een SlackBuild script te vinden om een mutt 1.5.x Slackware package te maken (S/MIME wordt ondersteund in mutt 1.5.x).

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

9

Re: CAcert op de meeting van 16 April 2005

Dank je Daniel wink

Pascal's Blobfree Homepage
Een dag geen NedLinux is een dag niet geleefd

10

Re: CAcert op de meeting van 16 April 2005

Ik heb ook nog nooit certs of pgp gebruikt, mensen snappen er toch niks van als ze een email van mij krijgen intereseert het ze niet of die wel 'echt' van mij af komt. is de aard van het beestje en totdat de grote bedrijven deze methode gaan gebruiken hang je toch eenzaam in de lucht met je certje.

1+1=3

spam: admin@glgaming.com

11

Re: CAcert op de meeting van 16 April 2005

En daar is de scepticus (dat was te verwachten). Afgezien van het feit dat het merendeel van de enigzins wat betekende webservers SSL aanbieden, en dat S/MIME door veel e-mail clients ondersteund wordt, en mensen die mail ontvangen dus altijd de signature zien, zou ik je willen vragen een andere thread te openen voor discussies over certificaten/CAcert. Het zou prettig zijn als deze draad gebruikt kan worden om te laten horen wie *wel* geinteresseerd zijn, en of er verdere vragen zijn (zowel over certificaten als de gang van zaken bij het verzamelen van punten).

Thanks!

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

12

Re: CAcert op de meeting van 16 April 2005

Ik ben het ook niet echt met Flash eens.

Goed ik geef toe ik geef (tot nog toe) geen zak om email securety.
Maar op het moment dat ik er wel om geef wil ik graag een gedegen (dus open) systeem daarvoor hebben.

Ik draai al heel wat jaartjes Linux en ben daarmee jarenlang een vreemde eend geweest.
dat ben ik nog steeds, want .doc rotzooi die mij gestuurd wordt, stuur ik resoluut terug met de mededeling dat ik er niets mee kan.

Als niemand dergelijke technieken ondersteund dat komt er inderdaad niets van
en zitten we straks met een typische MicroSoft oplossing (en die zijn er al) te kijken.
Daar zitten we dus helemaal niet op te wachten.

Pascal's Blobfree Homepage
Een dag geen NedLinux is een dag niet geleefd

13

Re: CAcert op de meeting van 16 April 2005

Aangezien er niet veel animo lijkt te zijn, zal ik maar een paar formulieren meenemen. Heb toch nog maar weinig tijd om te kopieeren e.d. wink.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

14

Re: CAcert op de meeting van 16 April 2005

Ik wil wel klant zijn :-)

Telnet, Php, MySQL & Linux: RIP

http://codequest.nl

15

Re: CAcert op de meeting van 16 April 2005

Ack smile. Voor de mensen die zich voor vrijdag bij mij gemeld hebben neem ik zowiezo een formulier mee. Voor anderen is het 'first come, first served' wink.

Vergeet niet een account aan te maken op CACert.org, en een ID mee te nemen wink.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

Re: CAcert op de meeting van 16 April 2005

Ok, ik heb net een account aangemaakt en zal zaterdag een ID meenemen.

"Hack for yourself, hack for your interest, hack to learn." | #nedbsd@irc.afternet.org

17

Re: CAcert op de meeting van 16 April 2005

Ok, ik heb: Wijnand, Jasper en Marcel (de Reus). Gelukkig heb ik nog vier formulieren over smile, als er nog meer mensen punten blijken te willen hebben dan moeten ze maar even kopieeeren.

Ik ga over plm. een uur op de trein (hmpf, noord Nederland), zie jullie straks!

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

18

Re: CAcert op de meeting van 16 April 2005

Zie ik je daar Daniel..... zal wel ff zo een formulier printen voor me zelf

Peter (aka Bilbo) geeft geen garantie op bestand- en padnamen, hij doet aan tab-completion.
http://bilbos-stekkie.com

19

Re: CAcert op de meeting van 16 April 2005

Leuk dat je ook komt smile. Ok, gaaf, nog een CAcerter wink.

Voor mensen die nog last-minute willen: meldt je aan op www.cacert.org, print het formulier uit en neem minstens 1 ID mee.

Edit: Het 'Identity Verification form'.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/

20

Re: CAcert op de meeting van 16 April 2005

Als ik het goed begrijp, kun je met zo'n certificaat aantonen dat:
de e-mail alleen van persoon x afkomstig is en niet van persoon y die het adres jat;
dat de inhoud van deze e-mail ongewijzigd is sinds het signeren van de e-mail met een certificaat?

Ik heb een e-mail gehad van de gemeente met daarin een dwang. Ze gebruiken daar de onderschrift dat je geen rechten uit de e-mail kan halen, dus daar ging de dwang. En die onderschrift doen ze omdat er gefraudeerd kan worden met de mail.

In principe kunnen instellingen dan zo'n certificaat gebruiken om zo'n onderschrift weg te laten en e-mail gelijk te laten zijn aan papieren post.

Niet klein meer.

21

Re: CAcert op de meeting van 16 April 2005

Zo te zien kan ik als nederige nieuwe assurer nog maar 10 punten uitdelen, dus ik heb iedereen die z'n ID heeft laten checken en een formulier ingevuld heeft 10 punten gegeven.

Mac OS X Snow Leopard (Darwin 10.2.0) - MacBook 5,1 & Macmini 3,1
Mac OS X Tiger (Darwin 8.2.2) - Apple TV
"Nonsense is better than no sense at all" - Nomeansno
Blog: http://blog.danieldk.org/