Een jaar na TrueCrypt - Kunnen we ons nog wel beveiligen?

Door: Edmond Varwijk | 06 juli 2015 07:56

Blog

Inhoudsopgave

  1. Inleiding
  2. pagina 2
  3. pagina 3

En wat moet je nu?

De TrueCrypt-audit

Simon Phipps, de president van de OSI, noemde TrueCrypt in een artikel op Infoworld

'wanna be open source software' en riep op tot een echte controle ('audit') van de broncode van TrueCrypt. Nadat de ontwikkeling van het programma plots stopte, werd die roep nog luider, vooral ook omdat de kans bestaat dat anderen de draad oppakken en afgeleiden van TrueCrypt ontwikkelen.

De broncode van een product zo groot en complex als TrueCrypt auditen is een kostbare zaak. Het is niet alleen veel werk, het moet ook nog eens door gekwalificeerde mensen gebeuren. Er lopen op dit moment diverse initiatieven om dit te doen. De belangrijkste is het Open Crypto Audit Project (OCAP), dat in oktober 2013 al een audit startte naar aanleiding van de berichten dat de National Security Agency (NSA) probeerde backdoors in bekende cryptografische software te krijgen of deze met supercomputers te kraken. Het onderzoek wilde duidelijk krijgen of TrueCrypt wel veilig was om te gebruiken en wist daar via crowdfunding in no time $70.000 voor bij elkaar te krijgen.

Op het hoofdkwartier van de NSA werken tussen de 30.000 en 40.000 medewerkers, onder meer aan het breken van cryptografie. (bron: Wikimedia Commons).

Maar ook voor de OCAP kwam het einde van TrueCrypt als een totale verrassing, wat leidde tot vertraging. Even heeft men overwogen het geld te bewaren om opvolgers van TrueCrypt te auditen, maar inmiddels is men toch met een tweede fase van de TrueCrypt-audit begonnen.

Doekbrijder is kort na het einde van TrueCrypt samen met Thomas Bruderer, een ander ex-lid van de Zwitserse Piratenpartij, een project gestart om de opvolgers van TrueCrypt te auditen. "Met Pure-Privacy (pure-privacy.org) en de website truecrypt.ch willen we de ontwikkeling van opvolgers van TrueCrypt ondersteunen. Op dit moment zijn meerdere programma's in de maak die de positie van TrueCrypt willen innemen. Welke uiteindelijk de opvolger wordt, is nog niet te zeggen," aldus Doekbrijder, die gegeven de onzekere situatie gebruikers aanraadt toch nog TrueCrypt 7.1a te gebruiken. "Wij vertrouwen en bevelen mensen TrueCrypt 7.1a aan tot de bevindingen van de Open Crypto Audit bekend zijn."

Geen toeval, het Amerikaanse National Cryptologic Museum is net als de National Security Agency (NSA) gevestigd in Fort Meade, Maryland.

Alternatieven voor TrueCrypt

Wie niet wil wachten tot de TrueCrypt-audit is voltooid, kan nu al aan de slag met een van de opvolgers. De bekendste zijn op dit moment VeraCrypt en CipherShed. VeraCrypt gebruikt de 7.1.a-code als basis voor het eigen project, maar heeft een aantal bevindingen uit de eerste auditfase van het Open Crypto Audit Project opgelost. Dit was niet mogelijk zonder de compatibiliteit met TrueCrypt te verliezen.

CipherShed is nog wel compatibel met TrueCrypt. Het gebruikt net als VeraCrypt de 7.1a-code, maar analyseert deze regel voor regel en herschrijft deze waar nodig om zo fouten eruit te halen en tot een betrouwbaar en beter product te komen. Daardoor is zeker CipherShed buiten testdoeleinden nog onbruikbaar voor gebruik. De makers spreken van een pre-alfa release, nog niet eens een bèta dus. Beide producten gebruiken tot op dit moment nog de TrueCrypt License.

Aan zowel VeraCrypt als CipherShed is duidelijk te zien dat ze zich nog grotendeels op de broncode van TrueCrypt baseren.

Conclusie

Een jaar na het plotse einde van TrueCrypt is het gat dat het programma achterliet, nog altijd niet opgevuld. Daarvoor werd TrueCrypt ondanks de twijfels ten aanzien van de betrouwbaarheid en de onduidelijkheden in de licentie, te massaal gebruikt. De audits die worden ondernomen, moeten duidelijk maken of de beschikbare broncode van TrueCrypt veilig is en bruikbaar als basis voor nieuwe producten. Zover is het nog niet, het definitieve antwoord zal nog jaren op zich laten wachten. In de dagelijkse praktijk is het misschien toch het verstandigst de stabiele TrueCrypt 7.1a te gebruiken, ondanks de bezwaren die daaraan kleven. De opvolgers zijn nog te onvolwassen om nu al te gebruiken.

Is BitLocker een alternatief?

Is Microsoft BitLocker dan geen goed alternatief? Het staat op veel computers, doordat het bijvoorbeeld standaard al in twee van de drie versies van Windows 8.1 zit. Het hangt helemaal af van de doelstelling. Wil je je gegevens beschermen tegen de hele wereld, dan voldoet BitLocker niet. Het is closed source en daarmee oncontroleerbaar.

Bovendien wordt in een van de documenten van Edward Snowden verslag gedaan van een succesvolle hack van BitLocker door de CIA. BitLocker bewaart de encryptiesleutels in de TPM-chip, en die had de CIA gekraakt, waardoor de inlichtingendienst toegang kon krijgen tot de beveiligde data. Verder heeft de FBI in 2005 druk uitgeoefend op Microsoft om een backdoor in BitLocker te bouwen, al is die actie vermoedelijk niet succesvol geweest.

Beschuldigingen dat het backdoors in zijn producten toelaat, heeft Microsoft ook altijd hard van de hand gewezen. "Dat zou economische zelfmoord zijn," aldus Scott Charney, Corporate Vice President van Microsoft. Volgens Hans Bos, National Technology Officer van Microsoft Nederland, is er geen reden aan de betrouwbaarheid van BitLocker te twijfelen. "Overheden kunnen en hebben de broncode van BitLocker gecontroleerd via het Government Security Program van Microsoft. Voor Nederland heeft het Nationaal Bureau voor Verbindingsbeveiliging, onderdeel van de AIVD, BitLocker na controle goedgekeurd." Wie op de site van de AIVD kijkt, ziet dat dit echter alleen geldt voor het beveiligingsniveau Departementaal Vertrouwelijk, het laagste niveau.

Ook in Windows 10 biedt Microsoft BitLocker als manier om gegevensdragers en zelfs de hele computer te versleutelen.

0 Reactie(s) op: Een jaar na TrueCrypt - Kunnen we ons nog wel beveiligen?

  • Om te reageren moet je ingelogd zijn. Nog geen account? Registreer je dan en praat mee!
  • Er zijn nog geen reacties op dit artikel.

Wanneer je een reactie plaatst ga je akoord
met onze voorwaarden voor reacties.