Mogelijk achterdeur in nieuwe versleutelingsstandaard

Cryptografie-expert Bruce Schneier meldt in Wired dat een voorstel voor een nieuwe standaard voor cryptografie (encryptie of ook wel geheimschrift) mogelijk een achterdeur bevat waardoor de Amerikaanse veiligheidsdienst NSA alle berichten zou kunnen lezen. Nu wordt er al meer dan tien jaar gespeculeerd over mogelijke achterdeuren in bijvoorbeeld PGP, maar dit is de eerste keer dat er ook werkelijk aanwijzingen zijn voor zo’n achterdeur.

De standaard gaat over zogeheten elliptic-curve cryptografie. Elliptische krommen hebben niets te maken met ellipsen. Een elliptische kromme is een vergelijking met x en y, met x tot de derde macht en y in het kwadraat. Zulke vergelijkingen zijn nuttig bij cryptografie. Daarvoor moet je wel afspreken welke vergelijking je gaat gebruiken. En bij die keuze blijken nu bepaalde getallen zodanig gekozen te zijn dat er theoretisch een “loper”, een master key bestaat waarmee alle versleutelde berichten te openen zijn.

Omdat de getallen in kwestie gekozen zijn door de Amerikaanse National Security Agency, de experts op het gebied van cryptografie, is het moeilijk te geloven dat dit toeval is.

Zoals Schneier schrijft:

Of course, we have no way of knowing whether the NSA knows the secret numbers that break Dual_EC-DRBG. We have no way of knowing whether an NSA employee working on his own came up with the constants — and has the secret numbers. We don’t know if someone from NIST, or someone in the ANSI working group, has them. Maybe nobody does.

We don’t know where the constants came from in the first place. We only know that whoever came up with them could have the key to this backdoor. And we know there’s no way for NIST — or anyone else — to prove otherwise. This is scary stuff indeed.

Via Slashdot.

Arnoud

Hyperlink naar opruiiend materiaal mogelijk strafbaar

Hyperlinks zijn legaal, behalve in bijzondere gevallen. Inbreuk op auteursrecht is de meest voorkomende uitzondering, maar ook bijvoorbeeld linken naar een smadelijke publicatie kan onrechtmatig zijn. Hyperlinken kan zelfs strafbaar zijn.

In een zaak over opruiing via internet heeft de rechter nu beslist dat een directe link naar een opruiiend geschrift strafbaar kan zijn. Het verspreiden van een “geschrift of afbeelding waarin tot enig strafbaar feit of tot gewelddadig optreden tegen het openbaar gezag wordt opgeruid” is strafbaar (art. 132 Wetboek van Strafrecht). De rechter stelt een “directe link” hiermee gelijk:

Door het plaatsen van een dergelijke link kan de lezer met slechts één handeling (te weten het klikken/dubbel klikken op de link) het onderliggende document opvragen en lezen. Het onderliggende document is daarmee zodanig verbonden met de link dat door het plaatsen van de link het onderliggende document in zekere zin onderdeel is geworden van het stuk waarin de link is geplaatst. In die zin wordt naar het oordeel van de rechtbank door het plaatsen van de link ook het onderliggende document verspreid.

Van die conclusie schrok men zelf kennelijk ook, want vervolgens wordt deze vérstrekkende bepaling meteen genuanceerd:

De vraag die vervolgens moet worden beantwoord is of het enkel plaatsen van een link ook moet vallen onder de strafbaarstelling van artikel 132 van het Wetboek van Strafrecht. Die vraag is van belang omdat de rechtbank niet aannemelijk acht dat het de bedoeling van de wetgever is geweest om het enkele plaatsen van een link in alle gevallen onder die strafbepaling te laten vallen. Gevolg daarvan zou immers onder meer zijn dat (de exploitanten van) internetzoekmachines – die links produceren naar aanleiding van ingevoerde zoektermen – ook onder deze strafbepaling zouden komen te vallen als die links leiden naar opruiende geschriften en/of afbeeldingen. Bij bepaalde zoektermen is het immers onontkoombaar dat die links opleveren naar geschriften of afbeeldingen waarin tot enig strafbaar feit of tot gewelddadig optreden tegen het openbaar gezag wordt opgeruid.

En u voelt ‘m al aankomen: het moet afhangen van de relevante concrete omstandigheden van het geval.

Arnoud

Nieuw bij Sync: Ideeën genoeg, maar hoe bescherm je ze?

Mijn nieuwste artikel op Sync:

Een idee of concept beschermen is lastig. Octrooi- en auteurswetten eisen een behoorlijke mate van uitwerking of concretisering voordat een concept beschermd kan worden. Het idee opschrijven en ergens deponeren (’vastleggen’) biedt meestal maar zeer weinig bescherming.

Lees verder in Ideeën genoeg, maar hoe bescherm je ze? bij Sync.nl.

Het artikel is een licht bewerkte versie van mijn Beschermen van een idee – is vastleggen genoeg? dat onlangs op Ius mentis verscheen.

Arnoud

Forumlid worden als minderjarige vereist toestemming ouders

“Ik stem toe met de voorwaarden en ben ouder dan 13 jaar.” Wie zich op een Nederlandstalig forum registreert dat phpBB gebruikt, moet op deze zin klikken om de registratie te voltooien. Die zin is rechtstreeks afkomstig uit de Amerikaanse versie, waar de Children’s Online Privacy Protection Act eist dat forumbeheerders uitdrukkelijke toestemming van de ouders moeten vragen voordat ze personen onder de 13 jaar lid mogen laten worden van het forum.

De Nederlandse wet is veel strenger. Voor personen onder de zestien jaar is toestemming van diens ouders of verzorgers nodig.

Minderjarigen (personen onder de achttien) kunnen alleen overeenkomsten sluiten als zij daarvoor toestemming hebben van hun ouders of verzorgers. Een overeenkomst zonder toestemming kan altijd door de ouders worden teruggedraaid. De wederpartij heeft dan pech; hij kan zich niet beroepen op bijvoorbeeld het feit dat hij dacht dat de koper meerderjarig was. Registratie bij (lid worden van) een forum is ook een overeenkomst en valt dus ook onder deze regel.

De toestemming wordt verondersteld te zijn gegeven als de overeenkomst voor personen van diezelfde leeftijd gebruikelijk is. Een twaalfjarige kan dus rechtsgeldig een blikje cola kopen op het station. Een zeventienjarige kan een mountainbike kopen. De ouders van deze twee kunnen daar niets tegen beginnen.

Internet is natuurlijk erg populair onder jongeren, dus je kunt goed verdedigen dat lid worden van een internetforum gebruikelijk is. Daarmee is het voor jongeren toegestaan om zich zonder expliciete toestemming van hun ouders op te geven. Zou je denken.

De spelbreker hier is namelijk de artikel 5 van de Wet Bescherming Persoonsgegevens. Bij registratie op een forum geef je namelijk persoonsgegevens aan de site. Daarvoor is toestemming van de ouders nodig als de minderjarige de leeftijd van zestien jaren nog niet heeft bereikt.

En die toestemming moet altijd expliciet worden gegeven. De regel hierboven van “verondersteld te zijn gegeven” geldt hier niet.

Het “ik ben ouder dan dertien” moet in Nederland dus “ik ben minimaal zestien” worden.

En dat realiseren zich maar weinig sites. Habbo Hotel: “wanneer je jonger bent dan 12 jaar”). Myspace “verklaart en garandeert u dat … u 14 jaar of ouder bent”. Sugababes en Superdudes: “Je moet minimaal 13 jaar zijn om lid te mogen worden”. Hyves: stelt geen eisen. TMF: idem. De Nederlandse vertalers van phpBB bevelen zelfs aan de hele controle te verwijderen.

De Richtsnoeren persoonsgegevens op internet van het College Bescherming Persoonsgegevens leggen uit waarom:

De dagelijkse gang van zaken op internet is dat veel jongeren gedetailleerde informatie over zichzelf en hun vrienden en kennissen publiceren op internet, op een eigen website of in sociale netwerkomgevingen. Zo lang de betrokkenen geen hinder ondervinden van dergelijke publicaties, kan het wettelijk toestemmingsvereiste daarbij soms zinloos lijken. Bij publicatie op internet moet echter rekening worden gehouden met het feit dat de gevolgen pas jaren later merkbaar kunnen worden, door koppeling van gegevens over een persoon door de tijd heen, of omdat een jongere zich in een nieuwe omgeving (bijvoorbeeld bij wisseling van school) op een andere manier wil kunnen ontwikkelen dan voorheen.

Arnoud

Volledig bericht, pardon Boek 9

U vraagt zich misschien af waarom ik het toch steeds heb over Volledig bericht als ik een berichtje van de collega’s van Boek 9 refereer. Nou, elk bericht daar heet Volledig bericht, wat uiteindelijk tot dit leidt:

volledigbericht.png

Dus vandaar dat ik me steeds vergis.

Arnoud<BR/> PS: sorry jongens maar is het nou echt zo moeilijk om de titel van een bericht te laten verschijnen bovenaan de pagina?

Licentie nodig om software te mogen downloaden?

Een verbaasde lezer mailde me:

Gisteren wilde ik Python downloaden, en tot mijn verrassing kreeg ik toen een licentie voor mijn neus. Nu weet ik dat je voor gebruik en verspreiding van software een licentie nodig hebt, maar voor downloaden van open source? Ik zit toch pas aan de licentie vast als ik de software ga aanpassen of verder verspreiden?

Downloaden is legaal, maar voor software ligt dat anders. kopiëren, verspreiden maar ook downloaden van software mag alleen met toestemming. In plaats van het recht op een kopie voor strikt eigen gebruik, dat bijvoorbeeld downloaden van films en muziek legaliseert (ongeacht de bron), heeft de verkrijger van software alleen recht om een reservekopie (backup) te maken.

Wanneer iemand zelf het werk ter download aanbiedt, geeft hij daarmee een impliciete licentie voor anderen om het ook werkelijk te downloaden. Dat er in de zipfile of tarball misschien een lijst met voorwaarden voor gebruik zitten, is dan niet relevant. Die kun je pas lezen nadat de download klaar is, en die voorwaarden kunnen dan per definitie niet gelden voor de download zelf.

Dus of iets nou open source is of niet, maakt niet uit. Wat met toestemming ter download wordt aangeboden, mag je downloaden. De aanbieder is verantwoordelijk voor de toestemming om het te mogen aanbieden, al kun je als downloader niet zomaar je kop in het zand steken. “Klik hier voor Windows XP” is geen legitieme download.

Sommige download-sites hanteren een doorklikregime: de bezoeker moet eerst voorwaarden accepteren voordat hij een download-link te zien krijgt. Met zo’n regime is de downloader natuurlijk gebonden aan de voorwaarden die hij accepteert.

Een grijs gebied is bijvoorbeeld de tekst “Read and accept the GNU Public License (GPL)” op de SCTP download pagina. Deze link staat los van de echte download-link, die direct naar de tarball verwijst. Is lezen en accepteren van de GPL nu een vereiste om op die link te mogen klikken?

Arnoud

Nieuw op Iusmentis: De portscan als strafbare voorbereiding (in Beveiliging > Hacken @ iusmentis.com)

Port scans stellen vast welke systemen luisteren naar inkomend netwerkverkeer (actieve systemen) en via Internet bereikbaar zijn. Met een port scanner kan een succesvolle computerinbraak (hack) worden voorbereid. Een port scan kan dan ook strafbaar zijn als poging tot misdrijf.

Een port scanner is een van de meest gebruikte tools van de tegenwoordige hacker. Port scans worden toegepast om vast te stellen welke TCP- en UDP-poorten op externe systemen luisteren en zijn een mogelijke indicatie dat er een gerichte aanval op een geautomatiseerd systeem, het doelsysteem, op handen is. Binnendringen in een computersysteem is strafbaar als computervredebreuk. Echter, in het Wetboek van Strafrecht is geen bepaling opgenomen die de portscan strafbaar stelt.

Het hangt van de omstandigheden van het geval af of de port scan wordt gebruikt voor het plegen van een ander strafbaar feit, zoals het opzettelijk en wederrechtelijk binnendringen in een geautomatiseerd werk (art. 138a, lid 1 WvSr). Er kan dan sprake zijn van poging met betrekking tot het plegen van dat andere delict. Indien de port scan kan worden gezien als een voornemen van de dader tot het binnendringen in de computer, het vernielen van een geautomatiseerd werk, het vernielen van gegevens of afluisteren, dan kan strafbaarheid ontstaan op grond van poging. Dit artikel is een bewerking van de scriptie van jurist Jaap Timmer over de strafbaarheid van portscannen.

Lees verder in De portscan als strafbare voorbereiding (in Beveiliging > Hacken @ iusmentis.com).

Arnoud

Van Geel’s verklikkersactie oogst storm van kritiek

Vanochtend in het Algemeen Dagblad een artikel over de verklikkersactie van Agent Van Geel. Maandagavond werd ik door deze belcomputer gebeld, en ik irriteerde me daar zo aan dat ik er een blogpost aan wijdde. Leuk item voor Geenstijl, zo bleek, maar vervolgens ging Webwereld er serieus op in: ook de OPTA zei dat dit niet mocht. Ook Ouders Online was boos: was dit nou het goede voorbeeld als het gaat om het beschermen van de persoonlijke levenssfeer van kinderen?

In het AD nu een uitgebreide reactie van het ministerie van Verkeer en Waterstaat, verantwoordelijk voor deze actie en overigens ook voor de Telecommunicatiewet uit 1998 waarin deze actie verboden werd.

,,Het is geen pest- of kliklijn,’’ reageert het ministerie van Verkeer. Het systeem is deze week aangepast. Daarmee zou het belangrijkste bezwaar zijn ondervangen. Nu moet in het mailtje dat via Fietslichtaan.nl wordt ontvangen, eerst ergens op worden geklikt. Daarmee zou de persoon toestemming geven om op zijn mobiel te worden gebeld. ,,We voldoen ook aan de privacywetgeving,’’ vindt het ministerie. ,,Alle gegevens worden verwijderd nadat er is gebeld en iemand kan maar één keer worden gebeld.’’

Het probleem is alleen dat die aanpassing niet werkt. Het mailtje met link zat er maandagavond ook al in namelijk, en toch werd ik gebeld zonder eerst een mailtje te krijgen. Want hoe werkt dit: je moet het e-mailadres en telefoonnummer van je slachtoffer opgeven, en dan wordt naar dat adres een mail gestuurd. Wordt daarin op een link geklikt, dan wordt dat telefoonnummer gebeld.

Is het nou echt zo moeilijk om te bedenken dat als ik mijn EIGEN e-mailadres en het telefoonnummer van iemand anders invul, die persoon gebeld wordt nadat ik het mailtje met de link heb gekregen?

Bovendien is het nog steeds een aardig misleidend mailtje (“check deze link ff, bespaar je 20 euro mee”). Dat er nu in kleine letters onder staat “Als je op de knop drukt, krijg je een telefoontje van agent van Geel”, maakt dat niet anders. De “besparing” van 20 euro gaat namelijk over het feit dat de boete op fietsen zonder licht 20 euro is.

Besluit van de OPTABon van agent Van Geel

Een beschikking van de OPTA ziet er lang niet zo gelikt uit als de schoolposter van deze actie, maar de OPTA mag tot 450.000 euro gaan. Wat toch echt iets meer is dan de 20 euro voor fietsen zonder licht.

UPDATE (19 november): Agent Van Geel is met pensioen.

Arnoud

SIDN schort uitgifte 112.nl toch op

Goh. “Geheel los van de door u in uw brief naar voren gebrachte argumenten” heeft SIDN besloten dat zij 112.nl voorlopig niet voor de Staat zal reserveren. De boze fax van Heerink’s advocaat heeft dus toch effect gehad.

Bram Heerink was jarenlang de ongestoorde bezitter van www.112.nl, totdat in mei de Staat ineens een spoedeisend belang bedacht en de domeinnaam opeiste. Het hoger beroep moest nog uitgevochten worden en bovendien had Heerink conservatoir beslag laten leggen op de domeinnaam. Toch had SIDN alvast maar aangekondigd 112.nl te reserveren voor de Staat door deze uit te sluiten van haar sunrise bij de uitgifte van numerieke domeinnamen.

Arnoud